Компания AFX Trade обещает представить «план доброй воли» 3 августа после инцидента с убытком в 24 миллиона долларов

cryptonews.ruОпубликовано 2026-07-31Обновлено 2026-07-31

Введение

31 июля компания AFX Trade сообщила о представлении 3 августа «плана доброй воли» для пользователей после инцидента с убытком в 24 млн долларов. Обновление не содержало конкретных деталей о компенсациях. Кража 24,15 млн $USDC произошла 22 июля через скомпрометированный мост на Arbitrum. Средства были конвертированы в ETH. AFX Trade предложила злоумышленнику оставить 30% средств в качестве вознаграждения за возврат 70%. Расследование показало, что атака началась с социальной инженерии против разработчика 9 июля, что привело к внедрению вредоносного ПО в инфраструктуру компании. 22 июля злоумышленники, используя скомпрометированные валидаторы, подписали мостовой вызов для вывода активов. В AFX Trade подчеркнули, что это была «уязвимость доверия», а не смарт-контракта. Инцидент соответствует общей тенденции 2026 года: рост числа взломов (207 за полгода) при снижении общего ущерба. Однако инфраструктурные нарушения, подобные этому, приносят наибольшие финансовые потери.

В пятницу, 31 июля, компания AFX Trade сообщила своему сообществу о том, что в понедельник, 3 августа, будет опубликован «план добрых побуждений» для пользователей.

Это может стать шагом в направлении компенсации пострадавшим пользователям; однако в обновлении не было предоставлено информации о том, чего пользователям следует ожидать. В сообщении содержался призыв к спокойствию, пока команда разрабатывает дальнейшие шаги.

Это произошло спустя девять дней после того, как платформа потеряла более 24 миллионов долларов из-за нарушения работы механизма обмена товарами на бирже.

Что сообщила компания AFX Trade в своем обновлении?

Обновление было кратким и не содержало конкретных деталей. Сообщение было опубликовано с аккаунта X компании AFX Trade и гласило: «В настоящее время разрабатывается план действий в интересах клиента после недавнего инцидента с безопасностьюdentкоторый будет представлен в понедельник, 3 августа».

Команда добавила, что от утечки данных пострадали инвесторы, сотрудники и первые спонсоры, и поделилась ссылкой на статью на Medium, содержащую подробный анализ произошедшего.

Однако никаких цифр, правил участия или сроков выплат не было сообщено, и не было уточнено, будет ли эта информация опубликована в следующий понедельник.

Куда делись украденные 24 миллиона долларов?

Кража произошла 22 июля, по оценке охранной компании Blockaid, ущерб составил 24,15 миллиона долларов. Средства были выведены из депозитарного счета $USDC, который AFX управляет на платформе Arbitrum.

Аналитики блокчейна из PeckShieldAlert заявили, что злоумышленник переместил стейблкоины в Ethereum и конвертировал их в 12 468 ETH, которые оказались в одном кошельке.

AFX Trade приостановила работу своего моста после обнаружения взлома и заявила, что уязвимость затронула только затронутый мост. Arbitrum также сделала аналогичное заявление вместе с соучредителем Стивеном Голдфедером, заявив , что собственный мост сети «не был взломан или использован каким-либо образом» и что транзакция, вызвавшая проблему, произошла через сторонний протокол, работающий поверх второго уровня.

Кен С., руководитель отдела развития AFX Trade, сделал предложение злоумышленнику, заявив, что они готовы позволить ему оставить себе 30% средств в качестве вознаграждения за «белую» деятельность, если он вернет 70%.

Как злоумышленнику удалось взломать мост AFX Trade $USDC Custody?

Подробный анализ инцидента, опубликованный AFX Trade, tracего начало с 9 июля, когда к разработчику через Telegram обратился человек, представившийся представителем компании Oddium Lab и предлагавший работу на неполный рабочий день.

Разработчика подтолкнули к клонированию репозитория, который выглядел как обычный репозиторий агрегатора DEX. В его файле .git/config были внесены изменения, позволяющие запускать вредоносный хук post-checkout в момент переключения веток, внедряя таким образом вредоносную программу первого этапа на рабочую станцию.

После этого злоумышленник начал действовать внутри сети, а не в блокчейне. 16 июля он загрузил вредоносный плагин Groovy, ops_maintenance.groovy, в репозиторий артефактов JFrog компании AFX Trade, что позволило ему выполнить код на этом хосте.

Плагин также вызвал серьезные сбои из-за нехватки памяти, которые были расценены как обычная проблема инфраструктуры, поэтому инженеры привлекли собственную службу поддержки JFrog и перезапустили машину, что незаметно перезагрузило вредоносное ПО.

