ru
Назад к списку

Хакеры украли более $24 млн во время атаки на DeFi-протокол AFX в сети Arbitrum

source-logo  incrypted.com 8 ч
image
  • Злоумышленники вывели более $24 млн из AFX.
  • Позже они обменяли их на 12 467 $ETH.
  • Эксперты назвали вероятную причину взлома.
  • Arbitrum опроверг взлом своей инфраструктуры.

DeFi-протокол AFX, работающий в сети Arbitrum, подвергся атаке 22 июля 2026 года. По данным экспертов по кибербезопасности из Blockaid, злоумышленник похитил около $24,15 млн в $USDC, перевел средства в сеть Ethereum и обменял их на 12 467,5 $ETH.

Blockaid detected an exploit at 2026-07-22 21:30 UTC targeting @AFX_XYZ, a protocol on @arbitrum. The exploit was specific to a bridge that AFX operates. Approximately 24.15M $USDC has been drained thus far from the protocol.

Our team has been working with the incredible folks on… https://t.co/0Qd9ve5gPB

— Blockaid (@blockaid_) July 22, 2026

В компании добавили, что работают вместе с командой Arbitrum над реагированием на инцидент, взаимодействуют с разработчиками AFX и помогают локализовать похищенные средства.

Сооснователь Offchain Labs и один из разработчиков Arbitrum Стивен Голдфедер подтвердил, что базовая инфраструктура сети не пострадала.

«Мы знаем о сообщениях о взломе моста в Arbitrum и проводим расследование. Можем подтвердить, что транзакция исходила из стороннего протокола, а нативный мост Arbitrum не взломали и не скомпрометировали», — отметил он.

Основатель Phylax Systems Одиссеас Ламцидис считает, что атака, вероятно, стала следствием компрометации механизма валидаторов, а не ошибки в смарт-контрактах.

По его словам:

  • были использованы пять подписей валидаторов, которые контролировали 7142 из 10 000 голосов, что превышает необходимый порог в две трети;
  • после завершения 200-секундного периода оспаривания средства были разблокированы;
  • далее активы перевели через CCTP в сеть Ethereum.

Команда AFX расследует инцидент и предложила белому хакеру сделку

На момент публикации команда AFX официально не обнародовала технический отчет о причинах инцидента, но заявила, что эксплойт, по предварительной оценке, затронул только кастодиальный $USDC-мост, который обслуживает сам протокол.

В компании подчеркнули, что торговая инфраструктура AFX, основная сеть проекта и блокчейн Arbitrum не были скомпрометированы.

По словам команды, похищенные средства остаются на адресе злоумышленника. Их уже отслеживают участники Crypto Defense Alliance (CDA), в которую входят криптобиржи и другие представители экосистемы, а к расследованию также присоединилась компания Zellic, проводившая аудит кода моста.

Кроме того, AFX обратилась напрямую к злоумышленнику с предложением заключить сделку с белым (этичным) хакером. Протокол предложил вернуть 70% похищенных активов на указанный адрес, позволив хакеру оставить 30% в качестве вознаграждения (white hat bounty).

Our focus remains on protecting our community and maximizing the recovery of user assets.

We continue to work closely with leading security firms, ecosystem partners, exchanges, and relevant authorities to monitor fund movements and support the ongoing investigation. We will… https://t.co/YF1rmwpkRH

— AFX Trade (@AFX_XYZ) July 23, 2026

В команде подчеркнули, что их главным приоритетом остается максимальный возврат средств пользователей, и сообщили, что продолжают сотрудничать с компаниями по кибербезопасности, партнерами экосистемы, биржами и соответствующими органами, отслеживая перемещение похищенных активов.

Инцидент стал очередным крупным эксплойтом в секторе DeFi. Ранее в июле этого года:

  • Summer.fi потерял около $6 млн из-за уязвимости в логике протокола;
  • Bonzo Lend сообщил о похищении более $9 млн из-за ошибки оракула Supra;
  • Ostium пострадал почти на $24 млн после манипуляции ценовым оракулом;
  • атаки подвергся мост Allbridge Core, а алгоритмический стейблкоин Balance Coin обвалился после взлома связанного протокола.
incrypted.com