
#AFXBridgeHack24M
About AFXBridgeHack24M
On July 22, Perp DEX AFX Trade's Arbitrum bridge was allegedly drained of 24.15M USDC, later bridged to Ethereum and swapped for 12,467 ETH. Two more attacks hit the same night: B2 Network on BNB Chain lost about 8.59M B2 tokens (around $3.86M), and algorithmic stablecoin Balance Coin crashed over 99% via an oracle price bug, netting the attacker about $912K. CertiK reported 52 wrench attacks in H1 2026, about $124M in losses, up roughly 11.8x YoY. Ostium resumes trading July 23 at 22:00.
Nejžhavější
Nejnovější
AFXBridgeHack24M Oblíbené příspěvky
#AFXBridgeHack24M Tři DeFi hacky za jednu noc: Co říká 22. červenec o tom, kde bezpečnost stále selhává
22. červenec byl těžký. Během jedné noci byly zasaženy tři samostatné protokoly a celkové poškození vám něco nepříjemného říká o tom, kde má DeFi bezpečnost stále mezery.
Největší: Arbitrum most Perp DEX AFX Trade byl vyprázdněn o 24,15 milionu USDC. Útočník ji přepojil na Ethereum a přešel na 12 467 ETH. Čisté, rychlé, těžko zvratné. Mostní exploity nejsou nic nového, ale 24 milionů USD v USDC při jedné transakci připomíná, že infrastruktura napříč řetězci zůstává jedním z nejnebezpečnějších míst v řetězci.
Téhož večera ztratila B2 Network na BNB Chain přibližně 8,59 milionu B2 tokenů (přibližně 3,86 milionu USD). Pak přišel třetí zásah: algoritmický stablecoin Balance Coin zkolaboval o více než 99 % kvůli chybě v oracle cenovém systému, což útočníkovi přineslo asi 912 tisíc dolarů. Manipulace s věštírny jako vektor útoku je dokumentována již léta. Stále to funguje.
Samostatně Ostium oznámilo, že obnoví obchodování 23. července ve 22:00 UTC po své nedávné pauze.
Makrokontext to ztěžuje přehlédnout. Zpráva CertiK za první polovinu roku 2026 zaznamenala 52 fyzických "klíčových útoků", což je ztráta asi 124 milionů dolarů, což je přibližně 11,8násobek meziročně. To je ta off-chain hrozba. Na blockchainu nástroje pro audity bridgeů a integrace Oracle zjevně stále nedrží krok s rychlostí nasazení.
Otázka, kterou stojí za to položit: kdy začnou opakované bridge a oracle exploity skutečně ovlivňovat, kde se likvidita rozhodne usadit?
Podělte se o své názory v komentářích 👇

NEJNOVEJŠÍ: Most AFX Trade na Arbitrum byl v roce $USDC využit za 24,15 milionu dolarů, přičemž tým nabídl 30% odměnu za vrácení finančních prostředků.


Co se to sakra děje v kryptu?
Během jediného dne hackeři zneužili tři kryptoprojekty a ukradli 35,56 milionu dolarů.
AFX Trade byl využit za 24,15 milionu dolarů.
Verus vykořisťoval za 7,55 milionu dolarů.
B² Network využito za 3,86 milionu dolarů.
Už jsme na minusech o 80–90 % a co zbylo, je teď hackováno.
$BTC

$ARB Útok na AFX most Arbitrum, 24,15 milionu USDCStolen
Protokol AFX v rámci ekosystému Arbitrum byl napaden, konkrétně zaměřený na most přes řetězec, na kterém funguje, což vedlo ke krádeži přibližně 24,15 milionu USDC.
🔸 Blockaid spolupracuje s týmem Arbitrum na reakci, komunikuje s dotčenými protokoly a pomáhá zmrazit ukradené prostředky.
🔸 Steven Goldfeder, spoluzakladatel Offchain Labs, potvrdil, že transakce pocházely z protokolu třetí strany a tvrdil, že původní most Arbitrum nikdy nebyl napaden.
👉 Toto je třetí útok na most za méně než týden (po Allbridge a Wanchain), což ukazuje rostoucí oblibu crosschainových protokolů mezi hackery. Krádež 24 milionů USDC představuje významnou ztrátu a ovlivní důvěru uživatelů v přemostní řešení Arbitrum. Ačkoliv je nativní most Arbitrum stále bezpečný, tento incident připomíná rizika spojená s používáním mostů třetích stran.
💬 Používáte crosschain mosty na Arbitrum? Vyvolává tato událost obavy o bezpečnost vašich majetků?
Zprávy jsou jen pro informaci, ne investiční rady. Před rozhodnutím si prosím pečlivě přečtěte.

