
#AFXBridgeHack24M
About AFXBridgeHack24M
On July 22, Perp DEX AFX Trade's Arbitrum bridge was allegedly drained of 24.15M USDC, later bridged to Ethereum and swapped for 12,467 ETH. Two more attacks hit the same night: B2 Network on BNB Chain lost about 8.59M B2 tokens (around $3.86M), and algorithmic stablecoin Balance Coin crashed over 99% via an oracle price bug, netting the attacker about $912K. CertiK reported 52 wrench attacks in H1 2026, about $124M in losses, up roughly 11.8x YoY. Ostium resumes trading July 23 at 22:00.
Популярне
Останні
AFXBridgeHack24M Популярні дописи
#AFXBridgeHack24M Три злами DeFi за одну ніч: що 22 липня говорить про те, де безпека досі не дотягує
22 липня був важким. Три окремі протоколи були порушені за одну ніч, і сукупні пошкодження свідчать про те, де в DeFi-безпеці досі є прогалини.
Найбільший: міст Arbitrum компанії Perp DEX AFX Trade був виснажений з 24,15 млн USDC. Зловмисник з'єднав його з Ethereum і переключився на 12 467 ETH. Чисто, швидко, важко розвернутися. Експлойти з мостами — не новина, але $24 млн USDC, які виходять за одну транзакцію, нагадує, що крос-чейн-інфраструктура залишається одним із найнебезпечніших швов у стеку.
Тієї ж ночі мережа B2 на BNB Chain втратила близько 8,59 млн токенів B2 (приблизно $3,86 млн). Потім третій удар: алгоритмічний стейблкоїн Balance Coin обвалився більш ніж на 99% через помилку ціни оракула, що принесло нападнику близько $912K. Маніпуляція оракулом як вектора атаки документується вже багато років. Він продовжує працювати.
Окремо, Ostium оголосила про відновлення торгів 23 липня о 22:00 UTC після власної недавньої паузи.
Макроконтекст ускладнює ігнорування цього. Звіт CertiK за 1 півоцію 2026 року зафіксував лише 52 фізичні «атаки на ключ», що становить близько $124 млн збитків, що приблизно на 11,8 раза більше у порівнянні з минулим роком. Це загроза поза ланцюгом. На ланцюгу інструменти для аудиту мостів і інтеграцій з оракулами явно все ще не встигають за швидкістю розгортання.
Питання, на яке варто поговорити: у який момент повторювані експлойти мостів і оракулів починають суттєво впливати на розташування ліквідності?
Поділіться своїми думками в коментарях 👇

ОСТАННЄ: Міст AFX Trade на Arbitrum був використаний за $24,15 млн у $USDC році, при цьому команда запропонувала 30% бонус за повернення коштів.


Що, чорт забирай, відбувається в крипті?
Всього за один день хакери скористалися трьома криптопроектами, вкравши 35,56 мільйона доларів.
AFX Trade експлуатував на $24,15 мільйона.
Verus експлуатували за $7,55 мільйона.
B² Network експлуатувала її на $3,86 мільйона.
Ми вже втратили 80%-90%, і все, що залишилося, тепер зламається.
$BTC

$ARB Атака на міст AFX Arbitrum, $24,15 мільйона USDCSstolen
Протокол AFX у межах екосистеми Arbitrumecosystem зазнав атаки, зокрема націлений на крос-ланцюговий міст, на якому він працює, що призвело до крадіжки приблизно $24,15 мільйона USDC.
🔸 Blockaid співпрацює з theArbitrumteam для реагування, комунікації з постраждалими протоколами та допомоги у заморозці вкрадених коштів.
🔸 Стівен Голдфедер, співзасновник Offchain Labs, підтвердив, що транзакції походили з протоколу третьої сторони, і заявив, що оригінальний міст Arbitrum ніколи не зазнавав атаки.
👉 Це вже третя атака на мост менш ніж за тиждень (після Allbridge і Wanchain), що підкреслює зростаючу популярність крос-чейнових протоколів серед хакерів. Крадіжка $24 мільйонів USDC є значною втратою і вплине на довіру користувачів до мостових рішень Arbitrum. Хоча рідний міст Arbitrum залишається безпечним, цей інцидент нагадує про ризики, пов'язані з використанням сторонніх мостів.
💬 Ви використовуєте кросчейн-мости на Arbitrum? Чи викликає цей інцидент занепокоєння щодо безпеки ваших активів?
Новини — це для довідки, а не для інвестиційних порад. Будь ласка, уважно читайте перед тим, як приймати рішення.