К 22 июля злоумышленники проникли в инфраструктуру валидаторов, отправили вредоносный код на целевые узлы и использовали скомпрометированные валидаторы для совместной подписи мостового вызова, который вывел активы. «Они не использовали уязвимость смарт-trac. Они использовали уязвимость доверия», — написала компания AFX.

Крупная единичная потеря в году, полном множества мелких

Кража данных из AFX соответствует схеме, которая наблюдается в течение всего года. Компания TRM Labs сообщила , что в первой половине 2026 года злоумышленники совершили 207 отдельных взломов, что является рекордным показателем за шестимесячный период.

Убытки от криптовалют по кварталам. Источник: TRM Labs.

Однако общие потери сократились до 972 миллионов долларов, что составляет менее половины от 2,3 миллиарда долларов, украденных годом ранее. Нарушения инфраструктуры и операционной деятельности приходилось лишь около 15%dent, но на них приходилось около 76% потерянных денег.

AFX находится в числе наиболее пострадавших. Отдельный подсчет показал, что ущерб от AFX составил 24,15 миллиона долларов, наряду с более крупными сбоями в системе контроля доступа, такими как 292 миллиона долларов у Kelp DAO и 280 миллионов долларов у Drift Protocol. DeFiLlama База данных эксплойтов классифицирует сбой в работе моста AFX как инцидент инфраструктуры,dent с компрометацией закрытого ключа, — ту же самую причину, которая привела к большей части долларовых потерь в 2026 году, даже несмотря на то, что общее количество эксплойтов в других областях растет.

end-content

Связанные с этим вопросы

QЧто обещала компания AFX Trade опубликовать 3 августа и почему?

AКомпания AFX Trade обещала опубликовать «план добрых побуждений» (план действий в интересах клиента) 3 августа в качестве шага, потенциально направленного на компенсацию пользователям, пострадавшим от инцидента с безопасностью 22 июля, в ходе которого было потеряно более 24 миллионов долларов.

QКаким образом злоумышленнику удалось похитить средства через мост AFX Trade?

AЗлоумышленник использовал цепочку атак на инфраструктуру и уязвимость доверия, а не уязвимость смарт-контракта. Он внедрил вредоносный код через скомпрометированный репозиторий и плагин на сервере компании (JFrog), получил доступ к валидаторам и использовал их для совместной подписи мостового вызова, выводящего активы.

QКуда были перемещены украденные 24,15 миллиона долларов, согласно аналитикам?

AСогласно аналитикам PeckShieldAlert, злоумышленник переместил украденные стейблкоины USDC из сети Arbitrum в Ethereum, конвертировал их в 12 468 ETH и поместил все средства в один кошелек.

QКакую долю от украденных средств AFX Trade предложила оставить злоумышленнику в обмен на возврат остального?

AРуководитель отдела развития AFX Trade Кен С. предложил злоумышленнику оставить себе 30% украденных средств в качестве вознаграждения за «белую» деятельность (возврат средств) при условии, что он вернет 70%.

QКак инцидент с AFX Trade вписывается в общую картину убытков в криптосфере за первую половину 2026 года по данным TRM Labs?

AПо данным TRM Labs, в первой половине 2026 года количество отдельных взломов (207) достигло рекорда, но общая сумма потерь (972 млн долларов) сократилась более чем вдвое по сравнению с аналогичным периодом прошлого года. Инциденты с инфраструктурой/операциями, подобные взлому AFX Trade, составили лишь около 15% от общего числа, но на них пришлось около 76% всех денежных потерь. Взлом AFX Trade на 24,15 млн долларов является крупной единичной потерей.

Похожее

Как стать человеком, которого искусственный интеллект никогда не сможет заменить

В статье рассматривается вопрос о том, как остаться незаменимым в эпоху искусственного интеллекта. Автор утверждает, что вместо страха перед ИИ следует сосредоточиться на развитии качеств, которые машины не смогут заменить. Он критикует «зарплатное рабство» — зависимость от работы, не приносящей удовлетворения, и предлагает путь к финансовой независимости через создание собственного дела. Ключ к успеху — развитие пяти элементов: самостоятельности (агентности), вкуса, умения убеждать, упорства и способности к итерациям. Главное — не просто создавать что-либо (сегодня это может каждый), а создавать что-то ценное, востребованное и уметь это продвигать. Автор считает, что наиболее важным навыком будущего является создание контента (медиа), а не просто написание кода, поскольку ценность контента субъективна и требует уникального человеческого вкуса и суждения. ИИ может помочь в производстве, но не заменит оригинальность мысли и связь с аудиторией. В качестве практического шага предлагается упражнение: за 15 минут ответить на вопросы, чтобы обнаружить свои уникальные знания, опыт и точку зрения, которые станут основой для личного бренда и дела жизни. Первый шаг — немедленно опубликовать свою основную идею, чтобы получить обратную связь от реального мира и начать процесс роста. Цель — стать «непригодным для найма», построив жизнь вокруг собственного творчества и экспертизы.

