BTC $64,942.05 -1.58%
ETH $1,894.34 -2.51%
BNB $566.92 -0.92%
XRP $1.11 -3.29%
SOL $76.33 -2.67%
TRX $0.3264 -0.58%
DOGE $0.0697 -4.63%
ADA $0.1702 -4.91%
BCH $213.98 -3.28%
LINK $8.49 -2.35%
HYPE $59.49 +2.38%
AAVE $95.80 -2.21%
SUI $0.7466 -3.10%
XLM $0.1826 -4.20%
ZEC $514.38 +0.42%
BTC $64,942.05 -1.58%
ETH $1,894.34 -2.51%
BNB $566.92 -0.92%
XRP $1.11 -3.29%
SOL $76.33 -2.67%
TRX $0.3264 -0.58%
DOGE $0.0697 -4.63%
ADA $0.1702 -4.91%
BCH $213.98 -3.28%
LINK $8.49 -2.35%
HYPE $59.49 +2.38%
AAVE $95.80 -2.21%
SUI $0.7466 -3.10%
XLM $0.1826 -4.20%
ZEC $514.38 +0.42%

AFX 離奇被盜案:審計報告千瘡百孔,背後公司疑為加密交易所 Phemex

核心觀點
Summary: 一年半前,Phemex 也曾被盜超過 7000 萬美元。
ChainCatcher 精選
2026-07-23 21:19:42
收藏
一年半前,Phemex 也曾被盜超過 7000 萬美元。

作者:谷昱,ChainCatcher

今日,去中心化永續合約交易所 AFX 的跨鏈橋遭到黑客攻擊,超過 2400 萬美元資產被盜取。從 Defillama 顯示的 TVL 來看,這個金額相當於整個協議被一卷而空。

事發後,AFX 在 X 發文表示正在與領先的安全公司、生態系統合作夥伴、交易所和相關當局密切合作,以監控資金流動並支持正在進行的調查。

一、審計報告千瘡百孔

不過,AFX 的慘痛教訓似乎早有徵兆。該項目在 5 月正式上線主網,並在 6 月 3 日發布審計報告。在今日被盜事件後,多名專業安全人士發現這份報告存在巨大問題。

在該報告中,安全審計公司 Zellic 表示發現 11 項問題,其中有兩個關鍵問題,一個具有高度影響性,六個為中度影響性。

"鑑於此次審計僅涵蓋了構成橋梁協議的一部分組件,且缺乏對全部安全關鍵路徑的測試覆蓋,這尤其顯得尤為重要。這不僅限制了我們驗證正確性的能力,也限制了AFX未來安全維護系統的能力。此外,一個亟需重新進行審計的關鍵因素在於,我們當時不具備在實時或本地環境中運行或與之互動的能力。這極大地限制了我們驗證功能、探索邊緣情況以及進行靜態審查之外的系統行為評估的能力。"Zellic 在總結部分中寫道。

圖像

根據 Zellic 的披露,其能夠接觸和驗證的代碼僅覆蓋橋協議的部分組件,無法覆蓋完整的資產跨鏈流程,也無法在真實運行環境中進行測試。這意味著,對於跨鏈橋最核心的資產托管、簽名驗證、權限控制等關鍵路徑,審計機構實際上無法給出完整結論。

Zellic 還特別提醒,即便項目方根據報告完成漏洞修復,審計機構也無法確認這些修復是否被正確實施,更無法保證修復過程中不會引入新的漏洞。這意味著,該報告實際上並不能作為橋協議已經"安全"的證明,而更像是一份針對部分代碼的階段性檢查結果。

對於管理數千萬美元資產的跨鏈橋而言,"審計範圍不完整"本身就是一種風險。當審計機構都無法確認整個系統的安全邊界時,用戶實際上也很難對協議的真實安全性作出判斷。

對此,MetaMask 首席產品經理、MyEtherWallet 與 MyCrypto 創始人 [Taylor Monahan](https://www.rootdata.com/zh/member/Taylor Monahan?k=MTEyMTI=) 發推表示,AFX 跨鏈橋這份審計報告"非常恐怖",大量"已確認"的問題卻沒有修復,並表示對用戶將超過 2400 萬美元轉入該協議表示極其不理解。

