
#AFXBridgeHack24M
About AFXBridgeHack24M
On July 22, Perp DEX AFX Trade's Arbitrum bridge was allegedly drained of 24.15M USDC, later bridged to Ethereum and swapped for 12,467 ETH. Two more attacks hit the same night: B2 Network on BNB Chain lost about 8.59M B2 tokens (around $3.86M), and algorithmic stablecoin Balance Coin crashed over 99% via an oracle price bug, netting the attacker about $912K. CertiK reported 52 wrench attacks in H1 2026, about $124M in losses, up roughly 11.8x YoY. Ostium resumes trading July 23 at 22:00.
Populares
Más recientes
AFXBridgeHack24M Publicaciones populares
#AFXBridgeHack24M Tres hacks DeFi en una noche: lo que dice el 22 de julio sobre dónde la seguridad sigue fallando
El 22 de julio fue duro. Tres protocolos distintos se vieron afectados en una sola noche, y el daño combinado te deja algo incómodo sobre dónde la seguridad DeFi sigue teniendo lagunas.
El mayor: el puente Arbitrum de Perp DEX AFX Trade fue drenado de 24,15 millones de USDC. El atacante lo conectó a Ethereum y cambió a 12.467 ETH. Limpio, rápido, difícil de revertir. Los exploits en el puente no son nada nuevo, pero 24 millones de dólares en USDC saliendo de una sola transacción recuerda que la infraestructura cross-chain sigue siendo una de las costuras más peligrosas de la pila.
Esa misma noche, B2 Network en BNB Chain perdió alrededor de 8,59 millones de tokens B2 (aproximadamente 3,86 millones de dólares). Luego un tercer impacto: la stablecoin algorítmica Balance Coin colapsó más del 99% debido a un bug de Oracle Price, lo que le dio al atacante unos 912.000 dólares. La manipulación de oráculos como vector de ataque ha sido documentada durante años. Sigue funcionando.
Por otro lado, Ostium ha anunciado que reanudará las operaciones el 23 de julio a las 22:00 UTC tras su reciente pausa.
El contexto macro hace que esto sea más difícil de ignorar. El informe de CertiK para el primer semestre de 2026 registró solo 52 "ataques de llave inglesa" físicos, unos 124 millones de dólares en pérdidas, un aumento de aproximadamente 11,8 veces respecto al año anterior. Esa es la amenaza fuera de la cadena. En cadena, las herramientas para auditar puentes e integraciones con oráculos claramente aún no están a la altura de la velocidad de despliegue.
La pregunta que merece la pena plantear: ¿en qué momento empiezan a afectar de forma significativa dónde decide situarse la liquidez?
Comparte tus impresiones en los comentarios 👇

TEMA CANDENTE: Hackers atacaron $BTC y $ETH DeFi 💸
24 millones de dólares drenados de AFX. 7,5 millones de dólares de Verus, a través del mismo error que May. 3,9 millones de dólares de B². Todo en un plazo de 6 horas. Cada pérdida se reducía a llaves robadas o fallos de lógica.
¿Algún puente es realmente seguro?

ÚLTIMA INFORMACIÓN: El puente de AFX Trade en Arbitrum fue explotado por 24,15 millones de dólares en $USDC, con el equipo ofreciendo una recompensa del 30% white hat por la devolución de los fondos.


¿Qué demonios está pasando en las criptomonedas?
En solo un día, los hackers explotaron 3 proyectos cripto, robando 35,56 millones de dólares.
AFX Trade explotado por 24,15 millones de dólares.
Verus explotado por 7,55 millones de dólares.
B² Network explotada por 3,86 millones de dólares.
Ya hemos bajado entre un 80% y un 90%, y lo que queda ahora está siendo hackeado.
$BTC