Ще тиждень — ще один міст. AFX, протокол на базі Arbitrum, був виснажений приблизно на $24 млн USDC після того, як його ключі мосту були скомпрометовані, що стало одним із понад десятка інцидентів криптобезпеки цього місяця. Зверніть увагу на закономірність: експлойт потрапив у офчейн-компонент, а не на баг смарт-контракту.
Ця різниця є головним уроком. Індустрія стала вправною в аудиті контрактів; М'який підпілля зараз — це операційна безпека, ключі, мости, людський та інфраструктурний рівень навколо коду. Мости залишаються найбільш концентрованим ризиком для криптовалют, оскільки вони об'єднують вартість і спираються на припущення довіри, які користувачі рідко бачать. Це не причина списувати DeFi, нагадування, що «не ваші ключі» стосується і протоколів. Безпека — це процес, а не значок аудиту.
NFA.
#AFXBridgeHack24M #OKXOrbit
#AFXBridgeHack24M
#AFXBridgeHack24M
AFX Trade, децентралізована біржа перпетуалів на Arbitrum, втратила $24,15 млн, коли зловмисник скомпрометував ключові підписи валідатора для його крос-чейнового мосту — п'ять підписів гарячих валідаторів забезпечили кворум у дві третини, необхідний для шахрайського зняття коштів USDC у 24,15 млн. Blockaid виявив його 22 липня о 21:30 UTC; зловмисник перевів кошти на Ethereum і обміняв їх на 12 467 ETH, майже повністю знищивши TVL AFX.
Власний рідний міст Arbitrum не був порушений — співзасновник Offchain Labs Стівен Голдфедер підтвердив, що це була компрометація протоколу третьої сторони, а не вразливость Arbitrum. Ця тенденція відповідає ширшій тенденції 2026 року: за більшістю великих зломів цього року стоїть компроміси поза ланцюгом ключів/інфраструктури, а не баги смарт-контрактів — що нагадує квітневий витік протоколу Drift на суму $285 млн.
Час був жорстоким: окремий експлойт Verus Ethereum Bridge ($7,5 млн, майже ідентичну техніку, що й травневий витік) стався всього за кілька годин, довівши загальні втрати на мосту до $31,6 млн за одне 7-годинне вікно — це стало 14-м інцидентом криптобезпеки в липні, місяць, який уже перевищив загальні збитки від злому червня.


zeroShadow у співпраці з @_SEAL_Org визначили, що нещодавній експлойт AFX Bridge Exploit дуже ймовірно пов'язаний із UNC4899 (північнокорейська підгрупа TraderTraitor). Завдяки детальному аналізу на ланцюгу було виявлено зв'язок між фінансуванням газу цього експлойту та нещодавнім експлойтом KelpDAO. Було також виявлено низку даних, які узгоджуються з цим зловмисником і нещодавніми експлойтами. zeroShadow продовжить підтримувати це дослідження та ділитися відомою нелегальною адресною інформацією, щоб допомогти зупинити переміщення цих коштів.

Цього тижня AFX втратили $24 млн, і те, як це сталося, має турбувати всі протоколи
Ніхто не зламав код, жодного експлойту смарт-контракту навіть жодного багу
зловмисник вкрав ключі для підписування мосту, яким керує AFX, і як тільки ви їх тримаєте, ви не зламуєте, а просто відкриваєте його напряму
24,15 млн доларів у USDC, з'єднано з ETH і обміняно на 12 467 ETH, все це в одному гаманці, який всі бачать і ніхто не може торкнутися
Команда відповіла: публічна пропозиція: залиште 30% як «баунті». Якщо повернете решту, це $7,2 млн для злодія
і це вже третя атака з компрометації ключів цього року за тим самим сценарієм — дрейф у квітні, Verus у травні і тепер AFX
Проєкти витрачають мільйони на аудит кожного рядка коду, потім передають ключі від кількох ноутбуків і сподіваються
Наступні $24 мільйони теж не будуть втрачені через поганий код


