OceanAltOceanAlt
risk-events2026-07-235 分鐘讀完

Arbitrum 協議 AFX Trade 遭 2400 萬美元橋接攻擊,跨鏈結算安全警鐘再響

AFX Trade 橋接漏洞致 2400 萬美元被盜,攻擊者跨鏈轉 ETH。事件凸顯跨鏈結算基礎設施的脆弱性,對依賴橋接的 Agent 支付構成警示。

OOceanAlt 編輯部
分享:XLinkedInFacebookTelegramWhatsApp微博🖼 海報(英文)

事件概述

Arbitrum 生態中的 DeFi 協議 AFX Trade 遭遇橋接漏洞攻擊,損失約 2400 萬美元。據安全機構 Blockaid 監測,攻擊者已將盜取資金從 Arbitrum 跨鏈轉移至以太坊,並兌換為 12,467 枚 ETH。PeckShield 率先標記了該攻擊行為。

關鍵事實

  • 時間與規模:攻擊發生於近期,AFX Trade 協議的一個橋接合約被利用,導致約 2400 萬美元資產被盜。
  • 資金流向:攻擊者通過跨鏈橋將資金從 Arbitrum 轉移至以太坊主網,隨後在去中心化交易所將盜取資產兌換為 ETH,目前約 12,467 枚 ETH 已轉移至攻擊者控制的地址。
  • 協議狀態:AFX Trade 團隊尚未發佈正式回應或恢復計劃。據 The Block 報道,該協議已暫停相關功能,但未提供具體恢復時間表。
  • 安全背景:這是 2026 年以來 Arbitrum 生態發生的第三起重大橋接安全事件,此前已有類似漏洞導致數千萬美元損失。

跨鏈橋安全的歷史重壓

跨鏈橋一直是 DeFi 領域最大的系統性風險點之一。根據區塊鏈安全公司 Rekt 的排行榜,2022 年全行業因橋接攻擊造成的損失超過 20 億美元,佔當年 DeFi 總被盜金額的 60% 以上(待核實具體百分比)。典型案例如:

  • Wormhole(2022 年 2 月):Solana-Ethereum 橋被攻擊,損失 3.26 億美元;
  • Ronin Network(2022 年 3 月):Axie Infinity 側鏈橋私鑰被竊,損失 6.25 億美元;
  • Nomad(2022 年 8 月):跨鏈橋消息驗證漏洞,約 1.9 億美元被批量抽取;
  • Multichain(2023 年 7 月):疑似內部操縱,異常流出超 1.3 億美元資產。

這些攻擊的共同特徵是:攻擊者利用橋接合約的驗證邏輯缺陷、管理員私鑰洩露或預言機操縱,實現跨鏈資產的“無需許可”轉移。AFX Trade 此次被攻擊的橋接合約,OceanAlt 認為其漏洞類型大概率與消息驗證或流動性池定價機制有關(判斷依據:合約未公開,屬推理),這與上述歷史模式高度一致。

產業鏈視角下的漏洞傳導

橋接安全並非孤立問題,而是涉及多級產業鏈的脆弱性疊加:

  1. 合約開發與審計層:AFX Trade 橋接合約若未經頂級安全公司(如 Trail of Bits、CertiK 等)全面審計,或審計未能覆蓋跨鏈消息傳遞的特殊邏輯,則遺留漏洞的概率極高。即便審計通過,複雜的狀態轉換仍可能被組合攻擊繞過。
  2. 預言機與中繼層:部分橋接依賴預言機(如 Chainlink 跨鏈互操作性協議)或多重簽名中繼進行消息驗證。若預言機節點被操控或中繼私鑰洩露,攻擊者可偽造提款證明,此類風險在 2022 年 Wormhole 事件中已充分暴露。
  3. 流動性託管與做市層:AFX Trade 的橋接合約可能直接託管了用戶鎖定資產,或依賴第三方做市商提供跨鏈流動性。合約漏洞一旦觸發,託管資產即可被單筆交易清空,無需分步攻擊。
  4. DEX 與混幣層:攻擊者成功轉移資產後,立即通過 Uniswap 等 DEX 兌換為 ETH,並可能進一步通過 Tornado Cash 或跨鏈混合器隱匿蹤跡。此環節使得追回資金的窗口期極短,對合規篩查的實時性要求極高。

