Arbitrum鏈上AFX Trade遭2400萬美元跨鏈橋攻擊,驗證金鑰被控
兩週內第二起重大安全事件,駭客獲30%白帽賞金機會
Arbitrum生態又出事了。去中心化永續合約交易所AFX Trade在7月22日遭遇攻擊,2415萬枚USDC被盜,幾乎清空了協議的全部鎖倉價值。這已經是Arbitrum上兩週內第二起重大安全事件——就在一週前,RWA平臺Ostium剛因預言機漏洞損失了1800萬美元。
這次攻擊的套路不是常見的智慧合約漏洞,而是更底層的金鑰失竊。攻擊者獲取了AFX Trade跨鏈橋的5個熱驗證器簽名,達到了橋合約要求的三分之二法定閾值。合約驗證簽名透過後,在200秒爭議期結束後自動放行資金——從合約的角度看,一切操作都是合法的,只是金鑰已經在壞人手裡了。
被盜的USDC隨後被跨鏈轉移到以太坊,兌換成約12467枚ETH,目前全部集中在一個錢包地址中,尚未進一步轉移。安全公司Blockaid和PeckShield正在追蹤資金流向,AFX Trade也暫停了橋的運營並啟動了應急響應。
這類攻擊近年來在DeFi領域越來越頻繁。今年4月,Solana上的Drift Protocol也因類似的金鑰洩露損失了約2.85億美元。核心問題不在於智慧合約的程式碼寫錯了,而在於管理驗證金鑰的「鏈下基礎設施」安全性遠遠跟不上鍊上邏輯的嚴謹程度。橋的合約邏輯完美執行,但金鑰保管得不好,一切就白搭。
AFX Trade在事件發生後採取了一個DeFi領域常見的應對方式——公開向駭客喊話,只要歸還70%被盜資金,剩餘的30%可以作為「白帽賞金」留著。這套玩法由來已久,效果時好時壞。關鍵在於駭客是否願意拿還熱乎的合法出口換掉複雜的洗錢路徑。
對Arbitrum來說,好在這次攻擊波及的只是協議層面的橋,Arbitrum的原生橋毫髮無損。Arbitrum聯合創始人Steven Goldfeder第一時間強調,入侵來自第三方協議而非Arbitrum網路本身。但連續兩週內兩個頭部協議出事,Arbitrum生態的安全信譽正在經受考驗。2026年Q2已經被列為加密安全史上最嚴重的季度之一——而大部分損失來自鏈下元件而非智慧合約本身,這意味著傳統審計手段越來越難以覆蓋真正的風險面。