Další týden, další most. AFX, protokol založený na Arbitrum, byl vyčerpán přibližně o 24 milionů USD poté, co byly jeho mostové klíče kompromitovány, což je jeden z více než tuctu bezpečnostních incidentů v kryptoměnách tento měsíc. Všimněte si vzorce: exploit zasáhl offchain komponentu, nikoli chybu smart-contract.
To rozlišení je celá lekce. Průmysl se zlepšil v auditu smluv; Měkkým povrchem je nyní operační bezpečnost, klíče, mosty, lidská a infrastrukturní vrstva kolem kódu. Mosty zůstávají nejkoncentrovanějším rizikem kryptoměn, protože sdružují hodnotu a spoléhají na předpoklady důvěry, které uživatelé málokdy vidí. Není to důvod odepisovat DeFi, připomínám, že "nejsou to vaše klíče" platí i pro protokoly. Bezpečnost je proces, ne auditní odznak.
NFA.
#AFXBridgeHack24M #OKXOrbit
#AFXBridgeHack24M
#AFXBridgeHack24M
AFX Trade, decentralizovaná perpetuals burza na Arbitrum, přišla o 24,15 milionu dolarů, když útočník kompromitoval validátory podepisující klíče pro svůj cross-chain bridge — pět hot-validatorových podpisů splnilo dvoutřetinovou kvóro potřebnou k autorizaci podvodného výběru 24,15 milionu USDC. Blockaid to detekoval 22. července v 21:30 UTC; útočník přepojil prostředky na Ethereum a vyměnil je do 12 467 ETH, čímž téměř vyprázdnil celý TVL AFX.
Nativní most Arbitrum nebyl dotčen — spoluzakladatel Offchain Labs Steven Goldfeder potvrdil, že šlo o kompromitaci protokolu třetí strany, nikoli zranitelnost Arbitrum. Vzorec odpovídá širšímu trendu roku 2026: za většinou větších hacků letos stojí kompromisy klíčů/infrastruktury mimo řetězec, nikoli chyby chytrých kontraktů — což připomíná dubnový únik Drift Protocolu ve výši 285 milionů dolarů.
Načasování bylo kruté: samostatný exploit Verus Ethereum Bridge (7,5 milionu dolarů, s téměř identickou technikou jako květnový průnik) nastal jen o několik hodin později, čímž se celkové ztráty na mostu zvýšily na 31,6 milionu dolarů během jednoho sedmihodinového okna — což z něj činí již čtrnáctý bezpečnostní incident v červenci, měsíci, který už překročil celkové ztráty z hacků z června.


zeroShadow ve spolupráci s @_SEAL_Org identifikoval, že nedávný AFX Bridge Exploit je velmi pravděpodobně spojen s UNC4899 (severokorejská podskupina TraderTraitor). Díky rozsáhlé analýze na blockchainu byla identifikována spojitost mezi financováním plynu tohoto exploitu a nedávným exploitem KelpDAO. Bylo také identifikováno několik datových bodů, které odpovídají tomuto aktérovi hrozby a nedávným exploitům. zeroShadow bude nadále podporovat tento výzkum a sdílet známé nelegální adresy, aby pomohl zastavit pohyb těchto prostředků.

AFX tento týden přišel o 24 milionů dolarů a způsob, jakým se to stalo, by měl znepokojovat všechny protokoly
Nikdo kód nerozbil, žádný exploit chytrých kontraktů, ani chyba
útočník ukradl podpisové klíče k mostu, který AFX provozuje, a jakmile klíče držíte, nehackujete, jen ho otevřete přímo
24,15 milionu USD v USD přeložených na ETH a vyměněno na 12 467 ETH, vše v jedné peněžence, kterou všichni vidí a nikdo se jí nesmí dotknout
Tým odpověděl: veřejná nabídka: ponechejte si 30 % jako "odměnu", pokud vrátíte zbytek, to je 7,2 milionu dolarů pro zloděje
a toto je třetí útok na klíčové kompromisy letos podle stejného scénáře – Drift v dubnu, Verus v květnu a nyní AFX
Projekty utrácejí miliony auditováním každého řádku kódu, pak předají klíče k několika notebookům a doufají
Dalších 24 milionů dolarů také neztratí špatný kód


