- Зловмисники вивели понад $24 млн із AFX.
- Пізніше вони обміняли їх на 12 467 ETH.
- Експерти назвали ймовірну причину злому.
- Arbitrum заперечив злом своєї інфраструктури.
DeFi-протокол AFX, що працює в мережі Arbitrum, зазнав атаки 22 липня 2026 року. За даними експертів з кібербезпеки у Blockaid, зловмисник викрав близько $24,15 млн у USDC, перевів кошти до мережі Ethereum та обміняв їх на 12 467,5 ETH.
Blockaid detected an exploit at 2026-07-22 21:30 UTC targeting @AFX_XYZ, a protocol on @arbitrum. The exploit was specific to a bridge that AFX operates. Approximately 24.15M USDC has been drained thus far from the protocol.
Our team has been working with the incredible folks on… https://t.co/0Qd9ve5gPB— Blockaid (@blockaid_) July 22, 2026
У компанії додали, що працюють разом із командою Arbitrum над реагуванням на інцидент, взаємодіють із розробниками AFX та допомагають локалізувати викрадені кошти.
Загроза для DeFi: крипторинок накрила хвиля з понад 200 хакерських атак за пів року — звіт 04.07.2026 Читати
Співзасновник Offchain Labs та один із розробників Arbitrum Стівен Голдфедер підтвердив, що базова інфраструктура мережі не постраждала.
«Ми знаємо про повідомлення щодо злому моста в Arbitrum і проводимо розслідування. Можемо підтвердити, що транзакція походила зі стороннього протоколу, а нативний міст Arbitrum не зломали, ані скомпрометували», — зазначив він.
Засновник Phylax Systems Одіссеас Ламцідіс вважає, що атака, ймовірно, стала наслідком компрометації механізму валідаторів, а не помилки у смартконтрактах.
За його словами:
- було використано п’ять підписів валідаторів, які контролювали 7142 із 10 000 голосів, що перевищує необхідний поріг у дві третини;
- після завершення 200-секундного періоду оскарження кошти були розблоковані;
- надалі активи перевели через CCTP до мережі Ethereum.
Команда AFX розслідує інцидент і запропонувала білому хакеру угоду
На момент публікації команда AFX офіційно не оприлюднила технічний звіт щодо причин інциденту, але заявила, що експлойт, за попередньою оцінкою, торкнувся лише кастодіального USDC-моста, який обслуговує сам протокол.
У компанії наголосили, що торгова інфраструктура AFX, основна мережа проєкту та блокчейн Arbitrum не були скомпрометовані.
За словами команди, викрадені кошти залишаються на адресі зловмисника. Їх уже відстежують учасники Crypto Defense Alliance (CDA), до якої входять криптобіржі та інші представники екосистеми, а до розслідування також долучилася компанія Zellic, що проводила аудит коду моста.
Чому аудит не гарантує безпеку і як ШІ впливає на злами у Web3 — інтерв’ю з CBO CertiK 03.07.2026 Читати
Крім того, AFX звернулася безпосередньо до зловмисника із пропозицією укласти угоду з білим (етичним) хакером. Протокол запропонував повернути 70% викрадених активів на вказану адресу, дозволивши хакеру залишити 30% як винагороду (white hat bounty).
Our focus remains on protecting our community and maximizing the recovery of user assets.
We continue to work closely with leading security firms, ecosystem partners, exchanges, and relevant authorities to monitor fund movements and support the ongoing investigation. We will… https://t.co/YF1rmwpkRH— AFX Trade (@AFX_XYZ) July 23, 2026
У команді підкреслили, що їхнім головним пріоритетом залишається максимальне повернення коштів користувачів, і повідомили, що продовжують співпрацювати з компаніями з кібербезпеки, партнерами екосистеми, біржами та відповідними органами, відстежуючи переміщення викрадених активів.
Інцидент став черговим великим експлойтом у секторі DeFi. Раніше в липні цього року:
- Summer.fi втратив близько $6 млн через вразливість у логіці протоколу;
- Bonzo Lend повідомив про викрадення понад $9 млн через помилку оракула Supra;
- Ostium постраждав майже на $24 млн після маніпуляції ціновим оракулом;
- атаки зазнав міст Allbridge Core, а алгоритмічний стейблкоїн Balance Coin обвалився після злому пов’язаного протоколу.
Сообщение Хакери викрали понад $24 млн під час атаки на DeFi-протокол AFX у мережі Arbitrum появились сначала на INCRYPTED.







