
#AFXBridgeHack24M
About AFXBridgeHack24M
On July 22, Perp DEX AFX Trade's Arbitrum bridge was allegedly drained of 24.15M USDC, later bridged to Ethereum and swapped for 12,467 ETH. Two more attacks hit the same night: B2 Network on BNB Chain lost about 8.59M B2 tokens (around $3.86M), and algorithmic stablecoin Balance Coin crashed over 99% via an oracle price bug, netting the attacker about $912K. CertiK reported 52 wrench attacks in H1 2026, about $124M in losses, up roughly 11.8x YoY. Ostium resumes trading July 23 at 22:00.
Nejžhavější
Nejnovější
AFXBridgeHack24M Oblíbené příspěvky
#AFXBridgeHack24M Tři DeFi hacky za jednu noc: Co říká 22. červenec o tom, kde bezpečnost stále selhává
22. červenec byl těžký. Během jedné noci byly zasaženy tři samostatné protokoly a celkové poškození vám něco nepříjemného říká o tom, kde má DeFi bezpečnost stále mezery.
Největší: Arbitrum most Perp DEX AFX Trade byl vyprázdněn o 24,15 milionu USDC. Útočník ji přepojil na Ethereum a přešel na 12 467 ETH. Čisté, rychlé, těžko zvratné. Mostní exploity nejsou nic nového, ale 24 milionů USD v USDC při jedné transakci připomíná, že infrastruktura napříč řetězci zůstává jedním z nejnebezpečnějších míst v řetězci.
Téhož večera ztratila B2 Network na BNB Chain přibližně 8,59 milionu B2 tokenů (přibližně 3,86 milionu USD). Pak přišel třetí zásah: algoritmický stablecoin Balance Coin zkolaboval o více než 99 % kvůli chybě v oracle cenovém systému, což útočníkovi přineslo asi 912 tisíc dolarů. Manipulace s věštírny jako vektor útoku je dokumentována již léta. Stále to funguje.
Samostatně Ostium oznámilo, že obnoví obchodování 23. července ve 22:00 UTC po své nedávné pauze.
Makrokontext to ztěžuje přehlédnout. Zpráva CertiK za první polovinu roku 2026 zaznamenala 52 fyzických "klíčových útoků", což je ztráta asi 124 milionů dolarů, což je přibližně 11,8násobek meziročně. To je ta off-chain hrozba. Na blockchainu nástroje pro audity bridgeů a integrace Oracle zjevně stále nedrží krok s rychlostí nasazení.
Otázka, kterou stojí za to položit: kdy začnou opakované bridge a oracle exploity skutečně ovlivňovat, kde se likvidita rozhodne usadit?
Podělte se o své názory v komentářích 👇

NEJNOVEJŠÍ: Most AFX Trade na Arbitrum byl v roce $USDC využit za 24,15 milionu dolarů, přičemž tým nabídl 30% odměnu za vrácení finančních prostředků.


Co se to sakra děje v kryptu?
Během jediného dne hackeři zneužili tři kryptoprojekty a ukradli 35,56 milionu dolarů.
AFX Trade byl využit za 24,15 milionu dolarů.
Verus vykořisťoval za 7,55 milionu dolarů.
B² Network využito za 3,86 milionu dolarů.
Už jsme na minusech o 80–90 % a co zbylo, je teď hackováno.
$BTC

$ARB Útok na AFX most Arbitrum, 24,15 milionu USDCStolen
Protokol AFX v rámci ekosystému Arbitrum byl napaden, konkrétně zaměřený na most přes řetězec, na kterém funguje, což vedlo ke krádeži přibližně 24,15 milionu USDC.
🔸 Blockaid spolupracuje s týmem Arbitrum na reakci, komunikuje s dotčenými protokoly a pomáhá zmrazit ukradené prostředky.
🔸 Steven Goldfeder, spoluzakladatel Offchain Labs, potvrdil, že transakce pocházely z protokolu třetí strany a tvrdil, že původní most Arbitrum nikdy nebyl napaden.
👉 Toto je třetí útok na most za méně než týden (po Allbridge a Wanchain), což ukazuje rostoucí oblibu crosschainových protokolů mezi hackery. Krádež 24 milionů USDC představuje významnou ztrátu a ovlivní důvěru uživatelů v přemostní řešení Arbitrum. Ačkoliv je nativní most Arbitrum stále bezpečný, tento incident připomíná rizika spojená s používáním mostů třetích stran.
💬 Používáte crosschain mosty na Arbitrum? Vyvolává tato událost obavy o bezpečnost vašich majetků?
Zprávy jsou jen pro informaci, ne investiční rady. Před rozhodnutím si prosím pečlivě přečtěte.

