Compromiso de claves del puente de AFX Trade
Los atacantes manipularon mediante ingeniería social a un desarrollador de AFX Trade, tomaron 5 de 7 claves de validadores del puente y drenaron $24,15M en USDC.
- Fecha
- Víctima
- AFX Trade
- Estado
- Fondos robados
- Atribución
- Lazarus Group / UNC4899 (DPRK)
El 22 de julio de 2026, AFX Trade, un exchange descentralizado de futuros perpetuos basado en Arbitrum, fue drenado de aproximadamente 24,15 millones de dólares en USDC después de que los atacantes comprometieran las claves privadas que controlaban su puente cross-chain. Fue el mayor de tres exploits de protocolos que golpearon en aproximadamente seis horas los días 22 y 23 de julio, y los analistas forenses lo atribuyeron a UNC4899 / TraderTraitor, un grupo vinculado al Estado norcoreano también asociado con el Lazarus Group.
Qué ocurrió
El puente de AFX operaba un esquema multifirma de siete validadores con 10.000 unidades de voto distribuidas de forma desigual entre los validadores. Autorizar una transferencia requería 6.667 unidades. En lugar de romper la criptografía, los atacantes fueron tras las personas que custodiaban las claves.
- A partir de alrededor del 9 de julio, un operativo que se hacía pasar por reclutador de una empresa ficticia («Oddium Lab») ejecutó una campaña de ingeniería social contra un desarrollador de AFX.
- A través de ese acceso, los atacantes obtuvieron finalmente las claves de firma de cinco de los siete validadores, controlando alrededor de 7.142 unidades de voto — cómodamente por encima del umbral de 6.667.
- Con un quórum válido en su poder, firmaron una única retirada maliciosa que movió unos 24,15 millones de USDC a una dirección controlada por los atacantes.
- Los USDC robados se enviaron a Ethereum y se intercambiaron por aproximadamente 12.467,5 ETH, un patrón de blanqueo consistente con operaciones afiliadas a la RPDC.
Consecuencias
- AFX ofreció públicamente al atacante un acuerdo white-hat: devolver el 70 % de los fondos y quedarse con el 30 % como recompensa. La oferta se publicó en la cuenta de X de AFX y se entregó como mensaje on-chain a la billetera del atacante.
- Ningún informe público confirmó la devolución de porción alguna de los activos robados.
- El 3 de agosto de 2026, AFX publicó un plan de recuperación de buena voluntad para los usuarios afectados.
- La atribución a UNC4899 sitúa a AFX junto a una serie de pérdidas de 2026 vinculadas a operadores norcoreanos, incluido el exploit de Drift Protocol a comienzos de año.
Por qué importa
AFX es un caso de manual del patrón de ataque dominante en 2026: las claves, no el código, son la superficie de ataque. Una multifirma es tan fuerte como las personas que custodian sus fracciones, y un quórum de validadores reunido mediante phishing produce transacciones criptográficamente válidas y, por tanto, imparables on-chain.
El incidente evoca el hackeo del puente Ronin, donde Lazarus comprometió de forma similar una mayoría de claves de validadores en lugar de explotar un fallo de contrato. También llegó el mismo día que el compromiso de la autoridad de actualización de B² Network y un día antes del exploit repetido del puente Verus-Ethereum — tres equipos distintos perdiendo fondos por claves y permisos comprometidos en cuestión de horas, subrayando que la seguridad operativa, la custodia de claves respaldada por hardware y la diversidad de validadores importan hoy tanto como las auditorías de contratos inteligentes.
Fuentes y evidencia on-chain
- [01]coindesk.comhttps://www.coindesk.com/tech/2026/07/23/arbitrum-based-afx-trade-drained-of-usd24-million-after-bridge-keys-compromised
- [02]halborn.comhttps://www.halborn.com/blog/post/explained-the-afxbridge-hack-july-2026
- [03]decrypt.cohttps://decrypt.co/374133/arbitrum-perp-dex-afx-trade-drained-of-24m-offers-hacker-30-to-return-it
- [04]kucoin.comhttps://www.kucoin.com/blog/afx-bridge-hack-arbitrum-usdc-exploit