Exploit en el puente de AFX drena 24,15 millones de USDC mientras el atacante compra 12.467 ETH

ETH
USDC
fondos robadosHackeo de puenteArbitrumEthereumExploitUSDCAFX
2026-07-23Fuente: crypto.news
Exploit en el puente de AFX drena 24,15 millones de USDC mientras el atacante compra 12.467 ETH

AFX sufrió una pérdida de 24,15 millones de USDC después de que un atacante atacara un puente entre cadenas vinculado al protocolo de trading el 22 de julio.

Resumen

  • El puente entre cadenas de AFX perdió 24,15 millones de USDC, mientras que el puente nativo de Arbitrum no se vio afectado durante el ataque.
  • El explotador movió los USDC robados a Ethereum y convirtió las ganancias en 12.467,5 ETH después.
  • Las empresas de seguridad están rastreando los fondos robados mientras los equipos de AFX y Arbitrum investigan la brecha.

El incidente provocó una investigación por parte de Blockaid y el equipo de Arbitrum, mientras que los rastreadores en cadena siguieron los fondos robados hasta Ethereum.

El ataque no afectó al puente nativo de Arbitrum. AFX opera su propia capa 1 soberana para trading perpetuo, pero acepta depósitos de USDC a través de Arbitrum. La infraestructura afectada fue un puente de terceros operado por AFX, no el puente central de Arbitrum.

El puente de AFX pierde 24,15 millones de USDC

Blockaid dijo que detectó el exploit a las 9:30 p.m. UTC del 22 de julio. La firma dijo que el ataque se dirigió a un puente operado por AFX y drenó aproximadamente 24,15 millones de USDC. Un registro de Arbiscan muestra una transferencia exitosa de 24.150.000 USDC desde el contrato del puente a la dirección del destinatario a las 9:30:25 p.m. UTC.

AFX tampoco había publicado un informe técnico verificado que explicara cómo el atacante obtuvo autorización para retirar los fondos. El protocolo no había anunciado un plan de recuperación.

El cofundador de Offchain Labs, Steven Goldfeder, confirmó que la transacción sospechosa provenía de un protocolo de terceros. También separó el incidente de AFX de la infraestructura de puente propia de Arbitrum.

“Estamos al tanto de un informe de un hackeo de puente en Arbitrum y estamos investigando. Podemos confirmar que la transacción en cuestión se originó en un protocolo de terceros, y el puente nativo de Arbitrum no ha sido hackeado ni explotado de ninguna manera”, dijo Goldfeder.

Agregó que el equipo coordinará con el protocolo de terceros y compartirá más detalles cuando estén disponibles.

AFX utiliza Arbitrum como ruta para depósitos de USDC mientras ejecuta su sistema de trading en una capa 1 dedicada. AFX se describe a sí misma como una plataforma de derivados descentralizada construida alrededor de un entorno de ejecución soberano. Una publicación reciente del protocolo también dijo que los usuarios podían depositar USDC desde Arbitrum antes de acceder a sus mercados perpetuos.

El explotador convierte los USDC robados en ETH

PeckShield dijo que el atacante movió los USDC robados de Arbitrum a Ethereum y convirtió las ganancias en 12.467,5 ETH. Lookonchain por separado informó que el explotador compró alrededor de 12.467 ETH a un precio promedio cercano a $1.937 por ETH después de mover los fondos.

La conversión movió el valor robado de una stablecoin vinculada al dólar estadounidense a Ether, exponiendo los fondos a los movimientos del precio de ETH. Los equipos de seguridad continuaron rastreando los fondos después del intercambio. Al momento de la publicación, las fuentes revisadas no confirmaron que Circle hubiera congelado el USDC antes de la conversión ni que se hubiera recuperado alguno de los ETH.

El ataque se suma a varios incidentes de seguridad relacionados con puentes este año. Como crypto.news informó anteriormente, Stake DAO cerró su puente vsdCRV después de una acuñación no autorizada en Arbitrum en mayo. El proyecto dijo que aseguró el respaldo del token en la red principal y contuvo el incidente al puente afectado.

A principios de abril, un exploit más grande afectó al puente de Kelp DAO impulsado por LayerZero. Los atacantes drenaron aproximadamente 116,500 rsETH por valor de unos $292 millones. Arbitrum luego congeló más de 30,000 ETH vinculados a ese atacante después de que los fondos se movieran a Arbitrum One.

La investigación se centra en la infraestructura operada por AFX

La investigación ahora se centra en el puente operado por AFX y el proceso de autorización detrás del retiro de 24.15 millones de USDC. La transacción confirmada muestra que el contrato del puente finalizó la transferencia, pero las declaraciones públicas aún no establecen la causa raíz verificada. Un análisis post-mortem completo puede determinar si el incidente involucró credenciales de validador comprometidas, controles de acceso defectuosos u otra debilidad.

El punto principal confirmado es que el exploit afectó la infraestructura operada por AFX, no el puente nativo de Arbitrum. Blockaid y Offchain Labs dejaron clara esa separación en sus respuestas iniciales. La red Arbitrum continuó operando, y los informes revisados no mostraron pérdidas en su puente nativo.

El incidente también pone atención en la infraestructura de depósitos de AFX. El protocolo ha promovido los depósitos de USDC desde Arbitrum como una ruta de entrada a su plataforma de trading. Cualquier cambio en depósitos, retiros u operaciones del puente dependerá de la respuesta del protocolo y de la investigación en curso.

El caso sigue desarrollándose. La pérdida confirmada asciende a aproximadamente $24.15 millones en USDC, mientras que los rastreadores en cadena han trazado el valor robado hasta aproximadamente 12,467 ETH en Ethereum. Se esperan más actualizaciones de AFX, Blockaid y el equipo de Arbitrum mientras revisan la brecha y rastrean los fondos del atacante.