🤖
🤖
核心导读
基于Arbitrum的去中心化永续合约交易所AFX Trade因桥接验证者签名密钥泄露,被攻击者盗取约2415万USDC,几乎清空协议全部锁定资金。Arbitrum原生桥未受影响,攻击锁定第三方协议。安全公司指出,桥接代码逻辑未被破坏,但五个热验证者签名被利用。被盗资金已桥接至以太坊并兑换为ETH。该事件延续了近期加密安全频发的态势,类似今年4月Drift Protocol的2.85亿美元损失。
周三,AFX Trade(一个以美元挂钩稳定币USDC结算的去中心化永续合约交易所)被攻击者盗取了约2415万美元。区块链数据显示,攻击者入侵了该协议在Arbitrum上运行的桥接验证者签名密钥。
Offchain Labs(Arbitrum网络的开发维护方)联合创始人Steven Goldfeder表示,Arbitrum原生桥“并未遭受任何方式的攻击或利用”,该交易源于第三方协议。
如果Arbitrum自身桥接被黑,将标志着整个第二层网络面临风险,但协议运行在它之上被攻破,则是一次孤立的失败。桥接本身的代码逻辑未被破坏。桥接是一种基于区块链的工具,用于在不同网络之间转移代币,包括最初不支持这些代币的网络。
安全公司Blockaid表示,链上逻辑并未被绕过。相反,桥接的五个热验证者签名(授权提款的批准)签署了将24,150,000 USDC转移到攻击者钱包的交易,达到了桥接所需约三分之二的法定人数。
Blockaid在UTC时间2026年7月22日21:30检测到针对AFX_XYZ(一个在Arbitrum上的协议)的漏洞利用。该漏洞利用专门针对AFX运营的桥接。截至目前,约2415万USDC已从该协议中被盗。我们的团队一直与那些出色的人合作……https://t.co/0Qd9ve5gPB
合约将提款视为有效,并在200秒争议期后释放了资金。桥接完全按照设计运行,但授权密钥显然落入了错误之手。
随后,攻击者将被盗的USDC桥接到以太坊,并兑换为约12,467 ETH(价值约2400万美元),链上追踪者表示,这些ETH目前存放在一个钱包中。
根据DefiLlama的数据,在攻击发生前,AFX的交易活动急剧上升,7月中旬每日永续合约量飙升至数月高点,协议吸引了用户及其存款。
被盗的约2400万美元几乎占协议总锁定价值的全部,意味着攻击者在金库几乎最满的时刻将其清空。
此次损失发生之际,加密安全正经历一段艰难时期,第二季度是有记录以来黑客攻击最严重的季度之一,多款基于Arbitrum的协议接连遭受攻击,包括一周前导致RWA平台Ostium损失1800万美元的预言机漏洞利用。
因此,该事件与4月Drift Protocol约2.85亿美元的损失类似,攻击者花费数月时间获取特权访问权限,而非破坏任何合约。
分享这篇文章: