Arbitrum üzerinde inşa edilmiş bir merkeziyetsiz perpetual borsası kısa süre önce elindeki neredeyse her şeyi kaybetti. Arbitrum layer-2 ağında çalışan ve pozisyonları USDC ile sonlandıran AFX Trade, Çarşamba günü, protokolün kendisinin işlettiği bir köprünün arkasındaki doğrulayıcı imzalama anahtarlarının — temel ağın değil — ele geçirilmesinin ardından 24,15 milyon $ boşaltıldı.
Summary
Öne çıkanlar
- AFX Trade, USDC saklama köprüsündeki doğrulayıcı imzalama anahtarlarını hedef alan bir köprü istismarıyla yaklaşık 24,15 milyon $ kaybetti.
- Çalınan USDC, Ethereum’a taşındı ve yaklaşık 12.468 ETH ile takas edildi; PeckShield’a göre şu anda tek bir cüzdanda tutuluyor.
- Arbitrum’un yerel köprüsü etkilenmedi; kurucu ortak Steven Goldfeder, köprünün “herhangi bir şekilde hacklenmediğini veya istismar edilmediğini” doğruladı.
- AFX, ele geçirilen köprüyü derhal askıya aldı ve saldırgana bir teklif sundu: çalınan fonların %70’ini iade et, %30’unu ise bir “white hat ödülü” olarak elinde tut.
- Güvenlik firmaları Blockaid ve PeckShield çalınan varlıkları aktif olarak izleyip takip ediyor; kesin saldırı vektörü hâlâ araştırma altında.
AFX Trade 24 Milyon Dolarlık Köprü İstismarıyla Karşı Karşıya
Arbitrum AFX istismarı, DeFi’nin gerçek zafiyetinin çoğu zaman nerede bulunduğunu keskin biçimde hatırlatıyor — akıllı sözleşmelerde değil, onları çevreleyen zincir dışı altyapıda. Olayı 22 Temmuz 21:30 UTC’de işaretleyen blokzincir güvenlik firması Blockaid’e göre saldırı, AFX’in işlettiği bir köprüye özgüydü. Akıllı sözleşmenin kendisi tasarlandığı gibi çalıştı: imzaları doğruladı ve fonları serbest bıraktı. Sorun, bu imzaları yetkilendiren özel doğrulayıcı imzalama anahtarlarının ele geçirilmiş olmasıydı.
Blockaid, köprünün beş sıcak doğrulayıcı imzasının — köprünün gerektirdiği yaklaşık üçte iki çoğunluğu sağlayarak — 24.150.000 USDC’nin saldırganın cüzdanına taşınmasını onayladığını açıkladı. 200 saniyelik itiraz süresinin ardından sözleşme çekimi geçerli kabul etti ve fonları serbest bıraktı. Köprü tam olarak inşa edildiği gibi davrandı. Anahtarlar sadece yanlış ellerdeydi.
İstismarın Ayrıntıları ve Varlık Hareketi
Fonlar çözüldükten sonra saldırgan hızlı hareket etti. Çalınan USDC, Arbitrum’dan köprülenerek Ethereum’a taşındı ve yaklaşık 12.468 ETH ile takas edildi — o sırada yaklaşık 24 milyon $ değerindeydi — ve PeckShield’in zincir üstü takibine göre tamamı tek bir cüzdanda toplandı.
Bu rakam başka bir nedenle de önemli: CoinDesk’in aktardığı DefiLlama verilerine göre boşaltılan 24,15 milyon $, AFX’in kilitli toplam değerinin neredeyse tamamını temsil ediyordu. Saldırgan, AFX’in temmuz ortasında günlük perpetual hacimlerinin çok aylık zirvelere sıçradığı bir dönemde, kasanın en dolu olduğu ana yakın bir zamanda kasayı boşalttı.