AFX 離奇被盜案:審計報告千瘡百孔,背後公司疑為加密交易所 Phemex

"這份審計卻強烈指向一個根本不在乎對"不完全是真正 M of N 系統"負責的團隊。未處理的邊緣情況?沒問題。手動操作用戶資金?沒問題。完全依賴團隊干預來防止被打劫?沒問題。"

Taylor Monahan 猜測,AFX 極有可能所有驗證器和密鑰都在同一個系統上,或者由單一個人控制。

二、母公司疑似為 Phemex

ChainCatcher 記者進一步研究 AFX 團隊發現,該項目似乎與加密貨幣交易所 Phemex 存在密切關聯,甚至 Phemex 很有可能是其母公司。

團隊成員千絲萬縷的關聯是支撐性證據之一。AFX 增長主管 Ken 的 X 账号此前的簡介為"Head of Listing @phemex_official",即 Phemex 上幣主管,這個崗位是任何交易所最核心的職能崗位之一。

AFX 離奇被盜案:審計報告千瘡百孔,背後公司疑為加密交易所 Phemex

AFX 官方 X 账号關注的另一名團隊成員 Damon 雖然沒有更多公開資料介紹,但其 X 账号在 4 個月創建並關注 AFX 账号後,還關注了至少三名 Phemex 交易所的團隊成員 X 账号。

AFX 離奇被盜案:審計報告千瘡百孔,背後公司疑為加密交易所 Phemex

此外,Phemex 交易所官方博客還發布了多篇文章推廣介紹 AFX,例如《Unlock Your Strength: Discover Why AFX Protocol Transforms Lives》、《The Philosophy of Anti-Fragility: Why AFX Protocol Matters》、《Dive into the Multi-Asset Perps Revolution!》、《Top 5 Perpetual DEXs to Watch in 2026》,在最後一篇文章中,AFX 交易所還位居 Hyperliquid 等其他 Perp DEX 最前面。

AFX 離奇被盜案:審計報告千瘡百孔,背後公司疑為加密交易所 Phemex

目前,前述文章均已在 Phemex 官網被刪除,但在 Google 搜索標題時,這幾篇文章的鏈接仍然出現在搜索結果之中。

另一個關聯證據是,兩個項目的Logo 的主題風格也非常相似,均採用了從螢光綠到青綠色的漸變色彩,搭配純黑色背景,視覺氛圍、色調取向幾乎一致,這也可能反映出兩者具有同一設計團隊。

AFX 離奇被盜案:審計報告千瘡百孔,背後公司疑為加密交易所 Phemex

綜合團隊履歷、官方歷史宣傳、品牌設計以及公開運營痕跡來看,AFX 與 Phemex 之間存在遠超普通生態合作夥伴的聯繫。

最令人"細思極恐"的問題在於,Phemex 交易所也曾在 2025 年 1月被盜超過 7000 萬美元,當時外界分析稱大概率為朝鮮黑客所為。當時,Phemex 團隊表示用戶資產不會受到影響,平台會承擔此次事件造成的損失,並很快恢復了正常提現流程。

在推出 AFX 產品期間,Phemex 顯然在事前準備好了風險隔離,兩者在品牌、股票等多個層面都不存在公開關聯,但仍然掩蓋不住兩者千絲萬縷的密切關係。

如今,損失數千萬美元的慘劇再度上演。這究竟是朝鮮黑客故技重施,還是內部人士攢局收割,這仍然有賴於更多證據與分析。

欢迎加入 ChainCatcher 官方社群
Telegram 订阅: @chaincatcher
X (Twitter): @ChainCatcher_
warnning 風險提示
app_icon
ChainCatcher 與創新者共建Web3世界