2026-07-31 20:16:11
icon loading...

AFX Trade 在遭遇2400万美元漏洞攻击后,承诺于8月3日公布“善意计划”

摘要
AFX Trade 发布“善意计划”公告7月31日(周五),AFX Trade 向其社区表示,将于8月3日(周一)为用户公布一项“善意计划”。这或许是朝着弥补受影响用户损失迈出的一步,但公告并未透露用户应期待的具体内容。该消息呼吁用户保持冷静,团队正在敲定后续方案。此事件发生在该平台因交易托管桥漏洞损失超过2400万美

AFX Trade 发布“善意计划”公告

7月31日(周五),AFX Trade 向其社区表示,将于8月3日(周一)为用户公布一项“善意计划”。这或许是朝着弥补受影响用户损失迈出的一步,但公告并未透露用户应期待的具体内容。该消息呼吁用户保持冷静,团队正在敲定后续方案。

此事件发生在该平台因交易托管桥漏洞损失超过2400万美元的9天之后。

AFX Trade 在更新中透露了什么?

此次更新内容简短,未提供具体细节。消息来自AFX Trade的官方账号,称:“在近期安全事件后,一项善意计划正在推进中,将于8月3日(周一)公布。”团队补充说,投资者、员工及早期支持者均在此次漏洞中受到影响,并附上了一篇包含详细事后分析的文章链接。

然而,公告未提及任何金额、资格规则或赔付时间表,也未说明这些信息是否会在下周一同时公布。

被盗的2400万美元去向何方?

盗窃事件发生于7月22日,安全公司Blockaid估计损失为2415万美元。资金从AFX在Arbitrum上运营的USDC托管桥中被抽走。链上分析机构PeckShieldAlert表示,攻击者将稳定币转移至以太坊,并兑换成12468枚ETH,这些ETH最终汇集到一个钱包中。

AFX Trade在检测到漏洞后暂停了其桥接操作,并声明此次攻击仅限于受影响的桥。Arbitrum也发表了类似声明,联合创始人Steven Goldfeder表示,该网络的原生桥“并未以任何方式被黑客攻击或利用”,问题交易来自一个建立在Layer-2之上的第三方协议。

AFX Trade的增长主管Ken C向攻击者提出条件:若归还70%的资金,则允许其保留30%作为白帽赏金。

攻击者如何入侵AFX Trade的USDC托管桥?

根据AFX Trade发布的事后详细分析,入侵可追溯至7月9日。当时一名开发者在Telegram上被一位自称代表Oddium Lab公司的人联系,对方提供兼职工作。该开发者被诱导克隆了一个看似普通的DEX聚合器仓库。其.git/config文件已被修改,当开发者切换分支时,会触发一个恶意的post-checkout钩子,在工作站上植入第一阶段载荷。

此后,攻击者转向内部系统而非链上操作。7月16日,他们向AFX Trade的JFrog制品仓库加载了一个恶意Groovy插件ops_maintenance.groovy,从而获得了该主机的代码执行权限。该插件还引发了严重的内存不足故障,看似普通的基础设施问题,因此工程师联系了JFrog技术支持团队并重启了机器,而恶意软件在重启后悄然重新加载。

到7月22日,入侵者已进入验证器基础设施,向目标节点推送载荷,并利用被攻陷的验证器共同签署了桥接调用,从而转移了资产。AFX写道:“这不是对智能合约的利用,而是对信任的利用。”

众多小事件中的一笔巨额损失

AFX盗窃事件符合今年以来的整体趋势。TRM Labs报告称,2026年上半年共发生207起独立黑客事件,创下六个月期间的最高记录。

然而,总损失降至9.72亿美元,不到去年同期被盗23亿美元的一半。基础设施和操作层面的漏洞虽仅占事件总数的约15%,却造成了约76%的资金损失。AFX正属于这一高损失类别。另一份统计将AFX的2415万美元与Kelp DAO的2.92亿美元、Drift Protocol的2.8亿美元等更大规模访问控制漏洞并列。DeFiLlama的漏洞数据库将AFX桥攻击归类为与私钥泄露相关的基础设施事件,这与2026年大部分美元损失的主要类型一致,尽管其他类型的漏洞数量在上升。

声明:文章不代表币圈网观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
币圈快讯
查看更多
回顶部