AFX 在 7 月 22 日因攻击者针对该交易协议相关的跨链桥,损失了 2415 万 USDC。
摘要
- AFX 的跨链桥损失了 2415 万 USDC,而 Arbitrum 的原生桥在攻击期间未受影响。
- 攻击者将被盗的 USDC 转移到以太坊,随后将所得兑换为 12,467.5 ETH。
- 安全公司正在追踪被盗资金,AFX 和 Arbitrum 团队正在调查此次入侵。
该事件引发了 Blockaid 和 Arbitrum 团队的调查,同时链上追踪者将被盗资金追踪至以太坊。
此次攻击并未影响 Arbitrum 的原生桥。AFX 运营着自己的主权 Layer 1 用于永续交易,但通过 Arbitrum 接受 USDC 存款。受影响的基础设施是由 AFX 运营的第三方桥,而非 Arbitrum 的核心桥。
AFX 桥损失 2415 万 USDC
Blockaid 表示,它在 UTC 时间 7 月 22 日晚上 9:30 检测到了此次漏洞利用。该公司表示,攻击针对的是 AFX 运营的一座桥,盗走了约 2415 万 USDC。Arbiscan 记录显示,UTC 时间晚上 9:30:25,从桥合约向接收地址成功转移了 24,150,000 USDC。
AFX 尚未发布经过验证的技术事后分析,解释攻击者如何获得授权提取资金。该协议尚未宣布恢复计划。
Offchain Labs 联合创始人 Steven Goldfeder 确认,可疑交易来自第三方协议。他还将 AFX 事件与 Arbitrum 自身的桥基础设施区分开来。
“我们注意到一份关于 Arbitrum 上桥被黑的报告,正在调查。我们可以确认,相关交易源自第三方协议,Arbitrum 原生桥并未以任何方式被黑或利用,”Goldfeder 表示。
他补充说,团队将与第三方协议协调,并在有更多细节时分享。
AFX 使用 Arbitrum 作为 USDC 存款的通道,同时在其专用的 Layer 1 上运行交易系统。AFX 自称是一个围绕主权执行环境构建的去中心化衍生品平台。最近的一篇协议文章还表示,用户可以在访问其永续市场之前从 Arbitrum 存入 USDC。
攻击者将被盗 USDC 转换为 ETH
PeckShield 表示,攻击者将被盗的 USDC 从 Arbitrum 转移到以太坊,并将所得兑换为 12,467.5 ETH。Lookonchain 另外报告称,攻击者在转移资金后,以每 ETH 约 1,937 美元的平均价格购买了约 12,467 ETH。
这次转换将被盗价值从与美元挂钩的稳定币转移到以太币,使持仓暴露于 ETH 价格波动中。安全团队在兑换后继续追踪资金。截至发稿时,审查的消息来源并未确认 Circle 在转换前冻结了 USDC,也未确认任何 ETH 已被追回。
此次攻击增加了今年发生的多起与桥相关的安全事件。正如 crypto.news 此前报道,Stake DAO 在 5 月 Arbitrum 上发生未经授权的铸币后关闭了其 vsdCRV 桥。该项目表示已确保代币的主网支持,并将事件控制在受影响的桥内。
更早的 4 月,一次更大的利用攻击了 Kelp DAO 的 LayerZero 驱动桥。攻击者盗取了约 116,500 rsETH,价值约 2.92 亿美元。在资金转移到 Arbitrum One 后,Arbitrum 后来冻结了与该攻击者相关的超过 30,000 ETH。
调查聚焦于 AFX 运营的基础设施
调查现在集中在 AFX 运营的桥以及 2415 万 USDC 提款背后的授权过程。已确认的交易显示桥合约完成了转账,但公开声明尚未确定已验证的根本原因。完整的事后分析可能确定事件是否涉及受损的验证者凭证、有缺陷的访问控制或其他弱点。
主要确认的一点是,此次利用影响了 AFX 运营的基础设施,而非 Arbitrum 的原生桥。Blockaid 和 Offchain Labs 都在初步回应中明确区分了这一点。Arbitrum 网络继续运行,审查的报告显示其原生桥没有损失。
该事件也将注意力集中在 AFX 的存款基础设施上。该协议一直推广从 Arbitrum 存入 USDC 作为进入其交易平台的入口。存款、提款或桥操作的任何变化将取决于协议的回应和正在进行的调查。
此案仍在发展中。已确认的损失约为 2415 万 USDC,而链上追踪器已将盗取的价值追踪到以太坊上约 12,467 ETH。预计 AFX、Blockaid 和 Arbitrum 团队将在审查漏洞并追踪攻击者资金时提供进一步更新。