Další týden, další most. AFX, protokol založený na Arbitrum, byl vyčerpán přibližně o 24 milionů USD poté, co byly jeho mostové klíče kompromitovány, což je jeden z více než tuctu bezpečnostních incidentů v kryptoměnách tento měsíc. Všimněte si vzorce: exploit zasáhl offchain komponentu, nikoli chybu smart-contract.
To rozlišení je celá lekce. Průmysl se zlepšil v auditu smluv; Měkkým povrchem je nyní operační bezpečnost, klíče, mosty, lidská a infrastrukturní vrstva kolem kódu. Mosty zůstávají nejkoncentrovanějším rizikem kryptoměn, protože sdružují hodnotu a spoléhají na předpoklady důvěry, které uživatelé málokdy vidí. Není to důvod odepisovat DeFi, připomínám, že "nejsou to vaše klíče" platí i pro protokoly. Bezpečnost je proces, ne auditní odznak.
NFA.
#AFXBridgeHack24M #OKXOrbit
#AFXBridgeHack24M
#AFXBridgeHack24M
AFX Trade, decentralizovaná perpetuals burza na Arbitrum, přišla o 24,15 milionu dolarů, když útočník kompromitoval validátory podepisující klíče pro svůj cross-chain bridge — pět hot-validatorových podpisů splnilo dvoutřetinovou kvóro potřebnou k autorizaci podvodného výběru 24,15 milionu USDC. Blockaid to detekoval 22. července v 21:30 UTC; útočník přepojil prostředky na Ethereum a vyměnil je do 12 467 ETH, čímž téměř vyprázdnil celý TVL AFX.
Nativní most Arbitrum nebyl dotčen — spoluzakladatel Offchain Labs Steven Goldfeder potvrdil, že šlo o kompromitaci protokolu třetí strany, nikoli zranitelnost Arbitrum. Vzorec odpovídá širšímu trendu roku 2026: za většinou větších hacků letos stojí kompromisy klíčů/infrastruktury mimo řetězec, nikoli chyby chytrých kontraktů — což připomíná dubnový únik Drift Protocolu ve výši 285 milionů dolarů.
Načasování bylo kruté: samostatný exploit Verus Ethereum Bridge (7,5 milionu dolarů, s téměř identickou technikou jako květnový průnik) nastal jen o několik hodin později, čímž se celkové ztráty na mostu zvýšily na 31,6 milionu dolarů během jednoho sedmihodinového okna — což z něj činí již čtrnáctý bezpečnostní incident v červenci, měsíci, který už překročil celkové ztráty z hacků z června.


zeroShadow ve spolupráci s @_SEAL_Org identifikoval, že nedávný AFX Bridge Exploit je velmi pravděpodobně spojen s UNC4899 (severokorejská podskupina TraderTraitor). Díky rozsáhlé analýze na blockchainu byla identifikována spojitost mezi financováním plynu tohoto exploitu a nedávným exploitem KelpDAO. Bylo také identifikováno několik datových bodů, které odpovídají tomuto aktérovi hrozby a nedávným exploitům. zeroShadow bude nadále podporovat tento výzkum a sdílet známé nelegální adresy, aby pomohl zastavit pohyb těchto prostředků.

