AFX Trade 跨链桥在 Arbitrum 上被黑约 2415 万 USDC

七月黑客月延续

2026-07-23 11:32

7 月 22 日 21:30 UTC,安全公司 Blockaid 标记到一笔异常:部署在 Arbitrum 上的 AFX Trade 跨链桥被 attacker 掏走了约 2415 万枚 USDC。资金随后从 Arbitrum 转到以太坊,并被换成约 12467.5 枚 ETH。链上分析公司 PeckShield 把这堆钱追到了一个单一钱包地址,目前暂未冻结。

需要厘清的是,出事的是 AFX 自己运营的那座桥,不是 Arbitrum 网络本身。Arbitrum 开发方 Offchain Labs 联合创始人 Goldfeder 第一时间划清界限:交易来自第三方协议,Arbitrum 原生桥没有、也从未被黑。桥上合约在被攻击前锁着约 2420 万 USDC,几乎被一扫而空,可见 attacker 对合约逻辑摸得很透。

这起事件把七月的黑客账单又推高了一截。DefiLlama 数据显示,在 AFX 之前,七月已有 13 起针对各类协议的攻击,合计损失 7260 万美元;加上这一笔,七月总数来到约 9700 万美元,已经超过了六月全月的 7532 万美元。跨链桥,依旧是整条链上最脆弱的那层,没有之一。

值得注意的是被盗资金的流向相当「教科书」:换成 ETH 后分散进新钱包,是典型的洗钱路径,也说明 attacker 早有脚本。类似手法的桥攻击在近两年反复出现,市场却始终没长记性——每次都是出事、追责、再出事,安全审计和激励机制始终没跟上 TVL 的增长速度。

为什么总是桥?根子在「跨链」这件事本身。桥要在两条链之间传递消息,往往依赖一组验证者签名或某种消息编码机制;只要编码有缝隙、签名能被复用,attacker 就能凭空伪造一笔转账。AFX 这座桥的具体漏洞细节还在查,但模式并不新鲜——过去两年,类似的桥被黑已经上演过太多次,行业却始终没找到根治办法。

对用户来说,这事没有太多花哨的结论。把资产长期锁在某座小众桥的合约里,本质上是在赌它的安全实现万无一失。跨链方便,代价是信任边界被拉长。当七月还没过完、损失就已经破纪录,行业该认真想想:桥的安全,到底该由谁、用什么标准来兜底,而不是每次出事再亡羊补牢。