Автор: Гу Юй, ChainCatcher
Сегодня мост кросс-чейн децентрализованной биржи бессрочных контрактов AFX подвергся хакерской атаке, в результате чего было похищено активов на сумму более 24 миллионов долларов США. Судя по показателям TVL на Defillama, эта сумма эквивалентна полному опустошению всего протокола.
После инцидента AFX сообщила на X, что тесно сотрудничает с ведущими компаниями в области безопасности, партнерами по экосистеме, биржами и соответствующими органами для отслеживания движения средств и поддержки текущего расследования.
1. Аудиторский отчет оказался дырявым
Однако, горький урок AFX, кажется, был предсказуем. Проект официально запустил мейннет в мае, а 3 июня опубликовал аудиторский отчет. После кражи сегодня многие профессиональные специалисты по безопасности обнаружили огромные проблемы в этом отчете.
В отчете аудиторская компания Zellic сообщила об обнаружении 11 проблем, две из которых были ключевыми, одна с высоким уровнем воздействия и шесть со средним.
«Учитывая, что данный аудит охватил лишь часть компонентов, составляющих протокол моста, и отсутствие полного тестового покрытия всех критически важных для безопасности маршрутов, это особенно важно. Это не только ограничивает нашу способность проверять корректность, но и будущую способность AFX безопасно поддерживать систему. Кроме того, ключевым фактором, требующим повторного аудита, является то, что у нас не было возможности запускать или взаимодействовать с системой в реальном времени или в локальной среде. Это серьезно ограничило наши возможности по проверке функциональности, исследованию граничных случаев и оценке поведения системы, выходящей за рамки статического анализа», — написали в Zellic в разделе выводов.

Согласно раскрытию Zellic, код, к которому у них был доступ и который они могли проверить, охватывал лишь часть компонентов протокола моста, не покрывая полный процесс кросс-чейн перемещения активов, а также не позволял проводить тестирование в реальной рабочей среде. Это означает, что для ключевых маршрутов моста, таких как хранение активов, проверка подписей, контроль доступа и т.д., аудиторская организация фактически не могла дать полного заключения.
Zellic также специально предупредила, что даже после того, как команда проекта устранит уязвимости в соответствии с отчетом, аудиторская организация не сможет подтвердить, были ли эти исправления внедрены правильно, и не может гарантировать, что в процессе исправления не возникнут новые уязвимости. Это означает, что данный отчет фактически не может служить доказательством того, что протокол моста является «безопасным», а скорее похож на промежуточный результат проверки части кода.
Для кросс-чейн моста, управляющего активами на десятки миллионов долларов, «неполнота аудита» сама по себе является риском. Когда аудиторская организация не может определить границы безопасности всей системы, пользователям фактически также сложно судить об истинной безопасности протокола.
В связи с этим Тейлор Монахан, главный менеджер по продукту MetaMask, основатель MyEtherWallet и MyCrypto, написала в твиттере, что аудиторский отчет моста AFX «очень пугающий», множество «подтвержденных» проблем не были исправлены, и выразила крайнее непонимание того, как пользователи перевели более 24 миллионов долларов в этот протокол.

«Этот аудит явно указывает на команду, которая совершенно не заботится об ответственности за «не совсем настоящую систему M из N». Необработанные граничные случаи? Нет проблем. Ручное управление средствами пользователей? Нет проблем. Полная зависимость от вмешательства команды, чтобы не быть ограбленными? Нет проблем».
Тейлор Монахан предположила, что скорее всего все валидаторы и ключи AFX находятся в одной системе или контролируются одним человеком.
2. Материнская компания, вероятно, — Phemex
Репортер ChainCatcher, изучив команду AFX, обнаружил, что проект, по-видимому, тесно связан с криптовалютной биржей Phemex, и даже возможно, что Phemex является его материнской компанией.
Одним из подтверждающих доказательств являются переплетенные связи членов команды. Профиль в X Кена, главы отдела роста AFX, ранее указывал «Head of Listing @phemex_official», то есть глава отдела листинга Phemex — одна из ключевых должностей на любой бирже.

Другой член команды AFX, Деймон, на которого подписана официальная страница AFX в X, хотя и не имеет публичных материалов, подписался как минимум на три аккаунта в X членов команды биржи Phemex после создания своего аккаунта 4 месяца назад и подписки на AFX.

Кроме того, официальный блог биржи Phemex опубликовал несколько статей, продвигающих и представляющих AFX, например, «Unlock Your Strength: Discover Why AFX Protocol Transforms Lives», «The Philosophy of Anti-Fragility: Why AFX Protocol Matters», «Dive into the Multi-Asset Perps Revolution!», «Top 5 Perpetual DEXs to Watch in 2026». В последней статье биржа AFX занимала первое место среди других Perp DEX, таких как Hyperliquid.

В настоящее время указанные статьи уже удалены с официального сайта Phemex, но при поиске их заголовков в Google ссылки на эти статьи все еще появляются в результатах поиска.
Другим доказательством связи является очень похожий стиль логотипов двух проектов: оба используют градиент от флуоресцентно-зеленого до голубовато-зеленого цвета в сочетании с чисто черным фоном. Визуальная атмосфера и цветовая гамма практически одинаковы, что также может отражать наличие одной и той же дизайнерской команды.

Учитывая опыт команды, историческую официальную рекламу, дизайн бренда и публичные следы деятельности, связь между AFX и Phemex выходит далеко за рамки обычного партнерства в экосистеме.
Самым «жутким» моментом является то, что биржа Phemex также подвергалась краже более чем на 70 миллионов долларов США в январе 2025 года, и тогда внешний анализ предположил, что это, скорее всего, была работа северокорейских хакеров. В то время команда Phemex заявила, что средства пользователей не пострадают, платформа возьмет на себя убытки, вызванные инцидентом, и быстро восстановила обычный процесс вывода средств.
В период запуска продукта AFX Phemex, очевидно, заранее подготовилась к изоляции рисков: между двумя проектами нет публичной связи на уровне бренда, акций и других аспектов, но это все равно не может скрыть их тесную, переплетенную взаимосвязь.
Теперь трагедия с потерей десятков миллионов долларов повторилась. Это повторение старого трюка северокорейских хакеров или внутренняя схема инсайдеров для сбора урожая — все еще требует больше доказательств и анализа.





