
#AFXBridgeHack24M
About AFXBridgeHack24M
On July 22, Perp DEX AFX Trade's Arbitrum bridge was allegedly drained of 24.15M USDC, later bridged to Ethereum and swapped for 12,467 ETH. Two more attacks hit the same night: B2 Network on BNB Chain lost about 8.59M B2 tokens (around $3.86M), and algorithmic stablecoin Balance Coin crashed over 99% via an oracle price bug, netting the attacker about $912K. CertiK reported 52 wrench attacks in H1 2026, about $124M in losses, up roughly 11.8x YoY. Ostium resumes trading July 23 at 22:00.
Популярне
Останні
AFXBridgeHack24M Популярні дописи
#AFXBridgeHack24M Три злами DeFi за одну ніч: що 22 липня говорить про те, де безпека досі не дотягує
22 липня був важким. Три окремі протоколи були порушені за одну ніч, і сукупні пошкодження свідчать про те, де в DeFi-безпеці досі є прогалини.
Найбільший: міст Arbitrum компанії Perp DEX AFX Trade був виснажений з 24,15 млн USDC. Зловмисник з'єднав його з Ethereum і переключився на 12 467 ETH. Чисто, швидко, важко розвернутися. Експлойти з мостами — не новина, але $24 млн USDC, які виходять за одну транзакцію, нагадує, що крос-чейн-інфраструктура залишається одним із найнебезпечніших швов у стеку.
Тієї ж ночі мережа B2 на BNB Chain втратила близько 8,59 млн токенів B2 (приблизно $3,86 млн). Потім третій удар: алгоритмічний стейблкоїн Balance Coin обвалився більш ніж на 99% через помилку ціни оракула, що принесло нападнику близько $912K. Маніпуляція оракулом як вектора атаки документується вже багато років. Він продовжує працювати.
Окремо, Ostium оголосила про відновлення торгів 23 липня о 22:00 UTC після власної недавньої паузи.
Макроконтекст ускладнює ігнорування цього. Звіт CertiK за 1 півоцію 2026 року зафіксував лише 52 фізичні «атаки на ключ», що становить близько $124 млн збитків, що приблизно на 11,8 раза більше у порівнянні з минулим роком. Це загроза поза ланцюгом. На ланцюгу інструменти для аудиту мостів і інтеграцій з оракулами явно все ще не встигають за швидкістю розгортання.
Питання, на яке варто поговорити: у який момент повторювані експлойти мостів і оракулів починають суттєво впливати на розташування ліквідності?
Поділіться своїми думками в коментарях 👇

ОСТАННЄ: Міст AFX Trade на Arbitrum був використаний за $24,15 млн у $USDC році, при цьому команда запропонувала 30% бонус за повернення коштів.


Що, чорт забирай, відбувається в крипті?
Всього за один день хакери скористалися трьома криптопроектами, вкравши 35,56 мільйона доларів.
AFX Trade експлуатував на $24,15 мільйона.
Verus експлуатували за $7,55 мільйона.
B² Network експлуатувала її на $3,86 мільйона.
Ми вже втратили 80%-90%, і все, що залишилося, тепер зламається.
$BTC

$ARB Атака на міст AFX Arbitrum, $24,15 мільйона USDCSstolen
Протокол AFX у межах екосистеми Arbitrumecosystem зазнав атаки, зокрема націлений на крос-ланцюговий міст, на якому він працює, що призвело до крадіжки приблизно $24,15 мільйона USDC.
🔸 Blockaid співпрацює з theArbitrumteam для реагування, комунікації з постраждалими протоколами та допомоги у заморозці вкрадених коштів.
🔸 Стівен Голдфедер, співзасновник Offchain Labs, підтвердив, що транзакції походили з протоколу третьої сторони, і заявив, що оригінальний міст Arbitrum ніколи не зазнавав атаки.
👉 Це вже третя атака на мост менш ніж за тиждень (після Allbridge і Wanchain), що підкреслює зростаючу популярність крос-чейнових протоколів серед хакерів. Крадіжка $24 мільйонів USDC є значною втратою і вплине на довіру користувачів до мостових рішень Arbitrum. Хоча рідний міст Arbitrum залишається безпечним, цей інцидент нагадує про ризики, пов'язані з використанням сторонніх мостів.
💬 Ви використовуєте кросчейн-мости на Arbitrum? Чи викликає цей інцидент занепокоєння щодо безпеки ваших активів?
Новини — це для довідки, а не для інвестиційних порад. Будь ласка, уважно читайте перед тим, як приймати рішення.

