Arbitrum 上的去中心化永续合约平台 AFX Trade 遭遇安全事件。链上数据显示,攻击者在获取该协议自有跨链桥的验证者签名密钥后,转走约 2415 万枚 USDC,几乎清空协议锁仓资金。
原生桥未被攻破
Offchain Labs 联合创始人 Steven Goldfeder 表示,遭到利用的并非 Arbitrum 原生桥,而是 AFX Trade 自行运营的第三方桥。安全机构 Blockaid 也称,这次事件不是桥合约逻辑失效,而是授权提款的签名密钥落入攻击者手中。
Blockaid 表示,攻击者拿到了足够数量的热验证者签名,并据此批准一笔 2415 万 USDC 的提款。该桥要求约三分之二法定人数通过,5 个热验证者签名已满足条件。合约随后将这笔提款视为有效,并在 200 秒争议期后放行资金。
资金被转往以太坊
被盗 USDC 随后被转移到以太坊,并兑换为约 12,467 枚 ETH,按当时价格计算约值 2400 万美元。链上追踪数据显示,这批 ETH 目前集中在一个钱包地址中。
这意味着,攻击者并没有绕过链上规则,而是直接利用了有效签名完成提款。按安全机构说法,桥的执行过程符合预设逻辑,问题出在签名权限本身被控制。
几乎抽空协议 TVL
在遭攻击前,AFX Trade 交易活跃度一度明显上升。DefiLlama 数据显示,该协议 7 月中旬的日度永续合约成交量升至数月高位,用户和存款也随之增加。
此次被盗的约 2400 万美元,几乎等于 AFX Trade 当时全部锁仓价值。也就是说,攻击发生时,协议资金池接近满额,损失规模因此被进一步放大。

这起事件也发生在加密行业安全事故频发之际。报道提到,二季度是近年来黑客攻击最严重的阶段之一。就在一周前,另一 Arbitrum 生态项目、RWA 平台 Ostium 也曾因预言机漏洞损失约 1800 万美元。









