Хакеры украли более $24 млн во время атаки на DeFi-протокол AFX в сети Arbitrum

Поделиться:
- Злоумышленники вывели более $24 млн из AFX.
- Позже они обменяли их на 12 467 ETH.
- Эксперты назвали вероятную причину взлома.
- Arbitrum опроверг взлом своей инфраструктуры.
DeFi-протокол AFX, работающий в сети Arbitrum, подвергся атаке 22 июля 2026 года. По данным экспертов по кибербезопасности из Blockaid, злоумышленник похитил около $24,15 млн в USDC, перевел средства в сеть Ethereum и обменял их на 12 467,5 ETH.
Blockaid detected an exploit at 2026-07-22 21:30 UTC targeting @AFX_XYZ, a protocol on @arbitrum. The exploit was specific to a bridge that AFX operates. Approximately 24.15M USDC has been drained thus far from the protocol.
— Blockaid (@blockaid_) July 22, 2026
Our team has been working with the incredible folks on… https://t.co/0Qd9ve5gPB
В компании добавили, что работают вместе с командой Arbitrum над реагированием на инцидент, взаимодействуют с разработчиками AFX и помогают локализовать похищенные средства.
Сооснователь Offchain Labs и один из разработчиков Arbitrum Стивен Голдфедер подтвердил, что базовая инфраструктура сети не пострадала.
«Мы знаем о сообщениях о взломе моста в Arbitrum и проводим расследование. Можем подтвердить, что транзакция исходила из стороннего протокола, а нативный мост Arbitrum не взломали и не скомпрометировали», — отметил он.
Основатель Phylax Systems Одиссеас Ламцидис считает, что атака, вероятно, стала следствием компрометации механизма валидаторов, а не ошибки в смарт-контрактах.
По его словам:
- были использованы пять подписей валидаторов, которые контролировали 7142 из 10 000 голосов, что превышает необходимый порог в две трети;
- после завершения 200-секундного периода оспаривания средства были разблокированы;
- далее активы перевели через CCTP в сеть Ethereum.
Команда AFX расследует инцидент и предложила белому хакеру сделку
На момент публикации команда AFX официально не обнародовала технический отчет о причинах инцидента, но заявила, что эксплойт, по предварительной оценке, затронул только кастодиальный USDC-мост, который обслуживает сам протокол.
В компании подчеркнули, что торговая инфраструктура AFX, основная сеть проекта и блокчейн Arbitrum не были скомпрометированы.
По словам команды, похищенные средства остаются на адресе злоумышленника. Их уже отслеживают участники Crypto Defense Alliance (CDA), в которую входят криптобиржи и другие представители экосистемы, а к расследованию также присоединилась компания Zellic, проводившая аудит кода моста.
Кроме того, AFX обратилась напрямую к злоумышленнику с предложением заключить сделку с белым (этичным) хакером. Протокол предложил вернуть 70% похищенных активов на указанный адрес, позволив хакеру оставить 30% в качестве вознаграждения (white hat bounty).
Our focus remains on protecting our community and maximizing the recovery of user assets.
— AFX Trade (@AFX_XYZ) July 23, 2026
We continue to work closely with leading security firms, ecosystem partners, exchanges, and relevant authorities to monitor fund movements and support the ongoing investigation. We will… https://t.co/YF1rmwpkRH
В команде подчеркнули, что их главным приоритетом остается максимальный возврат средств пользователей, и сообщили, что продолжают сотрудничать с компаниями по кибербезопасности, партнерами экосистемы, биржами и соответствующими органами, отслеживая перемещение похищенных активов.
Инцидент стал очередным крупным эксплойтом в секторе DeFi. Ранее в июле этого года:
- Summer.fi потерял около $6 млн из-за уязвимости в логике протокола;
- Bonzo Lend сообщил о похищении более $9 млн из-за ошибки оракула Supra;
- Ostium пострадал почти на $24 млн после манипуляции ценовым оракулом;
- атаки подвергся мост Allbridge Core, а алгоритмический стейблкоин Balance Coin обвалился после взлома связанного протокола.
Сообщение Хакеры украли более $24 млн во время атаки на DeFi-протокол AFX в сети Arbitrum появились сначала на INCRYPTED.









