AFX a subi une perte de 24,15 millions de USDC après qu'un attaquant a ciblé un pont inter-chaînes lié au protocole de trading le 22 juillet.
Résumé
- Le pont inter-chaînes d'AFX a perdu 24,15 millions de USDC tandis que le pont natif d'Arbitrum est resté indemne lors de l'attaque.
- L'exploiteur a déplacé les USDC volés vers Ethereum et a converti le produit en 12 467,5 ETH par la suite.
- Les sociétés de sécurité tracent les fonds volés alors que les équipes d'AFX et d'Arbitrum enquêtent sur la violation.
L'incident a déclenché une enquête de Blockaid et de l'équipe Arbitrum, tandis que les traceurs en chaîne ont suivi les fonds volés jusqu'à Ethereum.
L'attaque n'a pas affecté le pont natif d'Arbitrum. AFX exploite sa propre couche 1 souveraine pour le trading perpétuel mais accepte les dépôts USDC via Arbitrum. L'infrastructure affectée était un pont tiers exploité par AFX plutôt que le pont central d'Arbitrum.
Le pont AFX perd 24,15 millions de USDC
Blockaid a déclaré avoir détecté l'exploit à 21h30 UTC le 22 juillet. La société a déclaré que l'attaque ciblait un pont exploité par AFX et a drainé environ 24,15 millions de USDC. Un enregistrement Arbiscan montre un transfert réussi de 24 150 000 USDC du contrat de pont à l'adresse du destinataire à 21h30:25 UTC.
AFX n'avait pas non plus publié de post-mortem technique vérifié expliquant comment l'attaquant avait obtenu l'autorisation de retirer les fonds. Le protocole n'avait pas annoncé de plan de récupération.
Le cofondateur d'Offchain Labs, Steven Goldfeder, a confirmé que la transaction suspecte provenait d'un protocole tiers. Il a également séparé l'incident AFX de l'infrastructure de pont propre à Arbitrum.
« Nous sommes au courant d'un rapport de piratage de pont sur Arbitrum et nous enquêtons. Nous pouvons confirmer que la transaction en question provient d'un protocole tiers, et que le pont natif d'Arbitrum n'a pas été piraté ou exploité de quelque manière que ce soit », a déclaré Goldfeder.
Il a ajouté que l'équipe se coordonnerait avec le protocole tiers et partagerait plus de détails dès que disponibles.
AFX utilise Arbitrum comme route pour les dépôts USDC tout en exécutant son système de trading sur une couche 1 dédiée. AFX se décrit comme une plateforme de dérivés décentralisée construite autour d'un environnement d'exécution souverain. Un récent post du protocole a également déclaré que les utilisateurs pouvaient déposer des USDC depuis Arbitrum avant d'accéder à ses marchés perpétuels.
L'exploiteur convertit les USDC volés en ETH
PeckShield a déclaré que l'attaquant a déplacé les USDC volés d'Arbitrum vers Ethereum et a converti le produit en 12 467,5 ETH. Lookonchain a séparément signalé que l'exploiteur a acheté environ 12 467 ETH à un prix moyen proche de 1 937 $ par ETH après avoir déplacé les fonds.
La conversion a déplacé la valeur volée d'un stablecoin adossé au dollar américain vers de l'Ether, exposant les avoirs aux fluctuations du prix de l'ETH. Les équipes de sécurité ont continué à tracer les fonds après l'échange. Au moment de la publication, les sources examinées n'ont pas confirmé que Circle avait gelé l'USDC avant la conversion ni que l'ETH avait été récupéré.
Cette attaque s'ajoute à plusieurs incidents de sécurité liés aux ponts cette année. Comme crypto.news l'a précédemment rapporté, Stake DAO a fermé son pont vsdCRV après un mint non autorisé sur Arbitrum en mai. Le projet a déclaré avoir sécurisé le soutien du jeton sur le réseau principal et avoir contenu l'incident au pont concerné.
Plus tôt en avril, une exploitation plus importante a frappé le pont propulsé par LayerZero de Kelp DAO. Les attaquants ont drainé environ 116 500 rsETH d'une valeur d'environ 292 millions de dollars. Arbitrum a ensuite gelé plus de 30 000 ETH liés à cet attaquant après que les fonds ont été déplacés vers Arbitrum One.
L'enquête se concentre sur l'infrastructure exploitée par AFX
L'enquête se concentre désormais sur le pont exploité par AFX et le processus d'autorisation derrière le retrait de 24,15 millions de dollars USDC. La transaction confirmée montre que le contrat du pont a finalisé le transfert, mais les déclarations publiques n'établissent pas encore la cause racine vérifiée. Une autopsie complète pourrait déterminer si l'incident impliquait des identifiants de validateur compromis, des contrôles d'accès défectueux ou une autre faiblesse.
Le point principal confirmé est que l'exploitation a affecté l'infrastructure exploitée par AFX plutôt que le pont natif d'Arbitrum. Blockaid et Offchain Labs ont tous deux clarifié cette séparation dans leurs réponses initiales. Le réseau Arbitrum a continué à fonctionner, et les rapports examinés n'ont montré aucune perte de son pont natif.
L'incident met également l'accent sur l'infrastructure de dépôt d'AFX. Le protocole a promu les dépôts USDC depuis Arbitrum comme voie d'entrée vers sa plateforme de trading. Toute modification des dépôts, retraits ou opérations de pont dépendra de la réponse du protocole et de l'enquête en cours.
L'affaire reste en développement. La perte confirmée s'élève à environ 24,15 millions de dollars en USDC, tandis que les traceurs en chaîne ont suivi la valeur volée dans environ 12 467 ETH sur Ethereum. D'autres mises à jour sont attendues de la part d'AFX, de Blockaid et de l'équipe Arbitrum alors qu'ils examinent la violation et suivent les fonds de l'attaquant.






