
#AFXBridgeHack24M
About AFXBridgeHack24M
On July 22, Perp DEX AFX Trade's Arbitrum bridge was allegedly drained of 24.15M USDC, later bridged to Ethereum and swapped for 12,467 ETH. Two more attacks hit the same night: B2 Network on BNB Chain lost about 8.59M B2 tokens (around $3.86M), and algorithmic stablecoin Balance Coin crashed over 99% via an oracle price bug, netting the attacker about $912K. CertiK reported 52 wrench attacks in H1 2026, about $124M in losses, up roughly 11.8x YoY. Ostium resumes trading July 23 at 22:00.
Populares
Más recientes
AFXBridgeHack24M Publicaciones populares
#AFXBridgeHack24M Tres hacks DeFi en una noche: lo que dice el 22 de julio sobre dónde la seguridad sigue fallando
El 22 de julio fue duro. Tres protocolos distintos se vieron afectados en una sola noche, y el daño combinado te dice algo incómodo sobre dónde la seguridad DeFi sigue teniendo lagunas.
El mayor: el puente Arbitrum de Delp DEX AFX Trade fue drenado de 24,15 millones de USDC. El atacante lo puente a Ethereum y cambió a 12.467 ETH. Limpio, rápido, difícil de revertir. Los exploits en el puente no son nada nuevo, pero 24 millones de dólares en USDC saliendo de una sola transacción recuerda que la infraestructura cross-chain sigue siendo una de las costuras más peligrosas de la pila.
Esa misma noche, B2 Network en BNB Chain perdió alrededor de 8,59 millones de tokens B2 (aproximadamente 3,86 millones de dólares). Luego, un tercer impacto: la stablecoin algorítmica Balance Coin colapsó más del 99% debido a un error de precio de Oracle, lo que le dio al atacante unos 912.000 dólares. La manipulación de Oracle como vector de ataque lleva años documentada. Sigue funcionando.
Por otro lado, Ostium ha anunciado que reanudará las operaciones el 23 de julio a las 22:00 UTC tras su reciente pausa.
El contexto macro hace que esto sea más difícil de ignorar. El informe de CertiK para el primer semestre de 2026 registró 52 ataques físicos "wrench attack" solo, unos 124 millones de dólares en pérdidas, un aumento aproximado de 11,8 veces respecto al interanual. Esa es la amenaza fuera de la cadena. En cadena, las herramientas para auditar puentes e integraciones con oráculos claramente aún no están a la altura de la velocidad de despliegue.
La pregunta que merece la pena plantear: ¿en qué momento empiezan a afectar de forma significativa dónde decide situarse la liquidez?
Comparte tus impresiones en los comentarios 👇

TEMA CANDENTE: Hackers atacaron $BTC y $ETH DeFi 💸
24 millones de dólares drenados de AFX. 7,5 millones de dólares de Verus, a través del mismo error que May. 3,9 millones de dólares de B². Todo en un plazo de 6 horas. Cada pérdida se reducía a llaves robadas o fallos de lógica.
¿Algún puente es realmente seguro?

ÚLTIMA INFORMACIÓN: El puente de AFX Trade en Arbitrum fue explotado por 24,15 millones de dólares en $USDC, con el equipo ofreciendo una recompensa del 30% white hat por la devolución de los fondos.


¿Qué demonios está pasando en las criptomonedas?
En solo un día, los hackers explotaron 3 proyectos cripto, robando 35,56 millones de dólares.
AFX Trade explotado por 24,15 millones de dólares.
Verus explotado por 7,55 millones de dólares.
B² Network explotada por 3,86 millones de dólares.
Ya hemos bajado entre un 80% y un 90%, y lo que queda ahora está siendo hackeado.
$BTC

$ARB Puente AFX de Arbitrum atacado, 24,15 millones USDCStolen
El protocolo AFX dentro del ecosistema Arbitrum ha sido atacado, dirigiéndose específicamente al puente cruzado de cadena sobre el que opera, lo que resultó en el robo de aproximadamente 24,15 millones de dólares estadounidenses.
🔸 Blockaid está colaborando con el equipo de Arbitrum para responder, comunicándose con los protocolos afectados y ayudando a congelar los fondos robados.
🔸 Steven Goldfeder, cofundador de Offchain Labs, confirmó que las transacciones se originaron en un protocolo de terceros y afirmó que el puente original de Arbitrum nunca había sido atacado.
👉 Este es el tercer ataque de puente en menos de una semana (tras Allbridge y Wanchain), lo que pone de manifiesto la creciente popularidad de los protocolos crosschain entre los hackers. El robo de 24 millones de dólares estadounidenses representa una pérdida significativa y afectará la confianza de los usuarios en las soluciones puente de Arbitrum. Aunque el puente nativo de Arbitrum sigue siendo seguro, este incidente sirve como recordatorio de los riesgos que conlleva el uso de puentes de terceros.
💬 ¿Estás usando puentes crosschain en Arbitrum? ¿Este incidente genera preocupaciones sobre la seguridad de tus bienes?
Las noticias son para referencia, no para consejos de inversión. Por favor, lee con atención antes de tomar una decisión.

