Autor: Gu Yu, ChainCatcher
Hoy, el puente cross-chain del exchange de contratos perpetuos descentralizado AFX fue atacado por hackers, y más de 24 millones de dólares en activos fueron robados. Según el TVL mostrado por Defillama, esta cantidad equivale a que todo el protocolo fue vaciado.
Después del incidente, AFX publicó en X que está trabajando en estrecha colaboración con empresas de seguridad líderes, socios del ecosistema, exchanges y autoridades relevantes para monitorear los flujos de fondos y apoyar la investigación en curso.
I. El informe de auditoría está lleno de agujeros
Sin embargo, la dolorosa lección de AFX parece haber tenido indicios previos. El proyecto lanzó su mainnet formalmente en mayo y publicó su informe de auditoría el 3 de junio. Después del robo de hoy, varios expertos en seguridad encontraron que este informe tenía enormes problemas.
En el informe, la empresa de auditoría de seguridad Zellic indicó que encontró 11 problemas, de los cuales dos eran críticos, uno de alto impacto y seis de impacto medio.
"Teniendo en cuenta que esta auditoría solo cubrió una parte de los componentes que constituyen el protocolo del puente y que careció de cobertura de prueba en todas las rutas críticas de seguridad, esto es particularmente importante. Esto no solo limitó nuestra capacidad para verificar la corrección, sino también la capacidad de AFX para mantener el sistema de manera segura en el futuro. Además, un factor clave que requiere una reauditoría es que en ese momento no teníamos la capacidad de ejecutar o interactuar con el entorno en tiempo real o local. Esto limitó enormemente nuestra capacidad para verificar la funcionalidad, explorar casos extremos y evaluar el comportamiento del sistema más allá de la revisión estática", escribió Zellic en la sección de conclusiones.

Según lo revelado por Zellic, el código al que pudo acceder y verificar solo cubría parte de los componentes del protocolo del puente, no pudo cubrir el flujo completo de cross-chain de activos, ni pudo realizar pruebas en un entorno de ejecución real. Esto significa que, para las rutas clave del puente cross-chain, como la custodia de activos, la verificación de firmas y el control de permisos, la agencia auditora en realidad no pudo dar una conclusión completa.
Zellic también advirtió especialmente que, incluso si el equipo del proyecto completa la reparación de vulnerabilidades según el informe, la agencia auditora no puede confirmar si estas reparaciones se implementaron correctamente, y mucho menos garantizar que no se introduzcan nuevas vulnerabilidades durante el proceso de reparación. Esto significa que el informe en realidad no puede servir como prueba de que el protocolo del puente sea "seguro", sino que es más bien un resultado de verificación provisional para parte del código.
Para un puente cross-chain que gestiona activos por decenas de millones de dólares, el "alcance de auditoría incompleto" es en sí mismo un riesgo. Cuando ni siquiera la agencia auditora puede confirmar los límites de seguridad de todo el sistema, en realidad es difícil para los usuarios juzgar la verdadera seguridad del protocolo.
Al respecto, Taylor Monahan, Gerente Principal de Producto de MetaMask y fundador de MyEtherWallet y MyCrypto, tuiteó que el informe de auditoría del puente cross-chain de AFX era "muy aterrador", con una gran cantidad de problemas "confirmados" pero no reparados, y expresó que era extremadamente incomprensible que los usuarios transfirieran más de 24 millones de dólares a este protocolo.

"Esta auditoría apunta fuertemente a un equipo que fundamentalmente no se preocupa por ser responsable de un sistema que 'no es exactamente un verdadero sistema M de N'. ¿Casos extremos no manejados? No hay problema. ¿Manipulación manual de fondos de usuarios? No hay problema. ¿Depender completamente de la intervención del equipo para evitar ser robado? No hay problema."
Taylor Monahan especula que es muy probable que todos los validadores y claves de AFX estén en el mismo sistema, o estén controlados por una sola persona.
II. Se sospecha que la empresa matriz es Phemex
Una investigación más profunda del equipo de AFX por parte del periodista de ChainCatcher revela que el proyecto parece estar estrechamente vinculado con el exchange de criptomonedas Phemex, e incluso es muy probable que Phemex sea su empresa matriz.
La conexión entrelazada de los miembros del equipo es una de las pruebas de apoyo. La biografía anterior en la cuenta X de Ken, Director de Crecimiento de AFX, decía "Head of Listing @phemex_official", es decir, Director de Listados de Phemex, una de las funciones más centrales de cualquier exchange.

Otro miembro del equipo seguido por la cuenta oficial de AFX en X, Damon, aunque no tiene más información pública, después de crear su cuenta X hace 4 meses y seguir a AFX, también siguió al menos a tres miembros del equipo del exchange Phemex en sus cuentas X.

Además, el blog oficial del exchange Phemex publicó varios artículos promocionando y presentando AFX, como "Unlock Your Strength: Discover Why AFX Protocol Transforms Lives", "The Philosophy of Anti-Fragility: Why AFX Protocol Matters", "Dive into the Multi-Asset Perps Revolution!", "Top 5 Perpetual DEXs to Watch in 2026". En el último artículo, el exchange AFX incluso encabezaba la lista por delante de otros Perp DEX como Hyperliquid.

Actualmente, los artículos mencionados ya han sido eliminados del sitio web de Phemex, pero cuando se buscan sus títulos en Google, los enlaces a estos artículos aún aparecen en los resultados de búsqueda.
Otra evidencia de conexión es que el estilo temático de los logos de los dos proyectos también es muy similar, ambos utilizan un gradiente de colores que va del verde fluorescente al verde azulado, combinado con un fondo negro puro. La atmósfera visual y la orientación tonal son casi idénticas, lo que también puede reflejar que ambos tienen el mismo equipo de diseño.

En conjunto, considerando los antecedentes del equipo, la promoción histórica oficial, el diseño de marca y los rastros operativos públicos, existe una conexión entre AFX y Phemex que va mucho más allá de la de socios ecológicos ordinarios.
El problema más "inquietante" radica en que el exchange Phemex también fue robado en enero de 2025 por más de 70 millones de dólares. En ese momento, los análisis externos sugerían que probablemente se trataba de hackers norcoreanos. Entonces, el equipo de Phemex declaró que los activos de los usuarios no se verían afectados, la plataforma asumiría las pérdidas causadas por el incidente y rápidamente restauró el proceso normal de retiros.
Durante el lanzamiento del producto AFX, Phemex claramente preparó de antemano un aislamiento de riesgos. Ambos no tienen una conexión pública a nivel de marca, capital accionario, etc., pero aún así no pudieron ocultar la estrecha y entrelazada relación entre ambos.
Hoy, la tragedia de perder decenas de millones de dólares se repite. ¿Se trata de hackers norcoreanos repitiendo sus tácticas, o de personas internas organizando una estafa? Esto aún depende de más evidencia y análisis.