Anında Tepki ve Operasyonel Etki
AFX, olayı tespit eder etmez ele geçirilen köprüyü askıya aldı ve olay müdahale prosedürlerini başlattı. Protokol, kamuya yaptığı açıklamada hasarın “AFX tarafından işletilen saklama köprüsüyle sınırlı göründüğünü”, ne ticaret altyapısının ne de Arbitrum ana ağının tehlikeye girdiğini belirtti. Mühendislik ve güvenlik ekipleri kök nedeni aktif olarak araştırıyor, ancak kesin saldırı vektörü kamuya henüz doğrulanmadı.
AFX ayrıca ekosistem ortakları ve Blockaid ile PeckShield dahil güvenlik firmalarıyla birlikte çalınan varlıkların izini sürmek için çalıştığını söyledi.
Ağ Güvenliği ve Kapsamına İlişkin Açıklama
Arbitrum’un yerel köprüsü ihlal edilmedi. Bu ayrım son derece önemli ve Arbitrum bunu netleştirmek için hızlı davrandı.
Arbitrum Kurucu Ortağının Açıklamaları
Arbitrum’u geliştiren ve sürdüren ekip Offchain Labs’in kurucu ortağı Steven Goldfeder, X üzerinde ağın yerel köprüsünün “herhangi bir şekilde hacklenmediğini veya istismar edilmediğini” ve işlemin üçüncü taraf bir protokolden kaynaklandığını doğruladı. Arbitrum’un kendi köprüsünün ele geçirilmesi, tüm layer-2 ekosistemi için risk sinyalleri gönderirdi; üzerinde çalışan bir uygulamanın ele geçirilmesi ise acı verici olsa da sınırlı bir başarısızlıktır.
AFX Köprüsü ile Arbitrum Ağı Arasındaki Fark
Bu, kriz anlarında nadiren yeterince dikkat çeken türden bir ayrım. Köprüler, token’ları ağlar arasında aktarmaya yarayan blokzincir araçlarıdır ve protokoller sıklıkla kendi köprülerini konuşlandırır. Bir protokol tarafından işletilen köprü anahtar hırsızlığı yoluyla ele geçirildiğinde, temel ağın kodunda hiçbir şey bozulmuş olmaz. İstismar, Arbitrum’un değil, uygulama katmanının sorunudur.
Yine de olay, Arbitrum tabanlı protokoller için zorlu bir döneme ekleniyor. CoinDesk’e göre, bir oracle istismarı bir hafta önce RWA platformu Ostium’dan ayrı bir 18 milyon $’ı boşalttı. Hacken’in raporuna göre 2026 ikinci çeyreği, kripto güvenliği açısından kayıtlara geçen en kötü çeyreklerden biri olarak işaretlendi — ve bu yılki büyük saldırıların çoğu akıllı sözleşmeler yerine zincir dışı bileşenleri hedef aldı.
White Hat Ödülü Teklifini İçeren Yanıt Stratejisi
AFX’in Saldırgana Yönelik Kamu Teklifi
İstismardan saatler sonra AFX’in büyümeden sorumlu yöneticisi Ken C, saldırgana kamuya açık bir teklif sundu: çalınan fonların %70’ini iade et ve kalan %30’u bir “white hat ödülü” olarak elinde tut. Bu, kriptoda sıkça kullanılan bir oyun kitabı — saldırgana yasal bir çıkış yolu sunarken kullanıcı fonlarının büyük kısmını geri kazanmayı amaçlayan kamuya açık bir çağrı.
Bu yaklaşımın emsali var. Solana’nın Drift Protocol’ü, Nisan ayındaki yaklaşık 285 milyon $’lık hack’ten sonra aynı taktiği kullandı; burada saldırganlar herhangi bir sözleşme mantığını kırmak yerine aylar boyunca ayrıcalıklı erişim elde etmeye çalışmıştı. Stratejinin işe yarayıp yaramayacağı, tamamen saldırganın dokuz haneli bir meblağı aklamanın karmaşıklığı yerine temiz bir çıkışı tercih edip etmemesine bağlı.