$ARB Puente AFX de Arbitrum atacado, 24,15 millones USDCStolen
El protocolo AFX dentro del ecosistema Arbitrum ha sido atacado, dirigiéndose específicamente al puente cruzado de cadena sobre el que opera, lo que resultó en el robo de aproximadamente 24,15 millones de dólares estadounidenses.
🔸 Blockaid está colaborando con el equipo de Arbitrum para responder, comunicándose con los protocolos afectados y ayudando a congelar los fondos robados.
🔸 Steven Goldfeder, cofundador de Offchain Labs, confirmó que las transacciones se originaron en un protocolo de terceros y afirmó que el puente original de Arbitrum nunca había sido atacado.
👉 Este es el tercer ataque de puente en menos de una semana (tras Allbridge y Wanchain), lo que pone de manifiesto la creciente popularidad de los protocolos crosschain entre los hackers. El robo de 24 millones de dólares estadounidenses representa una pérdida significativa y afectará la confianza de los usuarios en las soluciones puente de Arbitrum. Aunque el puente nativo de Arbitrum sigue siendo seguro, este incidente sirve como recordatorio de los riesgos que conlleva el uso de puentes de terceros.
💬 ¿Estás usando puentes crosschain en Arbitrum? ¿Este incidente genera preocupaciones sobre la seguridad de tus bienes?
Las noticias son para referencia, no para consejos de inversión. Por favor, lee con atención antes de tomar una decisión.

Otra semana, otro puente. AFX, un protocolo basado en Arbitrum, fue drenado en aproximadamente 24 millones de dólares en USDC tras ser comprometidas sus claves de puente, uno de más de una docena de incidentes de seguridad criptográfica este mes. Fíjate en el patrón: el exploit ha afectado a un componente fuera de la cadena, no a un error de contrato inteligente.
Esa distinción es toda la lección. La industria se ha vuelto buena auditando contratos; El lado débil ahora es la seguridad operativa, las llaves, los puentes, la capa humana e infraestructural alrededor del código. Los puentes siguen siendo el riesgo más concentrado en las criptomonedas porque agrupan valor y se apoyan en supuestos de confianza que los usuarios rara vez ven. No es motivo para descartar DeFi, un recordatorio de que "no son tus llaves" también se aplica a los protocolos. La seguridad es un proceso, no una placa de auditoría.
NFA.
#AFXBridgeHack24M #OKXOrbit
#AFXBridgeHack24M
#AFXBridgeHack24M
AFX Trade, una bolsa descentralizada de perpetuos en Arbitrum, perdió 24,15 millones de dólares cuando un atacante comprometió las claves de firma de validadores para su puente cross-chain — cinco firmas de validador en caliente alcanzaron el quórum de dos tercios necesario para autorizar una retirada fraudulenta de 24,15 millones de USDC. Blockaid lo detectó el 22 de julio a las 21:30 UTC; el atacante conectó fondos a Ethereum y los cambió a 12.467 ETH, casi vaciando todo el TVL de AFX.
El propio bridge nativo de Arbitrum no fue tocado — Steven Goldfeder, cofundador de Offchain Labs, confirmó que se trataba de un compromiso de protocolo de terceros, no de una vulnerabilidad de Arbitrum. El patrón coincide con una tendencia más amplia de 2026: los compromisos de claves/infraestructuras fuera de la cadena, no los errores de los contratos inteligentes, están detrás de la mayoría de los grandes hackeos de este año — haciendo eco de la brecha del Protocolo de Deriva de 285 millones de dólares en abril.
El momento fue brutal: un exploit separado del Puente Verus Ethereum (7,5 millones de dólares, usando una técnica casi idéntica a una brecha de mayo) apareció solo unas horas después, llevando las pérdidas combinadas del puente a 31,6 millones en una sola ventana de 7 horas — convirtiendo este en el decimocuarto incidente de seguridad criptológica en julio, un mes que ya ha superado las pérdidas totales de hackeo de junio.


zeroShadow, en colaboración con @_SEAL_Org, ha identificado que el reciente exploit del puente AFX está muy probablemente vinculado a UNC4899 (subgrupo norcoreano TraderTraitor). Mediante un extenso análisis en cadena, se ha identificado un vínculo entre la financiación gaseosa de esta explotación y la reciente explotación KelpDAO. También se identificaron varios datos que son consistentes con este actor amenazante y sus exploits recientes. zeroShadow seguirá apoyando esta investigación y compartiendo información de direcciones ilícitas conocidas para ayudar a detener el movimiento de estos fondos.

