Arbitrum链上AFX Trade遭2400万美元跨链桥攻击,验证密钥被控

两周内第二起重大安全事件,黑客获30%白帽赏金机会

2026-07-25 12:15

Arbitrum生态又出事了。去中心化永续合约交易所AFX Trade在7月22日遭遇攻击,2415万枚USDC被盗,几乎清空了协议的全部锁仓价值。这已经是Arbitrum上两周内第二起重大安全事件——就在一周前,RWA平台Ostium刚因预言机漏洞损失了1800万美元。

这次攻击的套路不是常见的智能合约漏洞,而是更底层的密钥失窃。攻击者获取了AFX Trade跨链桥的5个热验证器签名,达到了桥合约要求的三分之二法定阈值。合约验证签名通过后,在200秒争议期结束后自动放行资金——从合约的角度看,一切操作都是合法的,只是密钥已经在坏人手里了。

被盗的USDC随后被跨链转移到以太坊,兑换成约12467枚ETH,目前全部集中在一个钱包地址中,尚未进一步转移。安全公司Blockaid和PeckShield正在追踪资金流向,AFX Trade也暂停了桥的运营并启动了应急响应。

这类攻击近年来在DeFi领域越来越频繁。今年4月,Solana上的Drift Protocol也因类似的密钥泄露损失了约2.85亿美元。核心问题不在于智能合约的代码写错了,而在于管理验证密钥的「链下基础设施」安全性远远跟不上链上逻辑的严谨程度。桥的合约逻辑完美运行,但密钥保管得不好,一切就白搭。

AFX Trade在事件发生后采取了一个DeFi领域常见的应对方式——公开向黑客喊话,只要归还70%被盗资金,剩余的30%可以作为「白帽赏金」留着。这套玩法由来已久,效果时好时坏。关键在于黑客是否愿意拿还热乎的合法出口换掉复杂的洗钱路径。

对Arbitrum来说,好在这次攻击波及的只是协议层面的桥,Arbitrum的原生桥毫发无损。Arbitrum联合创始人Steven Goldfeder第一时间强调,入侵来自第三方协议而非Arbitrum网络本身。但连续两周内两个头部协议出事,Arbitrum生态的安全信誉正在经受考验。2026年Q2已经被列为加密安全史上最严重的季度之一——而大部分损失来自链下组件而非智能合约本身,这意味着传统审计手段越来越难以覆盖真正的风险面。