AFX Trade көпірінің Arbitrum желісіндегі бұзылуы: 24,15 млн USDC шығарылды, көпір тоқтатылды

Мерзімсіз фьючерстермен сауда жасауға маманданған AFX Trade платформасы елеулі қауіпсіздік оқиғасына тап болды. 2026 жылғы 22 шілдеде, сағат 21:30 UTC-де, Arbitrum желісіндегі депозиттерге қызмет көрсететін AFX көпірінен 24 150 000 USDC шығарылды. Жоба тобы көпір жұмысын дереу тоқтатып, сыртқы киберқауіпсіздік сарапшыларын тарта отырып, тергеу бастады.
Маңыздысын атап өту керек: AFX сауда платформасының инфрақұрылымы, оның бірінші деңгейдегі мейннеті және Arbitrum желісі қол тимеген күйінде қалды. Шабуыл тек пайдаланушылардың қаражат салуына арналған кастодиалды көпірге бағытталған. Blockaid-тың ончейн-аналитиктерінің мәліметінше, шығарылған USDC Ethereum-ға айырбасталған: қаражат шамамен $1 937 орташа бағамен 12 467 ETH-ке ауыстырылған. SlowMist ақпараты бойынша, соңғы жаңарту кезінде ұрланған активтер әлі де шабуылдаушының мекенжайында болған. Бұл деректер қазірдің өзінде Криптоқорғау альянсына (CDA) – осындай қауіптерге ден қоюды үйлестіру үшін биржалар мен сала қатысушыларының бірлестігіне берілген. Тергеуге бұрын көпір кодын аудит жүргізген Zellic компаниясы да қосылды.
Шабуыл механизмі: валидаторлардың қолтаңбалары күдік астында
Негізгі сұрақ – хакердің қаражатты қалай бақылауға алғаны. CoinDesk аналитиктері Blockaid деректеріне сілтеме жасай отырып, көпірдің смарт-келісімшарт логикасы айналып өтілмегенін көрсетеді. Қаражатты шығару үшін валидаторлардың бес қолтаңбасы қажет болды – бұл кворумға жету үшін жеткілікті болды (жалпы санның шамамен үштен екісі). Стандартты 200 секундтық дауласу кезеңінен кейін келісімшарт сұрауды жарамды деп танып, қаражатты шығарды. Бұл шабуыл кодтағы осалдыққа емес, валидаторлардың ыстық кілттерін бұзуға бағытталғанын көрсетеді.
Offchain Labs компаниясының негізін қалаушысы Стивен Голдфедер Arbitrum-ның нативті көпірі бұзылмағанын растады – транзакция үшінші тарап протоколынан шыққан. AFX бұл механизмді әлі растаған жоқ, бірақ тергеуді жалғастыруда. AFX өсу жетекшісі Supercube бүркеншік атымен шабуылдаушыға «ақ қалпақ» ұсынысын жасағаны назар аудартады: ұрланған активтердің 70% қайтарып, 30% сыйақы ретінде қалдыру. Бұл ұсыныс шектеулі уақытқа жарамды.
Менің сараптамалық талдауым: Бұл оқиға – мультиқолтаңбалы көпірлердің DeFi инфрақұрылымындағы ең осал нүктелердің бірі болып қала беретінін тағы бір еске салу. Смарт-келісімшарттарға емес, валидаторлардың кілттеріне жасалған шабуыл, тіпті кемел код болған күннің өзінде, адам факторы немесе кілттерді басқарудың нашар тәжірибесі салдарынан жүйенің қауіпсіздігі нөлге дейін төмендеуі мүмкін екенін көрсетеді. 2026 жылдың екінші тоқсанында криптоиндустрия шабуылдар саны бойынша антирекорд орнатқанын ескере отырып (83 оқиға, $755,3 млн шығын), жобалар ыстық кілттерді сақтау және басқару процедураларын түбегейлі қайта қарауы қажет. AFX-тің пайдаланушыларға өтемақы төлеудің нақты жоспары әзірге жоқ, бұл қаражат иелері үшін белгісіздікті арттырады.