Otra semana, otro puente. AFX, un protocolo basado en Arbitrum, fue drenado en aproximadamente 24 millones de dólares en USDC tras ser comprometidas sus claves de puente, uno de más de una docena de incidentes de seguridad criptográfica este mes. Fíjate en el patrón: el exploit ha afectado a un componente fuera de la cadena, no a un error de contrato inteligente.
Esa distinción es toda la lección. La industria se ha vuelto buena auditando contratos; El lado débil ahora es la seguridad operativa, las llaves, los puentes, la capa humana e infraestructural alrededor del código. Los puentes siguen siendo el riesgo más concentrado en las criptomonedas porque agrupan valor y se apoyan en supuestos de confianza que los usuarios rara vez ven. No es motivo para descartar DeFi, un recordatorio de que "no son tus llaves" también se aplica a los protocolos. La seguridad es un proceso, no una placa de auditoría.
NFA.
#AFXBridgeHack24M #OKXOrbit
#AFXBridgeHack24M
#AFXBridgeHack24M
AFX Trade, una bolsa descentralizada de perpetuos en Arbitrum, perdió 24,15 millones de dólares cuando un atacante comprometió las claves de firma de validadores para su puente cross-chain — cinco firmas de validador en caliente alcanzaron el quórum de dos tercios necesario para autorizar una retirada fraudulenta de 24,15 millones de USDC. Blockaid lo detectó el 22 de julio a las 21:30 UTC; el atacante conectó fondos a Ethereum y los cambió a 12.467 ETH, casi vaciando todo el TVL de AFX.
El propio bridge nativo de Arbitrum no fue tocado — Steven Goldfeder, cofundador de Offchain Labs, confirmó que se trataba de un compromiso de protocolo de terceros, no de una vulnerabilidad de Arbitrum. El patrón coincide con una tendencia más amplia de 2026: los compromisos de claves/infraestructuras fuera de la cadena, no los errores de los contratos inteligentes, están detrás de la mayoría de los grandes hackeos de este año — haciendo eco de la brecha del Protocolo de Deriva de 285 millones de dólares en abril.
El momento fue brutal: un exploit separado del Puente Verus Ethereum (7,5 millones de dólares, usando una técnica casi idéntica a una brecha de mayo) apareció solo unas horas después, llevando las pérdidas combinadas del puente a 31,6 millones en una sola ventana de 7 horas — convirtiendo este en el decimocuarto incidente de seguridad criptológica en julio, un mes que ya ha superado las pérdidas totales de hackeo de junio.


zeroShadow, en colaboración con @_SEAL_Org, ha identificado que el reciente exploit del puente AFX está muy probablemente vinculado a UNC4899 (subgrupo norcoreano TraderTraitor). Mediante un extenso análisis en cadena, se ha identificado un vínculo entre la financiación gaseosa de esta explotación y la reciente explotación KelpDAO. También se identificaron varios datos que son consistentes con este actor amenazante y sus exploits recientes. zeroShadow seguirá apoyando esta investigación y compartiendo información de direcciones ilícitas conocidas para ayudar a detener el movimiento de estos fondos.

AFX perdió 24 millones de dólares esta semana y la forma en que ocurrió debería preocupar a todos los protocolos
Nadie rompió el código, ningún exploit de smart contract ni siquiera bug
el atacante robó las claves de firma de un puente que opera AFX y, una vez que tienes las llaves, no hackeas, solo lo abres directamente
24,15 millones de dólares en USDC conectados a ETH y cambiados a 12.467 ETH, todo en una cartera que todos pueden ver y nadie puede tocar
El equipo respondió: Oferta pública: Quédate con el 30% como "recompensa" si devuelves el resto, eso son 7,2 millones de dólares para el ladrón
y este es el tercer ataque clave de compromiso este año siguiendo el mismo guion: Drift en abril, Verus en mayo y ahora AFX
Los proyectos gastan millones auditando cada línea de código, luego entregan las llaves a unos cuantos portátiles y esperan
Los próximos 24 millones de dólares tampoco se perderán por un código defectuoso


