Comércio AFX pausou sua ponte de custódia USDC operada pela Arbitrum após aproximadamente US$ 24,15 milhões em USDC foi drenado em 22 de julho de 2026, de acordo com um Alerta de bloqueio. O incidente foi detectado às 21h30 UTC, tendo como alvo a infraestrutura de ponte da AFX em vez da ponte nativa da Arbitrum. A causa exata permanece sob investigação pelo projeto, enquanto as empresas de segurança monitoram o fluxo de fundos roubados para apoiar os esforços de recuperação.
AFX pausa ponte após drenagem de US$ 24,15 milhões em USDC
A AFX confirmou um incidente envolvendo sua ponte de custódia de USDC operada pela AFX na Arbitrum, que lida com depósitos/saques de USDC para o ecossistema de negociação do projeto. Imediatamente após detectar o incidente, a AFX declarou que interrompeu as operações da ponte e ativou seus procedimentos de resposta a incidentes.
A AFX está ciente de um incidente envolvendo a ponte de custódia USDC operada pela AFX na Arbitrum.
Ao detectar o incidente, suspendemos imediatamente as operações da ponte e iniciamos nossos procedimentos de resposta a incidentes. Nossas equipes de engenharia e segurança estão investigando ativamente a raiz…– Comércio AFX (@AFX_XYZ) 23 de julho de 2026
As avaliações iniciais indicam que o incidente parece isolado da ponte de custódia operada pelo projecto. AFX afirmou que sua infraestrutura comercial, a rede principal AFX e a rede Arbitrum não foram comprometidas.
Offchain Labs compartilhou uma mensagem semelhante. Steven Goldfeder, cofundador e CEO da Offchain Labs, afirmou que a transação relevante originou-se de um protocolo de terceiros, enquanto a ponte nativa da Arbitrum não foi hackeada nem explorada. Esta informação indica ainda que os danos se concentraram na ponte da AFX, embora a escala da perda do projecto permaneça substancial.
Fluxo de fundos para Ethereum
A Blockaid informou que a exploração foi detectada às 21h30 UTC de 22 de julho de 2026, com aproximadamente US$ 24,15 milhões em USDC drenados da ponte operada por AFX. Este número quase corresponde ao TVL pré-incidente da AFX Bridge. Os dados da DefiLlama registraram a AFX Bridge com cerca de US$ 24,18 milhões em TVL, todos situados na Arbitrum, representando quase a totalidade dos ativos bloqueados na ponte.
Após drenar o USDC, o invasor transferiu os ativos da Arbitrum para o Ethereum. A PeckShield acompanhou o fluxo de fundos, observando que o USDC roubado foi posteriormente trocado por aproximadamente 12.467,5 ETH. Este ETH foi rastreado até a carteira 0x6276…ebAC.
Carteira do invasor contendo ETH trocada. Fonte: PeckShield
USDC é uma moeda estável emitida pela Circle e pode ser congelada no nível do contrato de token sob certas circunstâncias. A ETH carece de um mecanismo semelhante, portanto, uma vez que os ativos são trocados e consolidados em uma carteira Ethereum, a recuperação depende mais do monitoramento on-chain e da coordenação de trocas.
AFX trabalha para recuperar fundos
AFX afirmou que está trabalhando com parceiros de segurança blockchain enquanto a investigação continua. Enquanto isso, SlowMist observou que os fundos roubados permanecem no endereço do invasor, o que foi relatado ao Aliança de Defesa Cripto (CDA)—uma rede colaborativa de intercâmbios e parceiros ecossistémicos. AFX disse que o endereço associado está sendo monitorado pelas partes interessadas do ecossistema.
O projeto também mencionou que a Zellic, empresa que auditou anteriormente o código da ponte, foi convidada para auxiliar na investigação. Uma análise técnica da AFX e de empresas de segurança servirá de base para determinar se o incidente envolveu vulnerabilidades de código, configuração de validador, gerenciamento de chaves ou fluxos de assinatura de back-end.
Paralelamente à investigação, a AFX ampliou uma oferta de acordo de chapéu branco de Ken/Supercube, chefe de crescimento da AFX. A oferta solicita que a parte responsável pelo incidente da ponte devolva 70% dos bens roubados para resolver 0x222B…9f1Bmantendo os 30% restantes como recompensa de chapéu branco.
Estamos estendendo uma oferta de acordo de chapéu branco à parte responsável pelo recente incidente na ponte.
Devolva 70% dos bens roubados para o seguinte endereço:
0x222Bd8dbc0d71972f880DAb5D69cdCFD903D9f1BVocê pode reter os 30% restantes como recompensa de chapéu branco.
Nossa prioridade é…
– Ken / Supercube🧊 (@supercubeguy) 23 de julho de 2026
As mensagens de recuperação da AFX concentram-se atualmente em dois objetivos: proteger a comunidade e maximizar a recuperação potencial dos ativos do usuário. No entanto, no momento da redação deste artigo, não há confirmação pública de que qualquer parte dos fundos roubados tenha sido devolvida.
Causa raiz ainda sob investigação
AFX ainda não anunciou o vetor de ataque final. Nas atualizações oficiais, o projeto apenas afirmou que a investigação está em andamento e que mais informações serão fornecidas à medida que dados verificados estiverem disponíveis. Portanto, atualmente não há base para uma conclusão definitiva sobre se se trata de uma exploração de contrato inteligente ou de um comprometimento da chave do validador, além das avaliações provenientes de fontes de segurança.
No entanto, várias fontes de segurança e agregadores de dados DeFi categorizaram o evento como um incidente de infraestrutura. SlowMist descreveu isso como uma exploração visando a ponte de custódia cross-chain/USDC da AFX no Arbitrum, sugerindo que o invasor usou teclas de atalho do validador comprometidas para atingir um quorum de pagamento. O banco de dados DefiLlama Hacks também registrou uma perda de US$ 24,15 milhões para AFX Bridge, classificando-o como “Infraestrutura” com a técnica denominada “Chave privada comprometida”.
Se a autópsia confirmar esta classificação, o incidente AFX servirá como outro exemplo de riscos operacionais na camada de ponte, incluindo chaves de assinatura, configurações de validadores, processos de custódia e mecanismos de verificação de retirada. As pontes normalmente detêm grandes volumes de ativos em contratos ou camadas de custódia, tornando falhas processuais na verificação capazes de causar perdas concentradas.
AFX não divulgou o número de chaves ou validadores afetados, a função específica do código ponte ou planos de reembolso do usuário. O projeto também não confirmou qualquer recuperação dos fundos roubados. A causa raiz técnica final permanece pendente de verificação da AFX e das equipes de investigação.

