Agent 支付的“跨鏈結算黑箱”風險

從 OceanAlt 的視角看,這起事件對即將規模化落地的 Agent 支付構成三重警告:

1. 橋接合約成為 M2M 結算的不可抗力

在 Agent 支付場景中,機器代理(如 AI Agent)可能在 Arbitrum、Optimism 等多條鏈上持有資產並自動發起付款。若代理所依賴的橋接合約被攻擊,代理發起的跨鏈匯款指令可能被直接篡改目的地,而代理自身的邏輯無法感知合約層的安全性變化。OceanAlt 認為,必須將橋接合約的風險評級納入代理的可信執行環境(TEE)決策前檢查,即代理在調用橋接合約前應查詢實時風險評分,若評分低於閾值則自動阻斷交易。

2. KYA 與結算前攔截的深度融合

攻擊者能夠將盜取資金無縫跨鏈並兌換為 ETH,暴露了現有 Agent 支付協議中“結算前防火牆”的嚴重缺失。OceanAlt 提出的 KYA(Know-Your-Agent)框架要求:不僅要對付款代理進行身份和信譽評估,還要對代理調用的中間合約(包括橋接合約)執行動態風險篩查。例如,若某一橋接合約在短時間內出現異常大額流出,KYA 引擎應立即標記該合約並通知依賴它的代理暫停付款,直到人工確認安全。此次事件中,若存在這樣的攔截機制,代理本可以在攻擊發生後的數分鐘內停止後續資金流入,最大限度降低損失。

3. 穩定幣“結算後”黑名單機制的滯後性

被盜資金中可能包含 USDC 等合規穩定幣。儘管 Circle 等發行方具備地址凍結能力,但該機制通常在攻擊發生後數小時至數天才能執行,而攻擊者早已完成跨鏈兌換並脫離 USDC 生態。這意味著依賴穩定幣結算的 Agent 支付無法依靠發行方的“事後防禦”,必須前置化風險控制。OceanAlt 判斷,未來 Agent 支付標準應強制要求對每筆跨鏈穩定幣轉賬進行結算前鏈上汙點篩查,覆蓋至少 5 層資金流轉圖譜,並將結果寫入交易的合規元數據中,供監管審計。

結尾

AFX Trade 的 2400 萬美元損失,不僅是 DeFi 安全歷史的重演,更是 Agent 支付時代來臨前的一次“壓力測試”——當機器開始自主結算,跨鏈橋的安全漏洞就不再只是單個協議的麻煩,而是整個自動化支付網絡的系統性風險。OceanAlt 將持續通過 RAP 評級、KYA 框架和結算前攔截技術,推動 Agent 支付基礎設施向“安全第一”演進。

分享:XLinkedInFacebookTelegramWhatsApp微博🖼 海報(英文)

這篇內容的出處與狀態

署名
OceanAlt 編輯部
首次發佈
2026-07-23
最後更新
2026-09-02
原始資料
未標註來源

引用這篇內容

OceanAlt 編輯部(2026)。《Arbitrum 協議 AFX Trade 遭 2400 萬美元橋接攻擊,跨鏈結算安全警鐘再響》。OceanAlt。https://oceanalt.com/zh/articles/deep-auto-mrwuu6g5-4(訪問日期:2026-09-16)

本文遵循 編輯準則與事實核查標準。發現錯誤請告訴我們,核實後會在此處公開更正。

先試一下 · 免費、不用註冊

付款前把收款地址粘進去,看它有沒有上過制裁名單、混幣器或詐騙標籤。

這套判斷也可以放進你自己的產品

一行代碼,不碰你的樣式和 JS。同一套結算前風險判斷可以出現在你的文章、你的錢包確認頁,或者作為接口供你的 Agent 在付款前調用。

組件不收集讀者身份。接入不代表 OceanAlt 對你的產品或頁面上的地址作安全背書。