Kompromittierung der AFX-Trade-Bridge-Schlüssel
Angreifer manipulierten per Social Engineering einen AFX-Trade-Entwickler, erlangten 5 von 7 Bridge-Validator-Schlüsseln und entwendeten 24,15 Mio. USD in USDC.
- Datum
- Opfer
- AFX Trade
- Status
- Mittel entwendet
- Zurechnung
- Lazarus Group / UNC4899 (DPRK)
Am 22. Juli 2026 wurde AFX Trade, eine auf Arbitrum basierende dezentrale Perpetual-Futures-Börse, um rund 24,15 Millionen US-Dollar in USDC erleichtert, nachdem Angreifer die privaten Schlüssel zur Kontrolle ihrer Cross-Chain-Bridge kompromittiert hatten. Es war der größte von drei Protokoll-Exploits, die innerhalb von etwa sechs Stunden am 22.–23. Juli zuschlugen; forensische Analysten schrieben ihn UNC4899 / TraderTraitor zu, einer nordkoreanischen staatsnahen Gruppe, die auch mit der Lazarus Group in Verbindung steht.
Was geschah
Die Bridge von AFX betrieb ein Multisignatur-Schema mit sieben Validatoren und 10.000 Stimmeinheiten, ungleich über die Validatoren verteilt. Zur Autorisierung einer Überweisung waren 6.667 Einheiten nötig. Statt die Kryptografie zu brechen, gingen die Angreifer gegen die Menschen vor, die die Schlüssel hielten.
- Ab etwa dem 9. Juli führte ein als Recruiter einer erfundenen Firma („Oddium Lab") getarnter Operateur eine Social-Engineering-Kampagne gegen einen AFX-Entwickler.
- Über diesen Zugang erlangten die Angreifer schließlich die Signaturschlüssel für fünf der sieben Validatoren und kontrollierten damit rund 7.142 Stimmeinheiten — deutlich über der Schwelle von 6.667.
- Mit einem gültigen Quorum in der Hand signierten sie eine einzige bösartige Abhebung, die etwa 24,15 Millionen USDC an eine von den Angreifern kontrollierte Adresse verschob.
- Die gestohlenen USDC wurden auf Ethereum gebrückt und in rund 12.467,5 ETH getauscht — ein Wäschemuster, das zu DPRK-nahen Operationen passt.
Folgen
- AFX bot dem Angreifer öffentlich eine White-Hat-Einigung an: 70 % der Mittel zurückgeben und 30 % als Prämie behalten. Das Angebot wurde auf dem X-Konto von AFX veröffentlicht und als On-Chain-Nachricht an die Wallet des Angreifers zugestellt.
- Kein öffentlicher Bericht bestätigte die Rückgabe eines Teils der gestohlenen Vermögenswerte.
- Am 3. August 2026 veröffentlichte AFX einen Kulanz-Wiederherstellungsplan für betroffene Nutzer.
- Die Zuschreibung an UNC4899 reiht AFX in eine Serie von Verlusten 2026 ein, die nordkoreanischen Akteuren zugeschrieben werden, darunter der Drift-Protocol-Exploit früher im Jahr.
Warum es wichtig ist
AFX ist ein Musterbeispiel für das dominierende Angriffsmuster von 2026: Die Schlüssel, nicht der Code, sind die Angriffsfläche. Ein Multisig ist nur so stark wie die Menschen, die seine Anteile halten, und ein durch Phishing zusammengetragenes Validator-Quorum erzeugt Transaktionen, die kryptografisch gültig und daher on-chain nicht aufzuhalten sind.
Der Vorfall erinnert an den Ronin-Bridge-Hack, bei dem Lazarus ebenfalls eine Mehrheit der Validator-Schlüssel kompromittierte, statt einen Vertragsfehler auszunutzen. Er kam am selben Tag wie die B²-Network-Kompromittierung der Upgrade-Autorität und einen Tag vor dem Verus-Ethereum-Bridge-Wiederholungs-Exploit — drei getrennte Teams verloren innerhalb von Stunden Mittel durch kompromittierte Schlüssel und Berechtigungen, was unterstreicht, dass operative Sicherheit, hardwaregestützte Schlüsselverwahrung und Validator-Diversität heute ebenso wichtig sind wie Smart-Contract-Audits.
Quellen & On-Chain-Belege
- [01]coindesk.comhttps://www.coindesk.com/tech/2026/07/23/arbitrum-based-afx-trade-drained-of-usd24-million-after-bridge-keys-compromised
- [02]halborn.comhttps://www.halborn.com/blog/post/explained-the-afxbridge-hack-july-2026
- [03]decrypt.cohttps://decrypt.co/374133/arbitrum-perp-dex-afx-trade-drained-of-24m-offers-hacker-30-to-return-it
- [04]kucoin.comhttps://www.kucoin.com/blog/afx-bridge-hack-arbitrum-usdc-exploit