Новости криптомира

23.07.2026
09:23

Взлом моста AFX Trade на Arbitrum: выведено 24,15 млн USDC, мост приостановлен

hack

Платформа AFX Trade, специализирующаяся на торговле бессрочными фьючерсами, столкнулась с серьезным инцидентом безопасности. 22 июля 2026 года, в 21:30 UTC, из моста AFX, обслуживающего депозиты в сети Arbitrum, было выведено 24 150 000 USDC. Команда проекта немедленно приостановила работу моста и инициировала расследование с привлечением внешних экспертов по кибербезопасности.

Важно подчеркнуть: инфраструктура самой торговой платформы AFX, ее мейннет первого уровня и сеть Arbitrum остались нетронутыми. Атака была направлена исключительно на кастодиальный мост, используемый для внесения средств пользователями. По данным ончейн-аналитиков из Blockaid, выведенные USDC были конвертированы в Ethereum: средства обменяли примерно на 12 467 ETH по средней цене около $1 937. На момент последнего обновления, по информации SlowMist, украденные активы все еще находились на адресе атакующего. Эти данные уже переданы в Альянс криптозащиты (CDA) — объединение бирж и участников отрасли для координации реагирования на подобные угрозы. К расследованию также подключилась компания Zellic, ранее проводившая аудит кода моста.

Механизм атаки: подписи валидаторов под подозрением

Ключевой вопрос — как именно хакеру удалось получить контроль над средствами. Аналитики CoinDesk, ссылаясь на данные Blockaid, указывают, что логика смарт-контракта моста не была обойдена. Для вывода средств потребовалось пять подписей валидаторов — этого хватило для достижения кворума (примерно две трети от общего числа). После стандартного 200-секундного периода оспаривания контракт признал запрос действительным и выпустил средства. Это указывает на то, что атака была направлена на компрометацию горячих ключей валидаторов, а не на уязвимость в коде.

Сооснователь Offchain Labs Стивен Голдфедер подтвердил, что нативный мост Arbitrum не был взломан — транзакция исходила от стороннего протокола. В AFX пока не подтвердили этот механизм, но продолжают расследование. Примечательно, что руководитель роста AFX под псевдонимом Supercube уже сделал атакующему предложение «белой шляпы»: вернуть 70% украденных активов и оставить 30% в качестве вознаграждения. Это предложение действует ограниченное время.

Мой экспертный анализ: Этот инцидент — очередное напоминание о том, что мультиподписные мосты остаются одной из самых уязвимых точек в DeFi-инфраструктуре. Атака на ключи валидаторов, а не на смарт-контракты, показывает, что даже при безупречном коде безопасность системы может быть сведена к нулю из-за человеческого фактора или плохой практики управления ключами. Учитывая, что во втором квартале 2026 года криптоиндустрия поставила антирекорд по числу атак (83 инцидента с ущербом $755,3 млн), проектам необходимо кардинально пересмотреть свои процедуры хранения и управления горячими ключами. Пока у AFX нет четкого плана компенсации пользователям, что добавляет неопределенности для держателей средств.