BTCC / BTCC Square / Btcbaike /
AFX 離奇被竊案:審計報告千瘡百孔,背後公司疑為加密交易所 Phemex

AFX 離奇被竊案:審計報告千瘡百孔,背後公司疑為加密交易所 Phemex

Btcbaike
Author:
Btcbaike
發佈時間:
2026-07-23 21:30:10
0

作者:谷昱,ChainCatcher

 

今日,去中心化永續合約交易所 AFX 的跨鏈橋遭到駭客攻擊,超 2,400 萬美元資產被盜取。 從 Defillama 顯示的 TVL 來看,這個金額相當於整個協議被一捲而空。

事發後,AFX 在 X 發文表示正在與領先的安全公司、生態系統合作夥伴、交易所和相關當局密切合作,以監控資金流動並支持正在進行的調查。

 

一、審計報告千瘡百孔

不過,AFX 的慘痛教訓似乎早有徵兆。 該計畫在 5 月正式上網主網,並在 6 月 3 日發布審計報告。 在今日被竊事件後,多名專業安全人士發現這份報告有巨大問題。

在該報告中,安全審計公司 Zellic 表示發現 11 項問題,其中有兩個關鍵問題,一個具有高度影響性,六個為中度影響性。

「鑑於此審計僅涵蓋了構成橋樑協議的一部分組件,且缺乏對全部安全關鍵路徑的測試覆蓋,這尤其顯得尤為重要。這不僅限制了我們驗證正確性的能力,也限制了AFX未來安全維護系統的能力 。 此外,一個亟需重新進行審計的關鍵因素在於,我們當時不具備在實時或本地環境中運行或與之交互的能力。 在總結部分寫道。

图像

根據 Zellic 的披露,其能夠接觸和驗證的程式碼僅覆蓋橋協議的部分組件,無法覆蓋完整的資產跨鏈流程,也無法在真實運行環境中進行測試。 這意味著,對於跨鏈橋最核心的資產託管、簽章驗證、權限控制等關鍵路徑,審計機構實際上無法給出完整結論。

Zellic 也特別提醒,即便專案方根據報告完成漏洞修復,審計機構也無法確認這些修復是否被正確實施,更無法保證修復過程中不會引入新的漏洞。 這意味著,該報告實際上並不能作為橋協議已經"安全"的證明,而更像是一份針對部分代碼的階段性檢查結果。

對於管理數千萬美元資產的跨鏈橋而言,"審計範圍不完整"本身就是一種風險。 當審計機構都無法確認整個系統的安全邊界時,使用者實際上也很難對協議的真實安全性作出判斷。

對此,MetaMask 首席產品經理、MyEtherWallet 與 MyCrypto 創始人 Taylor Monahan 發推表示,AFX 跨鏈橋這份審計報告“非常恐怖”,大量“已確認”的問題卻沒有修復,並表示對用戶將超過 2400 萬美元轉入該協議表示極其不理解。

「這份審計卻強烈指向一個根本不在乎對「不完全是真正 M of N 系統」負責的團隊。未處理的邊緣情況?沒問題。手動操作用戶資金?沒問題。完全依賴團隊幹預來防止被打劫?沒問題。」

Taylor Monahan 猜測,AFX 極有可能所有驗證器和金鑰都在同一個系統上,或由單一個人控制。

 

二、母公司疑似為 Phemex

ChainCatcher 記者進一步研究 AFX 團隊發現,該專案似乎與加密貨幣交易所 Phemex 有密切關聯,甚至 Phemex 也很有可能是其母公司。

團隊成員千絲萬縷的關聯是支持證據之一。 AFX 成長主管 Ken 的 X 帳號先前的簡介為“Head of Listing @phemex_official”,即 Phemex 上幣主管,這個職位是任何交易所最核心的職能職位之一。

AFX 官方 X 帳號關注的另一位團隊成員 Damon 雖然沒有更多公開資料介紹,但其 X 帳號在 4 個月創建並關注 AFX 帳號後,還關注了至少三名 Phemex 交易所的團隊成員 X 帳號。

此外,Phemex 交易所官方部落格也發布了多篇文章推廣介紹 AFX,例如《Unlock Your Strength: Discover Why AFX Protocol Transforms Lives》、《The Philosophy of Anti-Fragility: Why AFX Protocol Matters》、《Dive in the Watch-As-Asset to Revolution 15 2026》,在最後一篇文章中,AFX 交易所還位居 Hyperliquid 等其他 Perp DEX 最前面。

目前,前述文章均已再 Phemex 官網被刪除,但在 Google 搜尋標題時,這幾篇文章的連結仍出現在搜尋結果之中。

另一個關聯證據是,兩個項目的Logo 的主題風格也非常相似,均採用了從螢光綠到青綠色的漸變色彩,搭配純黑色背景,視覺氛圍、色調取向幾乎一致,這也可能反映出兩者俱有同一設計團隊。

綜合團隊履歷、官方歷史宣傳、品牌設計以及公開營運痕跡來看,AFX 與 Phemex 之間存在著遠超普通生態合作夥伴的聯繫。

最令人「細思極恐」的問題在於,Phemex 交易所也曾在 2025 年 1月被盜超 7000 萬美元,當時外界分析稱大概率為朝鮮黑客所為。 當時,Phemex 團隊表示用戶資產不會受到影響,平台將承擔此事件造成的損失,並很快恢復了正常提現流程。

在推出 AFX 產品期間,Phemex 顯然在事前準備好了風險隔離,兩者在品牌、股票等多個層面都不存在公開關聯,但仍然掩蓋不住兩者千絲萬縷的密切關係。

如今,損失數千萬美元的慘劇再度上演。 這究竟是北韓駭客故技重施,還是內部人士攢局收割,仍有賴更多證據與分析。

 

 

 

本站轉載文章皆來自公開網絡,部分由AI整理,僅為傳遞產業訊息,不代表BTCC立場。原創權益歸原作者所有。如發現版權問題,請透過[email protected]聯絡我們,我們將依法處理。 BTCC不對資訊準確性、時效性及完整性作任何保證,不承擔因依賴資訊而產生的任何責任。內容僅供參考,不構成投資、法律或商業建議。