El ataque al puente dejó a AFX Trade sin casi todos sus activos bloqueados.

Un atacante retiró casi todos los fondos del proyecto de criptomonedas AFX Trade sin vulnerar el código del programa. El atacante obtuvo las claves con las que los operadores del puente confirmaban las transferencias y obligó al sistema a aprobar la operación y transferir 24,15 millones de dólares digitales USDC a su cuenta.
AFX Trade opera en la red Arbitrum y permite comerciar con contratos perpetuos con liquidación en la moneda estable USDC. El 22 de julio un individuo desconocido generó una solicitud para retirar una suma importante y la firmó con claves comprometidas de nodos verificadores.
Para confirmar la operación se requerían alrededor de dos tercios de los votos. Según la empresa Blockaid, el atacante obtuvo las cinco firmas necesarias. El contrato verificó las firmas, esperó el periodo de 200 segundos durante el cual la operación podía impugnarse, y transfirió 24,15 millones de USDC a la cartera del atacante.
El código del puente funcionó con normalidad. La vulnerabilidad no estaba en el contrato, sino fuera de la cadena de bloques, donde los operadores guardaban claves privadas. Al acceder a ellas, el atacante pudo emitir autorizaciones formalmente válidas para retirar fondos.
En Offchain Labs afirmaron que el puente principal de Arbitrum no resultó afectado. El ataque afectó a un puente separado, gestionado por el propio proyecto AFX Trade. Por tanto, el incidente no indica una amenaza para toda la red Arbitrum.
Tras robar los fondos, el atacante envió los USDC a la red Ethereum y cambió las monedas por aproximadamente 12 467 ETH, con un valor cercano a 24 millones de dólares. Según servicios que rastrean las transacciones en la cadena de bloques, la suma completa permanece en una sola cartera.
Los fondos robados representaban casi la totalidad del valor de los activos bloqueados en AFX Trade. Antes del ataque, el volumen de operaciones en la plataforma crecía rápidamente y a mediados de julio alcanzó un máximo en varios meses. Con la llegada de nuevos usuarios, el proyecto recibió cada vez más fondos, por lo que el atacante vació la bóveda cuando esta estaba casi en su nivel más alto.