Hajautettuun johdannaiskauppaan keskittyvä AFX on joutunut merkittävän tietomurron kohteeksi. Hyökkääjä onnistui tyhjentämään AFX:n käyttämän cross chain -sillan ja siirtämään pois noin 24,15 miljoonan dollarin arvosta USDC-stablecoineja.
Tapaus sattui 22. heinäkuuta, ja sitä tutkivat parhaillaan muun muassa lohkoketjuturvallisuusyhtiö Blockaid sekä Arbitrum-ekosysteemin kehittäjät. Tämänhetkisten tietojen perusteella hyökkäys ei kohdistunut Arbitrumin omaan natiivisiltaan, vaan AFX:n ylläpitämään kolmannen osapuolen siltainfrastruktuuriin.
Hyökkääjä siirsi varat Ethereumiin
Blockaid kertoi havainneensa hyökkäyksen 22. heinäkuuta kello 21.30 UTC. Lohkoketjutietojen mukaan hyökkääjä siirsi onnistuneesti 24 150 000 USDC:tä sillan älysopimuksesta omaan lompakkoonsa. Pian tämän jälkeen varat siirrettiin Arbitrumista Ethereum-verkkoon.
Lohkoketjuanalytiikkayhtiöiden PeckShieldin ja Lookonchainin mukaan hyökkääjä käytti varat lähes välittömästi Etherin ostamiseen. Yhteensä hyökkääjä hankki noin 12 467,5 ETH:ta, ja ostojen keskihinta oli noin 1 937 dollaria Etheriltä.
Arbitrumin oma silta ei ollut vaarassa
Hyökkäyksen jälkeen sosiaalisessa mediassa syntyi nopeasti epäselvyyttä siitä, oliko kyse Arbitrum-verkon omasta sillasta. Offchain Labsin toinen perustaja Steven Goldfeder oikaisi tilanteen pian hyökkäyksen jälkeen.
Hänen mukaansa epäilyttävä transaktio liittyi AFX:n käyttämään kolmannen osapuolen siltaan eikä Arbitrumin viralliseen bridge-ratkaisuun. Goldfeder korosti, ettei Arbitrumin natiivisiltaa ole murrettu eikä verkon ydininfrastruktuurissa havaittu haavoittuvuuksia.
Samalla hän kertoi Arbitrum-tiimin työskentelevän yhdessä AFX:n ja turvallisuusyritysten kanssa tapahtumien selvittämiseksi.
AFX hyödyntää Arbitrumia talletuksiin
AFX toimii hajautettuna perpetual-johdannaispörssinä, mutta sen kaupankäyntialusta pyörii omalla Layer 1 -verkollaan. USDC-talletukset kulkevat kuitenkin Arbitrum-verkon kautta AFX:n ylläpitämän sillan välityksellä. Juuri tämä silta joutui hyökkäyksen kohteeksi.
Tämänhetkisten tietojen perusteella hyökkäys ei vaikuttanut Arbitrum-verkkoon eikä muihin Arbitrumin siltoja käyttäviin protokolliin.
Hyökkäyksen tekninen syy on edelleen epäselvä
AFX ei ollut artikkelin julkaisuhetkellä julkaissut teknistä raporttia tapahtuneesta. Myöskään tarkkaa syytä sille, miten hyökkääjä sai oikeuden siirtää yli 24 miljoonan dollarin arvosta varoja, ei ole vielä vahvistettu.
Tutkijat selvittävät parhaillaan useita mahdollisia vaihtoehtoja, kuten:
- validoijien tunnusten mahdollinen vaarantuminen
- käyttöoikeuksien virheellinen hallinta
- älysopimuksen haavoittuvuus
- muu sillan infrastruktuuriin liittyvä tietoturvaongelma
Virallista vahvistusta hyökkäystavasta ei kuitenkaan ole annettu.
Varoja ei ehditty jäädyttää
Hyökkääjä vaihtoi varastetut USDC:t Etheriksi hyvin nopeasti. Tämän vuoksi Circle ei ehtinyt jäädyttää stablecoineja ennen niiden siirtämistä pois.
Julkaisuhetkellä yksikään turvallisuusyritys ei ollut vahvistanut, että varoja olisi onnistuttu palauttamaan tai jäädyttämään. Tutkinta jatkuu edelleen, ja analytiikkayhtiöt seuraavat hyökkääjän ETH-varojen liikkeitä Ethereum-verkossa.
Siltoihin kohdistuneet hyökkäykset jatkuvat
Cross chain -sillat ovat olleet yksi kryptovaluutta markkinoiden suurimmista tietoturvariskeistä jo useiden vuosien ajan. Koska sillat hallitsevat usein huomattavia määriä käyttäjien varoja ja yhdistävät useita lohkoketjuja, ne ovat houkutteleva kohde hyökkääjille. Vuoden 2026 aikana alalla on nähty useita merkittäviä tapauksia.
Toukokuussa Stake DAO sulki vsdCRV-siltansa luvattoman tokenien luomisen jälkeen Arbitrumissa. Huhtikuussa puolestaan Kelp DAO:n LayerZero-teknologiaan perustuva silta joutui noin 292 miljoonan dollarin hyökkäyksen kohteeksi, jossa varastettiin noin 116 500 rsETH-tokenia. Tuolloin Arbitrum onnistui myöhemmin jäädyttämään yli 30 000 ETH:ta, joiden epäiltiin liittyvän hyökkääjään.
Tutkinta keskittyy AFX:n omaan infrastruktuuriin
Tämänhetkisten tietojen perusteella tutkinta kohdistuu yksinomaan AFX:n ylläpitämään siltaan ja sen valtuutusmekanismeihin. Sekä Blockaid että Offchain Labs ovat painottaneet, ettei Arbitrum-verkon ydininfrastruktuurissa ole havaittu tietomurtoa.
AFX ei ole vielä kertonut, milloin talletukset tai sillan toiminta palautuvat normaaliksi, eikä yhtiö ole julkaissut suunnitelmaa mahdollisten käyttäjätappioiden korvaamisesta.
Toistaiseksi vahvistettu tappio on noin 24,15 miljoonaa USDC:tä, jonka hyökkääjä on lohkoketjudatan perusteella muuttanut noin 12 467 Etheriksi. Lisätietoja odotetaan AFX:lta sekä hyökkäystä tutkivilta turvallisuusyrityksiltä.