AFX Trade verliest $24 miljoen na bridge-key-compromis
Offchain Labs zegt dat de native Arbitrum-bridge niet is geraakt; de aanval trof validator signing keys en zette opnieuw de risico’s van cross-chain bridges in DeFi op scherp.

Korte samenvatting
- AFX Trade verloor woensdag ongeveer $24,15 miljoen nadat een aanvaller validator signing keys van een Arbitrum-bridge had gecompromitteerd.
- Volgens Blockaid werd de opname van 24.150.000 USDC geldig goedgekeurd door vijf hot-validator signatures en na 200 seconden vrijgegeven.
- De aanval viel samen met sterk stijgend handelsvolume bij AFX, terwijl cross-chain bridges opnieuw als kwetsbaar onderdeel van DeFi worden benadrukt.
AFX Trade is woensdag voor ongeveer $24,15 miljoen (€21,2 miljoen) leeggehaald nadat een aanvaller de validator signing keys van een bridge op Arbitrum wist te compromitteren. Volgens on-chain data ging het om een withdrawal in USDC, terwijl Offchain Labs benadrukte dat de native Arbitrum bridge niet is gehackt of misbruikt.
Bridge keurde opname goed
Securitybedrijf Blockaid meldde dat de on-chain logica niet is omzeild. In plaats daarvan ondertekenden vijf hot-validator signatures de opname van 24.150.000 USDC, genoeg om het vereiste quorum van ongeveer twee derde te halen. Daarna behandelde het contract de transactie als geldig en werden de fondsen vrijgegeven na een disputeperiode van 200 seconden.
Dat maakt de aanval technisch anders dan een klassieke smart contract-exploit. De bridge deed precies wat hij was ontworpen om te doen, maar de sleutels die de opname autoriseerden leken in verkeerde handen te zijn. De gestolen USDC werd vervolgens via Ethereum omgezet in ongeveer 12.467 ETH, ter waarde van grofweg $24 miljoen (€21 miljoen), en zit volgens on-chain trackers nu in één wallet.
Groei viel samen met aanval
De timing is opvallend: de handelsactiviteit van AFX liep in de aanloop naar de aanval sterk op. Volgens DefiLlama steeg het dagelijkse perpetuals-volume half juli naar het hoogste niveau in maanden, terwijl het protocol meer gebruikers en dus ook meer deposits aantrok. Het bedrag dat werd weggehaald, was vrijwel het hele totaal aan locked value in het protocol.
Voor Europese crypto-volgers is dit relevant omdat cross-chain bridges al langer een zwakke plek vormen binnen DeFi. Ze beheren vaak grote bedragen en leunen op een beperkt aantal validators of goedkeuringssignalen, waardoor een compromis van toegangssleutels direct kan doorwerken in de veiligheid van het voertuig zelf. Arbitrum kende eerder dit jaar al een veiligheidsincident rond de L1 Timelock Contract, wat laat zien dat ook naast de kernlaag van een netwerk risico's kunnen ontstaan. Ook bij een andere Arbitrum-aanval bleek eerder dat een gecompromitteerde sleutel genoeg kan zijn om grote bedragen weg te sluizen, zoals bij Ostium.
Meer druk op DeFi-beveiliging
De aanval past in een zware periode voor crypto-security. In het tweede kwartaal behoorde de schade door hacks tot de hoogste niveaus ooit, terwijl ook andere Arbitrum-gerelateerde protocollen recent werden geraakt, waaronder een oracle-exploit bij RWA-platform Ostium. Het incident bij AFX lijkt bovendien op eerdere gevallen waarbij aanvallers niet een contract braken, maar via langdurige toegang tot privileges geld konden wegsluizen.