Feliz viernes.
35,55 millones de dólares drenados de tres protocolos en un lapso de 6 horas.
AFX, 24,15 millones de dólares: el atacante obtuvo las claves de validador para un puente que AFX ejecuta solo.
El contrato funcionó perfectamente, pero para la persona equivocada. AFX ofreció públicamente que el hacker se quedaría con el 30% si devuelven el resto. Hasta ahora los fondos no se han movido.
B², 3,86 millones de dólares: el atacante asumió la autoridad de actualización del contrato de staking y vertió 8,59 millones de tokens en liquidez escasa.
10% de recompensa en la mesa. El investigador Specter señala que el puesto administrativo comprometido llevaba activo más de un año y dice que eso podría apuntar a un insider.
Verus, 7,54 millones de dólares: mismo puente, misma ruta de entrada que su hackeo de 11,5 millones en mayo.
Blockaid dice que probablemente esta vez será otro atacante. En mayo, Verus llegó a un acuerdo dejando que el hacker se quedara con el 25% y recuperó el resto. Luego volvieron a depositar los fondos recuperados en el mismo puente sin parchar el 8 de julio.
Dos semanas después volvió a desaparecer, esta vez directamente a través de Tornado Cash.
Dos ofertas de recompensa abiertas. Un puente fue robado dos veces por la misma puerta.
Defi: el futuro de las finanzas.
——————————————
Aviso: investigación independiente (podría estar equivocada). Siempre DYOR.
El resumen de junio. Ha sido un mes relativamente tranquilo y tranquilo. Pero el riesgo está en lugares donde la mayoría de la gente nunca mira.
Algunos son una locura (mira Silent Swap)
Los recibos:
> 75,87 millones de dólares perdidos en 40 hacks en junio (PeckShield)
> Aztec: dos golpes en 4 días, ~4,3 millones de dólares, ambos productos cerraron hace años
> Red Secreta: 4,67 millones de dólares drenados, nadie se dio cuenta durante 7 días
> El bot MEV de Jared: cebado y drenado por 7,5 millones de dólares
> Syscoin: ~10 millones de dólares acuñados de la nada, luego DEVUELTO y quemados (victoria rara)
> Silent Swap: malware que intercambia la dirección de la cartera que acabas de pegar (una locura)
> Amazon Q: un archivo en un repositorio descargado podría entregar tus claves en la nube (parcheado)
¿Qué tienen en común estas cosas? Casi nada del dinero vino de que un protocolo en vivo fuera superado.
Los productos drenados de Aztec fueron abandonados en 2022 y 2023. El equipo entregó las claves de administrador cuando las cerraron, lo que significa que no hay parche ni botón de pausa. El código permanecía allí sin vigilancia, aún guardando el dinero del usuario.
Secret Network fue robada el 10 de junio y se enteró una semana después, cuando falló un retiro porque la bóveda ya estaba vacía. Nadie miraba.
Jared, el bot de sándwiches más notorio de Ethereum, tampoco fue hackeado. Un atacante pasó semanas plantando tokens falsos que parecían obtener un beneficio fácil. El bot seguía otorgando permisos de gasto para intercambiarlos. Luego el atacante usó esos permisos para vaciarlo. (ver vídeo abajo)
Y Silent Swap no toca los protocolos en absoluto. Se esconde en una extensión falsa de 'Google Notes' y reemplaza silenciosamente la dirección de la cartera en tu portapapeles. Copias la dirección correcta, pegas la del atacante.
Por qué deberías preocuparte: tus hábitos controlan lo ruidoso. El dapp, el token, el gráfico. Estos ataques viven en las cosas silenciosas que dejaste de revisar.
- Aprobaciones antiguas.
- Protocolos muertos que usaste una vez en 2022.
- Extensiones de navegador.
- La propia pasta (Silent Swap)
Qué hacer realmente:
1. Revoca aprobaciones antiguas de tokens, especialmente cualquier cosa que no hayas tocado en un año.
2. Si un protocolo que usaste se bloquea, saca tus fondos. Obsoleto no significa seguro. Significa desprotegida.
3. Verifica cada dirección que pegues. Los primeros 6 y los últimos 6 personajes, siempre.
4. Audita las extensiones de tu navegador. Si no recuerdas haberlo instalado, quitáralo.
5. Si programas con asistentes de IA, mantenlos informados y no abras los repositorios de desconocidos con el agente activado.
Quédate Safu.


