AFX 離奇被盜案:審計報告千瘡百孔,背後公司疑為加密交易所 Phemex
作者:谷昱,ChainCatcher
今日,去中心化永續合約交易所 AFX 的跨鏈橋遭到黑客攻擊,超過 2400 萬美元資產被盜取。從 Defillama 顯示的 TVL 來看,這個金額相當於整個協議被一卷而空。
事發後,AFX 在 X 發文表示正在與領先的安全公司、生態系統合作夥伴、交易所和相關當局密切合作,以監控資金流動並支持正在進行的調查。
一、審計報告千瘡百孔
不過,AFX 的慘痛教訓似乎早有徵兆。該項目在 5 月正式上線主網,並在 6 月 3 日發布審計報告。在今日被盜事件後,多名專業安全人士發現這份報告存在巨大問題。
在該報告中,安全審計公司 Zellic 表示發現 11 項問題,其中有兩個關鍵問題,一個具有高度影響性,六個為中度影響性。
"鑑於此次審計僅涵蓋了構成橋梁協議的一部分組件,且缺乏對全部安全關鍵路徑的測試覆蓋,這尤其顯得尤為重要。這不僅限制了我們驗證正確性的能力,也限制了AFX未來安全維護系統的能力。此外,一個亟需重新進行審計的關鍵因素在於,我們當時不具備在實時或本地環境中運行或與之互動的能力。這極大地限制了我們驗證功能、探索邊緣情況以及進行靜態審查之外的系統行為評估的能力。"Zellic 在總結部分中寫道。

根據 Zellic 的披露,其能夠接觸和驗證的代碼僅覆蓋橋協議的部分組件,無法覆蓋完整的資產跨鏈流程,也無法在真實運行環境中進行測試。這意味著,對於跨鏈橋最核心的資產托管、簽名驗證、權限控制等關鍵路徑,審計機構實際上無法給出完整結論。
Zellic 還特別提醒,即便項目方根據報告完成漏洞修復,審計機構也無法確認這些修復是否被正確實施,更無法保證修復過程中不會引入新的漏洞。這意味著,該報告實際上並不能作為橋協議已經"安全"的證明,而更像是一份針對部分代碼的階段性檢查結果。
對於管理數千萬美元資產的跨鏈橋而言,"審計範圍不完整"本身就是一種風險。當審計機構都無法確認整個系統的安全邊界時,用戶實際上也很難對協議的真實安全性作出判斷。
對此,MetaMask 首席產品經理、MyEtherWallet 與 MyCrypto 創始人 [Taylor Monahan](https://www.rootdata.com/zh/member/Taylor Monahan?k=MTEyMTI=) 發推表示,AFX 跨鏈橋這份審計報告"非常恐怖",大量"已確認"的問題卻沒有修復,並表示對用戶將超過 2400 萬美元轉入該協議表示極其不理解。

"這份審計卻強烈指向一個根本不在乎對"不完全是真正 M of N 系統"負責的團隊。未處理的邊緣情況?沒問題。手動操作用戶資金?沒問題。完全依賴團隊干預來防止被打劫?沒問題。"
Taylor Monahan 猜測,AFX 極有可能所有驗證器和密鑰都在同一個系統上,或者由單一個人控制。
二、母公司疑似為 Phemex
ChainCatcher 記者進一步研究 AFX 團隊發現,該項目似乎與加密貨幣交易所 Phemex 存在密切關聯,甚至 Phemex 很有可能是其母公司。
團隊成員千絲萬縷的關聯是支撐性證據之一。AFX 增長主管 Ken 的 X 账号此前的簡介為"Head of Listing @phemex_official",即 Phemex 上幣主管,這個崗位是任何交易所最核心的職能崗位之一。

AFX 官方 X 账号關注的另一名團隊成員 Damon 雖然沒有更多公開資料介紹,但其 X 账号在 4 個月創建並關注 AFX 账号後,還關注了至少三名 Phemex 交易所的團隊成員 X 账号。

此外,Phemex 交易所官方博客還發布了多篇文章推廣介紹 AFX,例如《Unlock Your Strength: Discover Why AFX Protocol Transforms Lives》、《The Philosophy of Anti-Fragility: Why AFX Protocol Matters》、《Dive into the Multi-Asset Perps Revolution!》、《Top 5 Perpetual DEXs to Watch in 2026》,在最後一篇文章中,AFX 交易所還位居 Hyperliquid 等其他 Perp DEX 最前面。

目前,前述文章均已在 Phemex 官網被刪除,但在 Google 搜索標題時,這幾篇文章的鏈接仍然出現在搜索結果之中。
另一個關聯證據是,兩個項目的Logo 的主題風格也非常相似,均採用了從螢光綠到青綠色的漸變色彩,搭配純黑色背景,視覺氛圍、色調取向幾乎一致,這也可能反映出兩者具有同一設計團隊。

綜合團隊履歷、官方歷史宣傳、品牌設計以及公開運營痕跡來看,AFX 與 Phemex 之間存在遠超普通生態合作夥伴的聯繫。
最令人"細思極恐"的問題在於,Phemex 交易所也曾在 2025 年 1月被盜超過 7000 萬美元,當時外界分析稱大概率為朝鮮黑客所為。當時,Phemex 團隊表示用戶資產不會受到影響,平台會承擔此次事件造成的損失,並很快恢復了正常提現流程。
在推出 AFX 產品期間,Phemex 顯然在事前準備好了風險隔離,兩者在品牌、股票等多個層面都不存在公開關聯,但仍然掩蓋不住兩者千絲萬縷的密切關係。
如今,損失數千萬美元的慘劇再度上演。這究竟是朝鮮黑客故技重施,還是內部人士攢局收割,這仍然有賴於更多證據與分析。