Ще тиждень — ще один міст. AFX, протокол на базі Arbitrum, був виснажений приблизно на $24 млн USDC після того, як його ключі мосту були скомпрометовані, що стало одним із понад десятка інцидентів криптобезпеки цього місяця. Зверніть увагу на закономірність: експлойт потрапив у офчейн-компонент, а не на баг смарт-контракту.
Ця різниця є головним уроком. Індустрія стала вправною в аудиті контрактів; М'який підпілля зараз — це операційна безпека, ключі, мости, людський та інфраструктурний рівень навколо коду. Мости залишаються найбільш концентрованим ризиком для криптовалют, оскільки вони об'єднують вартість і спираються на припущення довіри, які користувачі рідко бачать. Це не причина списувати DeFi, нагадування, що «не ваші ключі» стосується і протоколів. Безпека — це процес, а не значок аудиту.
NFA.
#AFXBridgeHack24M #OKXOrbit
#AFXBridgeHack24M
#AFXBridgeHack24M
AFX Trade, децентралізована біржа перпетуалів на Arbitrum, втратила $24,15 млн, коли зловмисник скомпрометував ключові підписи валідатора для його крос-чейнового мосту — п'ять підписів гарячих валідаторів забезпечили кворум у дві третини, необхідний для шахрайського зняття коштів USDC у 24,15 млн. Blockaid виявив його 22 липня о 21:30 UTC; зловмисник перевів кошти на Ethereum і обміняв їх на 12 467 ETH, майже повністю знищивши TVL AFX.
Власний рідний міст Arbitrum не був порушений — співзасновник Offchain Labs Стівен Голдфедер підтвердив, що це була компрометація протоколу третьої сторони, а не вразливость Arbitrum. Ця тенденція відповідає ширшій тенденції 2026 року: за більшістю великих зломів цього року стоїть компроміси поза ланцюгом ключів/інфраструктури, а не баги смарт-контрактів — що нагадує квітневий витік протоколу Drift на суму $285 млн.
Час був жорстоким: окремий експлойт Verus Ethereum Bridge ($7,5 млн, майже ідентичну техніку, що й травневий витік) стався всього за кілька годин, довівши загальні втрати на мосту до $31,6 млн за одне 7-годинне вікно — це стало 14-м інцидентом криптобезпеки в липні, місяць, який уже перевищив загальні збитки від злому червня.


zeroShadow у співпраці з @_SEAL_Org визначили, що нещодавній експлойт AFX Bridge Exploit дуже ймовірно пов'язаний із UNC4899 (північнокорейська підгрупа TraderTraitor). Завдяки детальному аналізу на ланцюгу було виявлено зв'язок між фінансуванням газу цього експлойту та нещодавнім експлойтом KelpDAO. Було також виявлено низку даних, які узгоджуються з цим зловмисником і нещодавніми експлойтами. zeroShadow продовжить підтримувати це дослідження та ділитися відомою нелегальною адресною інформацією, щоб допомогти зупинити переміщення цих коштів.

