AFX Trade 跨鏈橋在 Arbitrum 上被黑約 2415 萬 USDC

七月駭客月延續

2026-07-23 11:32

7 月 22 日 21:30 UTC,安全公司 Blockaid 標記到一筆異常:部署在 Arbitrum 上的 AFX Trade 跨鏈橋被 attacker 掏走了約 2415 萬枚 USDC。資金隨後從 Arbitrum 轉到以太坊,並被換成約 12467.5 枚 ETH。鏈上分析公司 PeckShield 把這堆錢追到了一個單一錢包地址,目前暫未凍結。

需要釐清的是,出事的是 AFX 自己運營的那座橋,不是 Arbitrum 網路本身。Arbitrum 開發方 Offchain Labs 聯合創始人 Goldfeder 第一時間劃清界限:交易來自第三方協議,Arbitrum 原生橋沒有、也從未被黑。橋上合約在被攻擊前鎖著約 2420 萬 USDC,幾乎被一掃而空,可見 attacker 對合約邏輯摸得很透。

這起事件把七月的駭客賬單又推高了一截。DefiLlama 資料顯示,在 AFX 之前,七月已有 13 起針對各類協議的攻擊,合計損失 7260 萬美元;加上這一筆,七月總數來到約 9700 萬美元,已經超過了六月全月的 7532 萬美元。跨鏈橋,依舊是整條鏈上最脆弱的那層,沒有之一。

值得注意的是被盜資金的流向相當「教科書」:換成 ETH 後分散進新錢包,是典型的洗錢路徑,也說明 attacker 早有指令碼。類似手法的橋攻擊在近兩年反覆出現,市場卻始終沒長記性——每次都是出事、追責、再出事,安全審計和激勵機制始終沒跟上 TVL 的增長速度。

為什麼總是橋?根子在「跨鏈」這件事本身。橋要在兩條鏈之間傳遞訊息,往往依賴一組驗證者簽名或某種訊息編碼機制;只要編碼有縫隙、簽名能被複用,attacker 就能憑空偽造一筆轉賬。AFX 這座橋的具體漏洞細節還在查,但模式並不新鮮——過去兩年,類似的橋被黑已經上演過太多次,行業卻始終沒找到根治辦法。

對使用者來說,這事沒有太多花哨的結論。把資產長期鎖在某座小眾橋的合約裡,本質上是在賭它的安全實現萬無一失。跨鏈方便,代價是信任邊界被拉長。當七月還沒過完、損失就已經破紀錄,行業該認真想想:橋的安全,到底該由誰、用什麼標準來兜底,而不是每次出事再亡羊補牢。