Компания AFX Trade обещает представить «план доброй воли» 3 августа после инцидента с убытком в 24 миллиона долларов

В пятницу, 31 июля, компания AFX Trade сообщила своему сообществу о том, что в понедельник, 3 августа, будет опубликован «план добрых побуждений» для пользователей.
Это может стать шагом в направлении компенсации пострадавшим пользователям; однако в обновлении не было предоставлено информации о том, чего пользователям следует ожидать. В сообщении содержался призыв к спокойствию, пока команда разрабатывает дальнейшие шаги.
Это произошло спустя девять дней после того, как платформа потеряла более 24 миллионов долларов из-за нарушения работы механизма обмена товарами на бирже.
Что сообщила компания AFX Trade в своем обновлении?
Обновление было кратким и не содержало конкретных деталей. Сообщение было опубликовано с аккаунта X компании AFX Trade и гласило: «В настоящее время разрабатывается план действий в интересах клиента после недавнего инцидента с безопасностьюdentкоторый будет представлен в понедельник, 3 августа».
Команда добавила, что от утечки данных пострадали инвесторы, сотрудники и первые спонсоры, и поделилась ссылкой на статью на Medium, содержащую подробный анализ произошедшего.
Однако никаких цифр, правил участия или сроков выплат не было сообщено, и не было уточнено, будет ли эта информация опубликована в следующий понедельник.
Куда делись украденные 24 миллиона долларов?
Кража произошла 22 июля, по оценке охранной компании Blockaid, ущерб составил 24,15 миллиона долларов. Средства были выведены из депозитарного счета $USDC, который AFX управляет на платформе Arbitrum.
Аналитики блокчейна из PeckShieldAlert заявили, что злоумышленник переместил стейблкоины в Ethereum и конвертировал их в 12 468 ETH, которые оказались в одном кошельке.
AFX Trade приостановила работу своего моста после обнаружения взлома и заявила, что уязвимость затронула только затронутый мост. Arbitrum также сделала аналогичное заявление вместе с соучредителем Стивеном Голдфедером, заявив , что собственный мост сети «не был взломан или использован каким-либо образом» и что транзакция, вызвавшая проблему, произошла через сторонний протокол, работающий поверх второго уровня.
Кен С., руководитель отдела развития AFX Trade, сделал предложение злоумышленнику, заявив, что они готовы позволить ему оставить себе 30% средств в качестве вознаграждения за «белую» деятельность, если он вернет 70%.
Как злоумышленнику удалось взломать мост AFX Trade $USDC Custody?
Подробный анализ инцидента, опубликованный AFX Trade, tracего начало с 9 июля, когда к разработчику через Telegram обратился человек, представившийся представителем компании Oddium Lab и предлагавший работу на неполный рабочий день.
Разработчика подтолкнули к клонированию репозитория, который выглядел как обычный репозиторий агрегатора DEX. В его файле .git/config были внесены изменения, позволяющие запускать вредоносный хук post-checkout в момент переключения веток, внедряя таким образом вредоносную программу первого этапа на рабочую станцию.
После этого злоумышленник начал действовать внутри сети, а не в блокчейне. 16 июля он загрузил вредоносный плагин Groovy, ops_maintenance.groovy, в репозиторий артефактов JFrog компании AFX Trade, что позволило ему выполнить код на этом хосте.
Плагин также вызвал серьезные сбои из-за нехватки памяти, которые были расценены как обычная проблема инфраструктуры, поэтому инженеры привлекли собственную службу поддержки JFrog и перезапустили машину, что незаметно перезагрузило вредоносное ПО.
К 22 июля злоумышленники проникли в инфраструктуру валидаторов, отправили вредоносный код на целевые узлы и использовали скомпрометированные валидаторы для совместной подписи мостового вызова, который вывел активы. «Они не использовали уязвимость смарт-trac. Они использовали уязвимость доверия», — написала компания AFX.
Крупная единичная потеря в году, полном множества мелких
Кража данных из AFX соответствует схеме, которая наблюдается в течение всего года. Компания TRM Labs сообщила , что в первой половине 2026 года злоумышленники совершили 207 отдельных взломов, что является рекордным показателем за шестимесячный период.

Убытки от криптовалют по кварталам. Источник: TRM Labs.
Однако общие потери сократились до 972 миллионов долларов, что составляет менее половины от 2,3 миллиарда долларов, украденных годом ранее. Нарушения инфраструктуры и операционной деятельности приходилось лишь около 15%dent, но на них приходилось около 76% потерянных денег.
AFX находится в числе наиболее пострадавших. Отдельный подсчет показал, что ущерб от AFX составил 24,15 миллиона долларов, наряду с более крупными сбоями в системе контроля доступа, такими как 292 миллиона долларов у Kelp DAO и 280 миллионов долларов у Drift Protocol. DeFiLlama База данных эксплойтов классифицирует сбой в работе моста AFX как инцидент инфраструктуры,dent с компрометацией закрытого ключа, — ту же самую причину, которая привела к большей части долларовых потерь в 2026 году, даже несмотря на то, что общее количество эксплойтов в других областях растет.
Источник: cryptonews.net