Šťastný pátek.
35,55 milionu dolarů odčerpáno ze tří protokolů během šesti hodin.
AFX, $24,15M: útočník získal validátorové klíče k mostu, který AFX běží sám.
Smlouva fungovala perfektně, ale pro špatnou osobu. AFX veřejně nabídl, že hacker si ponechá 30 %, pokud vrátí zbytek. Zatím se finance nepřesunuly.
B², 3,86 milionu dolarů: útočník převzal pravomoc k upgradu staking kontraktu a vložil 8,59 milionu tokenů do tenké likvidity.
10% odměny na stole. Vyšetřovatel Specter poznamenává, že kompromitovaná administrátorská role byla aktivní více než rok, a říká, že to může naznačovat někoho zevnitř.
Verus, 7,54 milionu dolarů: stejný most, stejná vstupní cesta jako jejich hack za 11,5 milionu dolarů v květnu.
Blockaid uvádí, že tentokrát pravděpodobně jiný útočník. V květnu se Verus dohodl tím, že hackerovi nechal 25 % a zbytek získal zpět. Poté znovu vložili získané prostředky na stejný neopravený most 8. července.
O dva týdny později to zase zmizelo, tentokrát přímo skrz Tornado Cash.
Dvě nabídky odměn jsou otevřené. Jeden most dvakrát vykraden stejnými dveřmi.
Defi – budoucnost financí.
——————————————
Upozornění: nezávislý výzkum (mohu se mýlit). Vždy DYOR.
Červnová rekapitulace. Byl to relativně klidný a klidný měsíc. Ale riziko je tam, kde většina lidí nikdy nehledá.
Některé jsou šílené (podívejte se na Silent Swap)
Účtenky:
> ztratilo 75,87 milionu dolarů během 40 hacků v červnu (PeckShield)
> Aztec: dvakrát za 4 dny, ~4,3 milionu dolarů, oba produkty byly před lety uzavřeny
> Tajná síť: 4,67 milionu dolarů vyčerpaných, nikdo si toho nevšiml 7 dní
> Jaredův MEV bot: nalákán a vyprázdněn za 7,5 milionu dolarů
> Syscoin: ~$10M vyraženo z ničeho, pak vráceno a spálené (vzácné vítězství)
> Silent Swap: malware, který vymění adresu peněženky, kterou jste právě vložili (šílené)
> Amazon Q: jeden soubor ve staženém repozitáři by mohl předat vaše cloudové klíče (opravené)
Co mají společného? Téměř žádné peníze nepřišly z toho, že živý protokol byl přelstěn.
Odvodněné produkty Aztec byly opuštěny v letech 2022 a 2023. Tým při vypnutí odevzdal administrátorské klíče, což znamená žádný patch ani tlačítko pauzy. Kód tam ležel nehlídaný, stále držel uživatelské peníze.
Secret Network byla vykradena 10. června a zjistila to o týden později, když výběr selhal, protože trezor už byl prázdný. Nikdo se nedíval.
Jared, nejznámější sendvičový bot na Ethereu, také nebyl hacknut. Útočník týdny nasázel falešné tokeny, které vypadaly jako snadný zisk. Bot neustále uděloval oprávnění k utrácení za jejich obchodování. Pak útočník použil tato oprávnění k vyprázdnění. (viz video níže)
A Silent Swap se protokolů vůbec nedotýká. Schovává se v falešném rozšíření prohlížeče 'Google Notes' a tiše nahrazuje adresu peněženky ve vašem schránkovém bloku. Zkopíruješ správnou adresu, vložíš adresu útočníka.
Proč by tě to mělo zajímat: tvé návyky kontrolují ty hlasité věci. Dapp, token, graf. Tyto útoky žijí v tichých věcech, které jsi přestal kontrolovat.
- Staré schválení.
- Nefunkční protokoly, které jsi použil jednou v roce 2022.
- Rozšíření prohlížeče.
- Samotná pasta (Silent Swap)
Co vlastně dělat:
1. Odeberte staré schválení tokenů, zvlášť cokoli, čeho jste se rok nedotkli.
2. Pokud se protokol, který jste použili, vypne, stáhněte své prostředky pryč. Zastaralé neznamená bezpečné. Znamená to nehlídaný.
3. Ověřte každou adresu, kterou vložíte. Prvních 6 a posledních 6 znaků, pokaždé.
4. Prověřte rozšíření prohlížeče. Pokud si nepamatujete, že jste ho instalovali, odstraňte ho.
5. Pokud programujete s AI asistenty, udržujte je aktuální a neotevírejte repozitáře cizích lidí s aktivovaným agentem.
Zůstaň Safu.