Цього тижня AFX втратили $24 млн, і те, як це сталося, має турбувати всі протоколи
Ніхто не зламав код, жодного експлойту смарт-контракту навіть жодного багу
зловмисник вкрав ключі для підписування мосту, яким керує AFX, і як тільки ви їх тримаєте, ви не зламуєте, а просто відкриваєте його напряму
24,15 млн доларів у USDC, з'єднано з ETH і обміняно на 12 467 ETH, все це в одному гаманці, який всі бачать і ніхто не може торкнутися
Команда відповіла: публічна пропозиція: залиште 30% як «баунті». Якщо повернете решту, це $7,2 млн для злодія
і це вже третя атака з компрометації ключів цього року за тим самим сценарієм — дрейф у квітні, Verus у травні і тепер AFX
Проєкти витрачають мільйони на аудит кожного рядка коду, потім передають ключі від кількох ноутбуків і сподіваються
Наступні $24 мільйони теж не будуть втрачені через поганий код


Щасливої п'ятниці.
35,55 млн доларів було витрачено з трьох протоколів за 6 годин.
AFX, $24.15M: зловмисник отримав ключі валідатора до мосту, який AFX запускає самостійно.
Контракт спрацював ідеально, але не для тієї людини. AFX публічно запропонувала хакеру залишити собі 30%, якщо той поверне решту. Поки що кошти не перемістилися.
B², $3.86M: зловмисник захопив повноваження на оновлення контракту на стейкінг і вклав 8.59 млн токенів у тонку ліквідність.
10% винагороди на столі. Слідчий Спектер зазначає, що скомпрометована адміністративна роль була активною понад рік, і це може свідчити про інсайдера.
Verus, $7.54M: той самий міст, той самий шлях входу, що й їхній хак $11.5M у травні.
Blockaid каже, що цього разу, ймовірно, інший нападник. У травні Verus погодився, дозволивши хакеру залишити собі 25% і повернув решту. Потім вони перенесли відновлені кошти на той самий неремонтований міст 8 липня.
Через два тижні вона зникла знову, цього разу прямо через Tornado Cash.
Відкрито дві пропозиції нагороди. Один міст двічі пограбували через одні й ті ж двері.
Defi — майбутнє фінансів.
——————————————
Відмова від відповідальності: незалежне дослідження (можливо, помиляється). Завжди DYOR.
The June recap. been a relatively quiet and peaceful month. But the risk is in places most people never look.
Some are crazy (check Silent Swap)
The receipts:
> $75.87M lost across 40 hacks in June (PeckShield)
> Aztec: hit twice in 4 days, ~$4.3M, both products shut down years ago
> Secret Network: $4.67M drained, nobody noticed for 7 days
> Jared's MEV bot: baited and drained for $7.5M
> Syscoin: ~$10M minted out of thin air, then RETURNED and burned (rare W)
> Silent Swap: malware that swaps the wallet address you just pasted (insane)
> Amazon Q: one file in a downloaded repo could hand over your cloud keys (patched)
What do these have in common? Almost none of the money came from a live protocol getting outsmarted.
Aztec's drained products were abandoned in 2022 and 2023. The team gave up the admin keys when they shut them down, which means no patch and no pause button. The code sat there unguarded, still holding user money.
Secret Network got robbed on Jun 10 and found out a week later, when a withdrawal failed because the vault was already empty. Nobody was watching.
Jared, the most notorious sandwich bot on Ethereum, wasn't hacked either. An attacker spent weeks planting fake tokens that looked like easy profit. The bot kept granting spending permissions to trade them. Then the attacker used those permissions to empty it. (see below video)
And Silent Swap doesn't touch protocols at all. It hides in a fake 'Google Notes' browser extension and quietly replaces the wallet address in your clipboard. You copy the right address, you paste the attacker's.
Why you should care: your habits check the loud stuff. The dapp, the token, the chart. These attacks live in the quiet stuff you stopped checking.
- Old approvals.
- Dead protocols you used once in 2022.
- Browser extensions.
- The paste itself (Silent Swap)
What to actually do:
1. Revoke old token approvals, especially anything you haven't touched in a year.
2. If a protocol you used shut down, get your funds out. Deprecated does not mean safe. It means unguarded.
3. Verify every address you paste. First 6 and last 6 characters, every single time.
4. Audit your browser extensions. If you don't remember installing it, remove it.
5. If you code with AI assistants, keep them updated, and don't open strangers' repos with the agent switched on.
Stay Safu.



