登录
注册
据 Woofun AI 消息,去中心化永续合约交易所 AFX 的跨链桥遭遇黑客攻击,导致超过 2400 万美元资产被盗,该金额相当于协议总锁定价值(TVL)被完全清空。事发后,AFX 在 X 平台发文称正与领先的安全公司、生态系统合作伙伴、交易所及相关当局紧密合作,以监控资金流向并支持调查。
这一事件迅速引发市场关注,不仅因为巨额损失,更因为后续披露的审计漏洞及团队背景疑云,将矛头指向了其与知名交易所 Phemex 之间可能存在的深层绑定关系。
审计报告的缺陷在此次事件中暴露无遗。AFX 于 5 月上线主网,并在 6 月 3 日发布由 Zellic 出具的审计报告。然而,多名安全专家指出该报告存在严重不足。Zellic 在报告中承认发现 11 项问题,其中包含高度影响性和中度影响性漏洞。报告明确指出,审计仅覆盖桥协议的部分组件,缺乏对完整安全关键路径的测试,且无法在实时或本地环境中进行交互验证。这导致资产托管、签名验证及权限控制等核心环节未能得到充分评估。Zellic 强调,即便修复漏洞,也无法确认实施正确性,该报告更像是一份阶段性检查,而非安全证明。对于管理巨额资产的跨链桥而言,这种审计范围的不完整本身即构成巨大风险,使得用户难以判断协议的真实安全性。
行业专家对此反应强烈。MetaMask 首席产品经理、MyEtherWallet 与 MyCrypto 创始人 Taylor Monahan 在社交媒体上批评该审计报告“非常恐怖”,指出大量已确认问题未被修复。他对用户将超过 2400 万美元转入该协议表示不解,并推测 AFX 团队可能并不真正遵循 M of N 系统的安全标准。Taylor Monahan 指出,未处理的边缘情况、手动操作用户资金以及完全依赖团队干预来防止被盗,均显示出团队对安全责任的漠视。他进一步猜测,AFX 的所有验证器和密钥可能集中在同一系统或由单一个人控制,这种中心化风险在去中心化协议中尤为致命,直接导致了此次灾难性的资产流失。
Woofun AI 整理数据显示,AFX 团队与 Phemex 之间存在多处隐秘关联。AFX 增长主管 Ken 的 X 账号简介曾显示为“Head of Listing @phemex_official”,即 Phemex 上币主管,这是交易所核心职能岗位。另一名团队成员 Damon 在创建账号并关注 AFX 后,还关注了至少三名 Phemex 交易所团队成员。
此外,Phemex 官方博客曾发布多篇文章推广 AFX,包括《Unlock Your Strength: Discover Why AFX Protocol Transforms Lives》、《The Philosophy of Anti-Fragility: Why AFX Protocol Matters》、《Dive into the Multi-Asset Perps Revolution!》以及《Top 5 Perpetual DEXs to Watch in 2026》。在最后一篇文章中,AFX 被排在 Hyperliquid 等其他永续 DEX 之前。
尽管这些文章已从 Phemex 官网删除,但 Google 搜索仍保留其链接,显示出两者在宣传层面的深度绑定。
视觉设计的相似性进一步佐证了这种关联。AFX 与 Phemex 的 Logo 均采用从荧光绿到青绿色的渐变色彩,搭配纯黑色背景,视觉氛围和色调取向几乎一致,暗示两者可能源自同一设计团队。综合团队履历、官方历史宣传、品牌设计及公开运营痕迹,AFX 与 Phemex 之间的联系远超普通生态合作伙伴。更令人担忧的是,Phemex 曾在 2025 年 1 月被盗超 7000 万美元,外界分析称大概率为朝鲜黑客所为。当时 Phemex 表示用户资产未受影响,平台承担损失并恢复正常提现。如今 AFX 再次遭遇巨额盗窃,引发市场对风险隔离机制有效性的深刻质疑。
目前,关于此次攻击的性质仍存在诸多未解之谜。损失数千万美元的惨剧究竟是朝鲜黑客故技重施,还是内部人士攒局收割,这仍然有赖于更多证据与分析。