Soruşturmanın Durumu ve Güvenlik Çabaları
Doğrulayıcı imzalama anahtarlarının hangi yöntemle ele geçirildiği hâlâ bilinmiyor. AFX’in mühendislik ve güvenlik ekipleri soruşturma yürütüyor ve Blockaid, Arbitrum ekibiyle yanıt konusunda koordinasyon sağlıyor. Zincir üstü iz net — fonlar tek bir Ethereum cüzdanında duruyor — ancak anahtarların ele geçirilmesine yol açan zincir dışı süreç henüz açıklanmadı.
Bu boşluk, yalnızca bu olayın ötesinde de önem taşıyor. Anahtar ele geçirme saldırıları doğası gereği sistematiktir; Drift Protocol vakası, saldırganların harekete geçmeden önce aylarca ayrıcalıklı erişim elde etmeye çalışabildiğini gösterdi. AFX saldırganı benzer bir modeli izlediyse, anahtarların ne kadar süreyle açıkta kaldığı — ve başka nelerin erişilebilir olabileceği — sorusu hâlâ yanıtsız. Sıcak doğrulayıcılarla köprü işleten her protokol için AFX istismarı, yalnızca kodu değil, etrafındaki her şeyi denetlemek için rahatsız edici bir uyarı niteliğinde.
SSS
AFX Trade’in hangi bölümü saldırıda istismar edildi?
İstismar, Arbitrum ağına veya yerel köprüsüne değil, AFX Trade tarafından işletilen USDC saklama köprüsünü hedef aldı. Saldırganlar, bu köprüden yapılan çekimleri yetkilendirmek için kullanılan doğrulayıcı imzalama anahtarlarını ele geçirdi.
AFX Trade istismarında ne kadar para çalındı?
İstismarda yaklaşık 24,15 milyon $ çalındı; bu tutar, o sırada AFX Trade’in kilitli toplam değerinin neredeyse tamamını temsil ediyordu.
AFX Trade olayın ardından ne yaptı?
AFX Trade, ele geçirilen köprüyü derhal askıya aldı ve olay müdahale prosedürlerini başlattı. Mühendislik ve güvenlik ekipleri saldırı vektörünü aktif olarak araştırırken, güvenlik firmaları Blockaid ve PeckShield çalınan varlıkların izini sürmeye yardımcı oluyor.
AFX saldırgana ne teklif etti?
AFX, saldırgana çalınan fonların %70’ini iade etmesi ve kalan %30’u bir “white hat ödülü” olarak elinde tutması yönünde bir anlaşma teklif etti. Teklif, AFX’in büyümeden sorumlu yöneticisi Ken C tarafından kamuya açık şekilde yapıldı.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”AFX Trade’in hangi bölümü saldırıda istismar edildi?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”İstismar, Arbitrum ağına veya yerel köprüsüne değil, AFX Trade tarafından işletilen USDC saklama köprüsünü hedef aldı. Saldırganlar, bu köprüden yapılan çekimleri yetkilendirmek için kullanılan doğrulayıcı imzalama anahtarlarını ele geçirdi.”}},{“@type”:”Question”,”name”:”AFX Trade istismarında ne kadar para çalındı?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”İstismarda yaklaşık 24,15 milyon $ çalındı; bu tutar, o sırada AFX Trade’in kilitli toplam değerinin neredeyse tamamını temsil ediyordu.”}},{“@type”:”Question”,”name”:”AFX Trade olayın ardından ne yaptı?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”AFX Trade, ele geçirilen köprüyü derhal askıya aldı ve olay müdahale prosedürlerini başlattı. Mühendislik ve güvenlik ekipleri saldırı vektörünü aktif olarak araştırırken, güvenlik firmaları Blockaid ve PeckShield çalınan varlıkların izini sürmeye yardımcı oluyor.”}},{“@type”:”Question”,”name”:”AFX saldırgana ne teklif etti?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”AFX, saldırgana çalınan fonların %70’ini iade etmesi ve kalan %30’u bir “white hat ödülü” olarak elinde tutması yönünde bir anlaşma teklif etti. Teklif, AFX’in büyümeden sorumlu yöneticisi Ken C tarafından kamuya açık şekilde yapıldı.”}}]}
Makale, yapay zekâ desteğiyle hazırlanmış ve editör ekibi tarafından gözden geçirilmiştir.

