Хакери вивели $24,15 млн із моста AFX в Arbitrum

22 липня 2026 року з моста AFX в мережі Arbitrum вивели близько $24,15 млн USDC; кошти перевели в Ethereum і обміняли на 12 467,5 ETH.

Компанія з кібербезпеки Blockaid виявила експлойт проти моста, що обслуговує протокол AFX у мережі Arbitrum, 22 липня 2026 року о 21:30 UTC. За повідомленням Blockaid, з протоколу вивели приблизно $24,15 млн у USDC; гроші були переведені в мережу Ethereum і обміняні на 12 467,5 ETH.

Представники AFX підтвердили, що за попередньою оцінкою інцидент торкнувся кастодіального USDC‑моста, який працює в межах протоколу, і що торговельна інфраструктура AFX та сам блокчейн Arbitrum не зазнали компрометації. Blockaid працює з розробниками AFX та командою Arbitrum над реагуванням і відстеженням активів.

Співзасновник Offchain Labs Стівен Голдфедер зазначив, що базова інфраструктура Arbitrum залишилася цілою. За його словами: «Транзакція походила зі стороннього протоколу, а нативний міст Arbitrum не зломали, ані скомпрометували».

Фахівці Phylax Systems висунули припущення, що причиною могла стати компрометація механізму валідаторів, а не помилка смартконтракту. За їхніми даними, зловмисник використав п’ять підписів валідаторів, які контролювали 7 142 із 10 000 голосів, що перевищує поріг у дві третини. Після завершення 200‑секундного періоду оскарження кошти були розблоковані, а потім переведені через CCTP (Cross‑Chain Transfer Protocol) до мережі Ethereum.

AFX звернулися до зловмисника з пропозицією повернути 70% викрадених активів, залишивши 30% як винагороду у форматі white hat‑bounty. У заяві про інцидент команда AFX вказала, що їхнім пріоритетом є захист спільноти та максимальне повернення коштів користувачів, і що вони продовжують співпрацювати з компаніями з кібербезпеки, біржами та відповідними органами.

Викрадені активи залишаються на адресі зловмисника. За інформацією учасників Crypto Defense Alliance, переміщення коштів вже відстежують, до розслідування також долучилася компанія Zellic, яка проводила аудит коду мосту. Blockaid допомагає локалізувати кошти та координувати дії з командою Arbitrum і розробниками AFX.

Інцидент у AFX став одним із кількох великих експлойтів у секторі DeFi у липні 2026 року. Раніше цього місяця зафіксували втрати у Summer.fi (~$6 млн через логічну вразливість), Bonzo Lend (понад $9 млн через помилку оракула), Ostium (майже $24 млн після маніпуляції з оракулом), а також атаки на міст Allbridge Core і наслідки для алгоритмічного стейблкоїна Balance Coin після злому пов’язаного протоколу.

Розслідування триває; команди безпеки та екосистема продовжують відстежувати пересування коштів і надавати підтримку у спробах відновити активи постраждалих користувачів.

Матеріали на GNcrypto надаються виключно з інформаційною метою і не є фінансовою порадою. Ми намагаємось забезпечувати точність та актуальність даних, однак не можемо гарантувати їхню повну достовірність чи надійність. GNcrypto не несе відповідальності за можливі помилки, упущення або фінансові збитки, що можуть виникнути внаслідок використання цієї інформації. Усі дії ви здійснюєте на власний ризик. Завжди проводьте власне дослідження та звертайтесь до фахівців. Детальніше дивіться на наших сторiнках Умови, Політика конфіденційності та Дисклеймер.

Статті цього автора