mt logoMyToken
ETH Gas
EN

AFX 离奇被盗案:审计报告千疮百孔,背后公司疑为加密交易所 Phemex

Favoritecollect
Shareshare

作者:谷昱,ChainCatcher

今日,去中心化永续合约交易所 AFX 的跨链桥遭到黑客攻击,超 2400 万美元资产被盗取。从 Defillama 显示的 TVL 来看,这个金额相当于整个协议被一卷而空。

事发后,AFX 在 X 发文表示正在与领先的安全公司、生态系统合作伙伴、交易所和相关当局密切合作,以监控资金流动并支持正在进行的调查。

不过,AFX 的惨痛教训似乎早有征兆。该项目在 5 月正式上线主网,并在 6 月 3 日发布审计报告。在今日被盗事件后,多名专业安全人士发现这份报告存在巨大问题。

在该 报告 中,安全审计公司 Zellic 表示发现 11 项问题,其中有两个关键问题,一个具有高度影响性,六个为中度影响性。

“鉴于此次审计仅涵盖了构成桥梁协议的一部分组件,且缺乏对全部安全关键路径的测试覆盖,这尤其显得尤为重要。这不仅限制了我们验证正确性的能力,也限制了AFX未来安全维护系统的能力。此外,一个亟需重新进行审计的关键因素在于,我们当时不具备在实时或本地环境中运行或与之交互的能力。这极大地限制了我们验证功能、探索边缘情况以及进行静态审查之外的系统行为评估的能力。”Zellic 在总结部分中写道。

图像

根据 Zellic 的披露,其能够接触和验证的代码仅覆盖桥协议的部分组件,无法覆盖完整的资产跨链流程,也无法在真实运行环境中进行测试。这意味着,对于跨链桥最核心的资产托管、签名验证、权限控制等关键路径,审计机构实际上无法给出完整结论。

Zellic 还特别提醒,即便项目方根据报告完成漏洞修复,审计机构也无法确认这些修复是否被正确实施,更无法保证修复过程中不会引入新的漏洞。这意味着,该报告实际上并不能作为桥协议已经"安全"的证明,而更像是一份针对部分代码的阶段性检查结果。

对于管理数千万美元资产的跨链桥而言,"审计范围不完整"本身就是一种风险。当审计机构都无法确认整个系统的安全边界时,用户实际上也很难对协议的真实安全性作出判断。

对此,MetaMask 首席产品经理、MyEtherWallet 与 MyCrypto 创始人 Taylor Monahan 发推表示,AFX 跨链桥这份审计报告“非常恐怖”,大量“已确认”的问题却没有修复,并表示对用户将超过 2400 万美元转入该协议表示极其不理解。

AFX 离奇被盗案:审计报告千疮百孔,背后公司疑为加密交易所 Phemex

“这份审计却强烈指向一个根本不在乎对“不完全是真正 M of N 系统”负责的团队。未处理的边缘情况?没问题。手动操作用户资金?没问题。完全依赖团队干预来防止被打劫?没问题。”

Taylor Monahan 猜测,AFX 极有可能所有验证器和密钥都在同一个系统上,或者由单一个人控制。

ChainCatcher 记者进一步研究 AFX 团队发现,该项目似乎与加密货币交易所 Phemex 存在密切关联,甚至 Phemex 很有可能是其母公司。

团队成员千丝万缕的关联是支撑性证据之一。AFX 增长主管 Ken 的 X 账号 此前的简介为“Head of Listing @phemex_official”,即 Phemex 上币主管,这个岗位是任何交易所最核心的职能岗位之一。

AFX 离奇被盗案:审计报告千疮百孔,背后公司疑为加密交易所 Phemex

AFX 官方 X 账号关注的另一名团队成员 Damon 虽然没有更多公开资料介绍,但其 X 账号在 4 个月创建并关注 AFX 账号后,还关注了至少三名 Phemex 交易所的团队成员 X 账号。

AFX 离奇被盗案:审计报告千疮百孔,背后公司疑为加密交易所 Phemex

此外,Phemex 交易所官方博客还发布了多篇文章推广介绍 AFX,例如《Unlock Your Strength: Discover Why AFX Protocol Transforms Lives》、《The Philosophy of Anti-Fragility: Why AFX Protocol Matters》、《Dive into the Multi-Asset Perps Revolution!》、《Top 5 Perpetual DEXs to Watch in 2026》,在最后一篇文章中,AFX 交易所还位居 Hyperliquid 等其他 Perp DEX 最前面。

AFX 离奇被盗案:审计报告千疮百孔,背后公司疑为加密交易所 Phemex

目前,前述文章均已再 Phemex 官网被删除,但在 Google 搜索标题时,这几篇文章的链接仍然出现在搜索结果之中。

另一个关联证据是,两个项目的Logo 的主题风格也非常相似,均采用了从荧光绿到青绿色的渐变色彩,搭配纯黑色背景,视觉氛围、色调取向几乎一致,这也可能反映出两者具有同一设计团队。

AFX 离奇被盗案:审计报告千疮百孔,背后公司疑为加密交易所 Phemex

综合团队履历、官方历史宣传、品牌设计以及公开运营痕迹来看,AFX 与 Phemex 之间存在远超普通生态合作伙伴的联系。

最令人“细思极恐”的问题在于,Phemex 交易所也曾在 2025 年 1月被盗超 7000 万美元,当时外界分析称大概率为朝鲜黑客所为。当时,Phemex 团队表示用户资产不会受到影响,平台会承担此次事件造成的损失,并很快恢复了正常提现流程。

在推出 AFX 产品期间,Phemex 显然在事前准备好了风险隔离,两者在品牌、股票等多个层面都不存在公开关联,但仍然掩盖不住两者千丝万缕的密切关系。

如今,损失数千万美元的惨剧再度上演。这究竟是朝鲜黑客故技重施,还是内部人士攒局收割,这仍然有赖于更多证据与分析。

Disclaimer: This article is copyrighted by the original author and does not represent MyToken’s views and positions. If you have any questions regarding content or copyright, please contact us.(www.mytokencap.com)contact
More exciting content is available on
X(https://x.com/MyTokencap)
or join the community to learn more:MyToken-English Telegram Group
https://t.me/mytokenGroup