marsbit1 ч. назад

Как стать человеком, которого искусственный интеллект никогда не сможет заменить

marsbit1 ч. назад

Благодаря броскам кубиков ключи от биткоинов хранятся в автономном режиме, но не все будут этим заниматься

Статья посвящена практике генерации сид-фраз для биткоин-кошельков с помощью бросков кубиков в свете уязвимости, обнаруженной в аппаратных кошельках Coldcard. Подчеркивается, что физический бросок кубика (дающий около 2.6 бит энтропии за бросок) создает высококачественную случайность, поскольку предсказать результат практически невозможно из-за множества переменных. Для создания стандартной сид-фразы из 12 слов (128 бит энтропии) требуется около 50 бросков, а для повышенной безопасности рекомендуется 99 и более. В связи с инцидентом Coldcard, когда неисправный генератор случайных чисел в прошивке (2021-2026 гг.) мог создавать предсказуемые ключи, выяснилось, что сид-фразы, сгенерированные вручную через кубики, были защищены от этой уязвимости. Однако исследование показало, что другие функции устройства (создание бумажных кошельков, ключей для мультиподписи, паролей и т.д.) по-прежнему использовали скомпрометированный генератор, подвергая риску владельцев даже с безопасной основной сид-фразой. Автор отмечает, что, хотя метод с кубиками криптографически надежен, он непрактичен для массового использования из-за трудоемкости, высокой вероятности ошибок при вводе и необходимости строгой дисциплины для сохранения секретности процесса. Делается вывод, что будущее безопасности лежит в создании надежных аппаратных генераторов случайных чисел и понятных интерфейсов, а ручные методы остаются нишевым инструментом для опытных пользователей. Владельцам Coldcard рекомендуется обновить прошивку и проверить/заменить все ключи, сгенерированные уязвимыми функциями.

cryptonews.ru4 ч. назад

Благодаря броскам кубиков ключи от биткоинов хранятся в автономном режиме, но не все будут этим заниматься

cryptonews.ru4 ч. назад

Майкл Сэйлор заявил, что стало невозможно принять обновление биткойна, против которого он выступал!

Майкл Сэйлор заявил, что обновление BIP-110 для Bitcoin не сможет достичь необходимого порога в 55% добровольной поддержки майнеров в текущем цикле сложности. Согласно его данным, из 946 блоков, сгенерированных к настоящему моменту, только 24 содержали сигнал поддержки этого предложения, и все они исходили от майнеров DATUM через пул OCEAN. Сэйлор подчеркивает, что отсутствие сигналов от других майнеров означает отсутствие общего консенсуса. BIP-110 — это предложение, направленное на ограничение внесения в блокчейн Bitcoin данных, не связанных непосредственно с денежными переводами (например, изображений или текста). Сэйлор выступает против него, считая, что сеть не должна решать, какие транзакции являются «нужными», а правила не должны меняться по желанию небольшой группы. Он также утверждает, что заявленный уровень поддержки может быть искусственно завышен из-за автоматизированных процессов сигнализации.

cryptonews.ru4 ч. назад

Майкл Сэйлор заявил, что стало невозможно принять обновление биткойна, против которого он выступал!

cryptonews.ru4 ч. назад

Количество негативных комментариев о биткоине достигло исторического максимума: что это значит?

Аналитическая компания Santiment сообщает, что негативные комментарии о биткоине в социальных сетях достигли исторического максимума. Соотношение позитивных и негативных упоминаний упало до рекордно низкого уровня: на каждый негативный комментарий приходится лишь 0,58 позитивных. Основной причиной роста негатива стала уязвимость в прошивке аппаратных кошельков Coldcard, что подорвало доверие к системам холодного хранения, традиционно считающимся наиболее безопасными. В отличие от прошлых кризисов (таких как крах FTX или Mt. Gox), текущие обсуждения сфокусированы на безопасности аппаратных решений, а не на централизованных биржах. По данным Santiment, текущий уровень паники в социальных сетях даже превышает пики, зафиксированные во время событий этого года, связанных с геополитической напряженностью, и во время прошлых крупных криптовалютных кризисов. Таким образом, страх на рынке исторически значительно превосходит жадность. Компания подчеркивает, что данные пока отражают ситуацию лишь за один день.

cryptonews.ru5 ч. назад

Количество негативных комментариев о биткоине достигло исторического максимума: что это значит?

cryptonews.ru5 ч. назад

Торговля

Спот
活动图片