Щасливої п'ятниці.
35,55 млн доларів було витрачено з трьох протоколів за 6 годин.
AFX, $24.15M: зловмисник отримав ключі валідатора до мосту, який AFX запускає самостійно.
Контракт спрацював ідеально, але не для тієї людини. AFX публічно запропонувала хакеру залишити собі 30%, якщо той поверне решту. Поки що кошти не перемістилися.
B², $3.86M: зловмисник захопив повноваження на оновлення контракту на стейкінг і вклав 8.59 млн токенів у тонку ліквідність.
10% винагороди на столі. Слідчий Спектер зазначає, що скомпрометована адміністративна роль була активною понад рік, і це може свідчити про інсайдера.
Verus, $7.54M: той самий міст, той самий шлях входу, що й їхній хак $11.5M у травні.
Blockaid каже, що цього разу, ймовірно, інший нападник. У травні Verus погодився, дозволивши хакеру залишити собі 25% і повернув решту. Потім вони перенесли відновлені кошти на той самий неремонтований міст 8 липня.
Через два тижні вона зникла знову, цього разу прямо через Tornado Cash.
Відкрито дві пропозиції нагороди. Один міст двічі пограбували через одні й ті ж двері.
Defi — майбутнє фінансів.
——————————————
Відмова від відповідальності: незалежне дослідження (можливо, помиляється). Завжди DYOR.
Підсумок за червень. Місяць був відносно спокійним і спокійним. Але ризик полягає в місцях, де більшість людей ніколи не дивиться.
Деякі з них просто божевільні (перевірте Silent Swap)
Квитанції:
> $75,87 млн втратили за 40 хакерів у червні (PeckShield)
> Aztec: двічі за 4 дні, ~$4,3 млн, обидва продукти були закриті роками тому
> Secret Network: 4,67 млн доларів витрачено, ніхто не помічав 7 днів
> MEV-бот Джареда: приманка і висмоктана на $7,5 млн
> Syscoin: ~$10 млн відкарбувано з повітря, потім ПОВЕРНУТО і спалено (рідкісне W)
> Silent Swap: шкідливе ПЗ, яке змінює адресу гаманця, яку ви щойно вставили (шалено)
> Amazon Q: один файл у завантаженому репозиторії може передати ваші хмарні ключі (патч)
Що їх об'єднує? Майже жодна частина грошей не була отримана через те, що живий протокол був перехитритий.
Дреновані продукти Aztec були покинуті у 2022 та 2023 роках. Команда віддала адміністративні ключі, коли їх вимкнули, а це означає відсутність патчу і кнопки паузи. Код лежав без охорони, все ще тримаючи гроші користувача.
Secret Network пограбували 10 червня, а через тиждень це дізналися, коли зняття коштів не вдалося, бо сховище вже було порожнім. Ніхто не дивився.
Джаред, найвідоміший сендвіч-бот на Ethereum, також не був зламаний. Зловмисник тижнями підкидав фейкові токени, які виглядали як легкий прибуток. Бот постійно надавав дозволи на витрати для обміну ними. Потім зловмисник використав ці дозволи, щоб спорожнити його. (див. відео нижче)
І Silent Swap взагалі не торкається протоколів. Він ховається у фальшивому розширенні для браузера 'Google Notes' і тихо замінює адресу гаманця у вашому буфері обміну. Копіюєш правильну адресу, вставляєш адресу нападника.
Чому тобі має бути важливо: твої звички перевіряють гучні речі. Дап, жетон, таблиця. Ці атаки живуть у тихих речах, які ти перестав перевіряти.
- Старі дозволи.
- Мертві протоколи, які ти використовував один раз у 2022 році.
- Розширення для браузера.
- Сама паста (Silent Swap)
Що насправді робити:
1. Відкликати старі дозволи на жетони, особливо те, чого ви не торкалися рік.
2. Якщо протокол, яким ви користувалися, відключився, виведіть свої кошти. Застарілий не означає безпечний. Це означає без охорони.
3. Перевірте кожну вставлену адресу. Перші 6 і останні 6 символів, кожного разу.
4. Перевірте свої розширення для браузера. Якщо не пам'ятаєте, що встановлювали його, зніміть його.
5. Якщо ви пишете код за допомогою AI-асистентів, тримайте їх у курсі і не відкривайте репозиторії незнайомців з увімкненим агентом.
Залишайся Сафу.