AFX perdió 24 millones de dólares esta semana y la forma en que ocurrió debería preocupar a todos los protocolos
Nadie rompió el código, ningún exploit de smart contract ni siquiera bug
el atacante robó las claves de firma de un puente que opera AFX y, una vez que tienes las llaves, no hackeas, solo lo abres directamente
24,15 millones de dólares en USDC conectados a ETH y cambiados a 12.467 ETH, todo en una cartera que todos pueden ver y nadie puede tocar
El equipo respondió: Oferta pública: Quédate con el 30% como "recompensa" si devuelves el resto, eso son 7,2 millones de dólares para el ladrón
y este es el tercer ataque clave de compromiso este año siguiendo el mismo guion: Drift en abril, Verus en mayo y ahora AFX
Los proyectos gastan millones auditando cada línea de código, luego entregan las llaves a unos cuantos portátiles y esperan
Los próximos 24 millones de dólares tampoco se perderán por un código defectuoso


Feliz viernes.
35,55 millones de dólares drenados de tres protocolos en un lapso de 6 horas.
AFX, 24,15 millones de dólares: el atacante obtuvo las claves de validador para un puente que AFX ejecuta solo.
El contrato funcionó perfectamente, pero para la persona equivocada. AFX ofreció públicamente que el hacker se quedaría con el 30% si devuelven el resto. Hasta ahora los fondos no se han movido.
B², 3,86 millones de dólares: el atacante asumió la autoridad de actualización del contrato de staking y vertió 8,59 millones de tokens en liquidez escasa.
10% de recompensa en la mesa. El investigador Specter señala que el puesto administrativo comprometido llevaba activo más de un año y dice que eso podría apuntar a un insider.
Verus, 7,54 millones de dólares: mismo puente, misma ruta de entrada que su hackeo de 11,5 millones en mayo.
Blockaid dice que probablemente esta vez será otro atacante. En mayo, Verus llegó a un acuerdo dejando que el hacker se quedara con el 25% y recuperó el resto. Luego volvieron a depositar los fondos recuperados en el mismo puente sin parchar el 8 de julio.
Dos semanas después volvió a desaparecer, esta vez directamente a través de Tornado Cash.
Dos ofertas de recompensa abiertas. Un puente fue robado dos veces por la misma puerta.
Defi: el futuro de las finanzas.
——————————————
Aviso: investigación independiente (podría estar equivocada). Siempre DYOR.
The June recap. been a relatively quiet and peaceful month. But the risk is in places most people never look.
Some are crazy (check Silent Swap)
The receipts:
> $75.87M lost across 40 hacks in June (PeckShield)
> Aztec: hit twice in 4 days, ~$4.3M, both products shut down years ago
> Secret Network: $4.67M drained, nobody noticed for 7 days
> Jared's MEV bot: baited and drained for $7.5M
> Syscoin: ~$10M minted out of thin air, then RETURNED and burned (rare W)
> Silent Swap: malware that swaps the wallet address you just pasted (insane)
> Amazon Q: one file in a downloaded repo could hand over your cloud keys (patched)
What do these have in common? Almost none of the money came from a live protocol getting outsmarted.
Aztec's drained products were abandoned in 2022 and 2023. The team gave up the admin keys when they shut them down, which means no patch and no pause button. The code sat there unguarded, still holding user money.
Secret Network got robbed on Jun 10 and found out a week later, when a withdrawal failed because the vault was already empty. Nobody was watching.
Jared, the most notorious sandwich bot on Ethereum, wasn't hacked either. An attacker spent weeks planting fake tokens that looked like easy profit. The bot kept granting spending permissions to trade them. Then the attacker used those permissions to empty it. (see below video)
And Silent Swap doesn't touch protocols at all. It hides in a fake 'Google Notes' browser extension and quietly replaces the wallet address in your clipboard. You copy the right address, you paste the attacker's.
Why you should care: your habits check the loud stuff. The dapp, the token, the chart. These attacks live in the quiet stuff you stopped checking.
- Old approvals.
- Dead protocols you used once in 2022.
- Browser extensions.
- The paste itself (Silent Swap)
What to actually do:
1. Revoke old token approvals, especially anything you haven't touched in a year.
2. If a protocol you used shut down, get your funds out. Deprecated does not mean safe. It means unguarded.
3. Verify every address you paste. First 6 and last 6 characters, every single time.
4. Audit your browser extensions. If you don't remember installing it, remove it.
5. If you code with AI assistants, keep them updated, and don't open strangers' repos with the agent switched on.
Stay Safu.


