AFX Trade, децентрализованная биржа на Arbitrum, была ограблена на сумму около $24,15 миллиона после того, как злоумышленник получил доступ к ключам валидации моста, который использует протокол.
Согласно данным блокчейна, атака произошла 22 июля 2026 года. Злоумышленник использовал достаточное количество подписей горячих валидаторов для одобрения вывода 24,15 миллиона USDC. Биржа AFX Trade, которая работает с долларом привязанным стейблкоином USDC, была почти полностью опустошена.
Представитель Arbitrum, Стивен Голдфедер, отметил, что родной мост Arbitrum не был взломан, и что транзакция произошла через сторонний протокол. Это указывает на то, что проблема заключалась в уязвимости конкретного протокола, а не в самом мосту Arbitrum.
Безопасная фирма Blockaid подтвердила, что логика работы на блокчейне не была нарушена. Пять подписей горячих валидаторов, необходимых для авторизации вывода, были использованы для перевода 24,15 миллиона USDC на кошелек злоумышленника, что составило две трети необходимого кворума.
После успешного вывода средств злоумышленник переместил украденные USDC на Ethereum и обменял их на примерно 12,467 ETH, что на данный момент оценивается в около $24 миллионов. Эти средства теперь находятся в одном кошельке.
Перед атакой торговая активность AFX Trade значительно возросла, с объемами торгов, достигшими многомесячных максимумов в середине июля. Это привлекло новых пользователей и увеличило депозиты на платформе.
Потеря в $24 миллиона практически равнялась общему заблокированному капиталу протокола, что говорит о том, что злоумышленник опустошил хранилище в момент его максимальной наполненности.
Инцидент произошел на фоне волны высокопрофильных взломов в криптоиндустрии, где второй квартал 2026 года стал одним из самых худших по количеству атак. В частности, за неделю до этого другой протокол на Arbitrum, Ostium, потерял $18 миллионов из-за уязвимости оракула.
Этот случай напоминает о недавнем взломе Drift Protocol, в результате которого было украдено около $285 миллионов. В обоих случаях злоумышленники использовали длительные методы для получения доступа к привилегиям, а не нарушали код смарт-контрактов.
Источники
Материал носит информационный характер и не является инвестиционной рекомендацией.
