Kluczowe wnioski
- Cyberprzestępcy wypompowali ponad 31,6 mln USD poprzez dwa odrębne exploity mostów atakujące protokoły DeFi między 22 a 23 lipca 2026 r.
- Platforma AFX Trade straciła 24,15 mln USD, gdy złośliwi aktorzy przejęli kontrolę nad kluczami podpisu walidatora na jej moście opartym na Arbitrum.
- Oddzielny atak na most Verus Ethereum spowodował straty w wysokości 7,5 mln USD, wykorzystując identyczną technikę jak w poprzednim naruszeniu z maja 2026 r.
- Offchain Labs wyjaśniło, że natywna infrastruktura mostów Arbitrum pozostała bezpieczna – naruszone zostały tylko protokoły stron trzecich.
- Większość skradzionych aktywów AFX została wymieniona na około 12 467 ETH i skonsolidowana na jednym adresie.
W niezwykłym pokazie skoordynowanej kradzieży kryptowalut, dwa mosty blockchain padły ofiarą oddzielnych naruszeń bezpieczeństwa w ciągu siedmiu godzin między 22 a 23 lipca 2026 r., co spowodowało łączne straty przekraczające 31,6 mln USD.
Czy dziś jest Dzień Hakerów?
Trzy exploity miały już miejsce dzisiaj, z łącznymi stratami w wysokości 35,55 mln USD.
AFX Trade(@AFX_XYZ) został wykorzystany za 24,15 mln USD.
Most Ethereum Verus(@VerusCoin) został wykorzystany za 7,55 mln USD.
B² Network(@BSquaredNetwork) został wykorzystany za 3,86 mln USD. pic.twitter.com/9v1KxWtaHV
— Lookonchain (@lookonchain) 23 lipca 2026
Główny incydent dotyczył AFX Trade, zdecentralizowanej platformy kontraktów wieczystych działającej w sieci Arbitrum z możliwością rozliczeń w USDC. Analiza transakcji blockchain ujawnia, że zagrożeni aktorzy uzyskali nieautoryzowany dostęp do prywatnych kluczy walidatora odpowiedzialnych za zatwierdzanie wypłat z mostu.
Korzystając z pięciu skompromitowanych podpisów gorącego walidatora, sprawcy autoryzowali ogromną wypłatę 24 150 000 USDC skierowaną na kontrolowany przez nich adres portfela. Ta autoryzacja spełniła wymagany przez most konsensus dwóch trzecich walidatorów, powodując, że inteligentny kontrakt przetworzył oszukańczą transakcję zgodnie z zaprogramowaną logiką.
Co istotne, podstawowy kod mostu pozostał nienaruszony przez cały czas trwania incydentu. Podatność wynikała wyłącznie z nieautoryzowanego dostępu do kluczy, a nie z jakiejkolwiek wady technicznej w architekturze protokołu.
Oś czasu naruszenia AFX Trade
Platforma monitorująca bezpieczeństwo Blockaid po raz pierwszy zidentyfikowała podejrzaną aktywność o godzinie 21:30 UTC 22 lipca. Po wbudowanym w protokół 200-sekundowym okresie wyzwania, nielegalna wypłata została sfinalizowana i natychmiast przeniesiona do Ethereum.
Skradzione USDC zostały szybko wymienione na około 12 467 ETH, wycenianych wówczas na około 24 mln USD. Analiza kryminalistyczna blockchain wskazuje, że aktywa te pozostają skoncentrowane na jednym adresie portfela.
Aktywność handlowa AFX osiągnęła kilkumiesięczne szczyty w połowie lipca, co sprawiło, że strata 24 mln USD była szczególnie druzgocąca, ponieważ praktycznie zlikwidowała całkowitą wartość zablokowaną w protokole.
Stephen Goldfeder, współzałożyciel Offchain Labs – zespołu odpowiedzialnego za rozwój Arbitrum – podkreślił, że oficjalna infrastruktura mostów sieci nigdy nie została naruszona. „Transakcja, o której mowa, pochodziła z protokołu strony trzeciej” – wyjaśnił za pośrednictwem X.
Drugi atak na infrastrukturę Verus
Zaledwie kilka godzin po incydencie AFX, systemy monitorujące Blockaid oznaczyły kolejny exploit wymierzony w most Verus Ethereum. To drugie naruszenie spowodowało straty w wysokości około 7,5 mln USD w skradzionych aktywach, w tym Ether, tBTC, USDC, USDt, EURC, MKR i scrvUSD.
Według oceny Blockaid, atakujący wykorzystał funkcję importu mostu do generowania nieautoryzowanych dystrybucji w sieci Ethereum. Technika ta jest praktycznie identyczna z naruszeniem tej samej infrastruktury z maja 2026 r., które spowodowało straty w wysokości 11,58 mln USD, choć dowody kryminalistyczne wskazują, że w tym najnowszym incydencie użyto innego adresu portfela.
Chociaż te dwa exploity wydają się operacyjnie niezależne, stanowią przykład szerszego trendu bezpieczeństwa DeFi w 2026 r. – złośliwi aktorzy coraz częściej koncentrują się na podatnościach infrastruktury poza łańcuchem, a nie na słabościach kodu inteligentnych kontraktów.
SunSec, analityk bezpieczeństwa i założyciel DeFiHackLabs, potwierdził, że naruszenie AFX umożliwiły skompromitowane klucze kryptograficzne, a nie podatności kodu. Ten wzorzec ataku jest bardzo podobny do incydentu Drift Protocol z kwietnia, w którym atakujący stopniowo gromadzili uprzywilejowany dostęp do systemu.
Te naruszenia mają miejsce tuż po ataku manipulacji wyrocznią, który kilka dni wcześniej wypompował 18 mln USD z platformy RWA Ostium, co podkreśla coraz trudniejsze środowisko bezpieczeństwa dla projektów ekosystemu Arbitrum.
Specjaliści ds. bezpieczeństwa kryptowalut nadal identyfikują mosty jako fundamentalną podatność w infrastrukturze DeFi. „Mosty zawsze będą słabym ogniwem, dopóki bezpieczeństwo nie zostanie ulepszone” – stwierdził badacz blockchain TheCrypticWolf za pośrednictwem X.
Post Podwójne exploity mostów kryptowalutowych wypompowują 31,6 mln USD w ciągu siedmiu godzin pojawił się najpierw na Blockonomi.