AFX tento týden přišel o 24 milionů dolarů a způsob, jakým se to stalo, by měl znepokojovat všechny protokoly
Nikdo kód nerozbil, žádný exploit chytrých kontraktů, ani chyba
útočník ukradl podpisové klíče k mostu, který AFX provozuje, a jakmile klíče držíte, nehackujete, jen ho otevřete přímo
24,15 milionu USD v USD přeložených na ETH a vyměněno na 12 467 ETH, vše v jedné peněžence, kterou všichni vidí a nikdo se jí nesmí dotknout
Tým odpověděl: veřejná nabídka: ponechejte si 30 % jako "odměnu", pokud vrátíte zbytek, to je 7,2 milionu dolarů pro zloděje
a toto je třetí útok na klíčové kompromisy letos podle stejného scénáře – Drift v dubnu, Verus v květnu a nyní AFX
Projekty utrácejí miliony auditováním každého řádku kódu, pak předají klíče k několika notebookům a doufají
Dalších 24 milionů dolarů také neztratí špatný kód


Šťastný pátek.
35,55 milionu dolarů odčerpáno ze tří protokolů během šesti hodin.
AFX, $24,15M: útočník získal validátorové klíče k mostu, který AFX běží sám.
Smlouva fungovala perfektně, ale pro špatnou osobu. AFX veřejně nabídl, že hacker si ponechá 30 %, pokud vrátí zbytek. Zatím se finance nepřesunuly.
B², 3,86 milionu dolarů: útočník převzal pravomoc k upgradu staking kontraktu a vložil 8,59 milionu tokenů do tenké likvidity.
10% odměny na stole. Vyšetřovatel Specter poznamenává, že kompromitovaná administrátorská role byla aktivní více než rok, a říká, že to může naznačovat někoho zevnitř.
Verus, 7,54 milionu dolarů: stejný most, stejná vstupní cesta jako jejich hack za 11,5 milionu dolarů v květnu.
Blockaid uvádí, že tentokrát pravděpodobně jiný útočník. V květnu se Verus dohodl tím, že hackerovi nechal 25 % a zbytek získal zpět. Poté znovu vložili získané prostředky na stejný neopravený most 8. července.
O dva týdny později to zase zmizelo, tentokrát přímo skrz Tornado Cash.
Dvě nabídky odměn jsou otevřené. Jeden most dvakrát vykraden stejnými dveřmi.
Defi – budoucnost financí.
——————————————
Upozornění: nezávislý výzkum (mohu se mýlit). Vždy DYOR.
The June recap. been a relatively quiet and peaceful month. But the risk is in places most people never look.
Some are crazy (check Silent Swap)
The receipts:
> $75.87M lost across 40 hacks in June (PeckShield)
> Aztec: hit twice in 4 days, ~$4.3M, both products shut down years ago
> Secret Network: $4.67M drained, nobody noticed for 7 days
> Jared's MEV bot: baited and drained for $7.5M
> Syscoin: ~$10M minted out of thin air, then RETURNED and burned (rare W)
> Silent Swap: malware that swaps the wallet address you just pasted (insane)
> Amazon Q: one file in a downloaded repo could hand over your cloud keys (patched)
What do these have in common? Almost none of the money came from a live protocol getting outsmarted.
Aztec's drained products were abandoned in 2022 and 2023. The team gave up the admin keys when they shut them down, which means no patch and no pause button. The code sat there unguarded, still holding user money.
Secret Network got robbed on Jun 10 and found out a week later, when a withdrawal failed because the vault was already empty. Nobody was watching.
Jared, the most notorious sandwich bot on Ethereum, wasn't hacked either. An attacker spent weeks planting fake tokens that looked like easy profit. The bot kept granting spending permissions to trade them. Then the attacker used those permissions to empty it. (see below video)
And Silent Swap doesn't touch protocols at all. It hides in a fake 'Google Notes' browser extension and quietly replaces the wallet address in your clipboard. You copy the right address, you paste the attacker's.
Why you should care: your habits check the loud stuff. The dapp, the token, the chart. These attacks live in the quiet stuff you stopped checking.
- Old approvals.
- Dead protocols you used once in 2022.
- Browser extensions.
- The paste itself (Silent Swap)
What to actually do:
1. Revoke old token approvals, especially anything you haven't touched in a year.
2. If a protocol you used shut down, get your funds out. Deprecated does not mean safe. It means unguarded.
3. Verify every address you paste. First 6 and last 6 characters, every single time.
4. Audit your browser extensions. If you don't remember installing it, remove it.
5. If you code with AI assistants, keep them updated, and don't open strangers' repos with the agent switched on.
Stay Safu.



