AFX蹊蹺被盜案:審計報告漏洞百出,幕後公司疑為加密交易所Phemex

去中心化永續合約交易所AFX跨鏈橋遭駭客攻擊,超2400萬美元被盜,審計報告漏洞百出,與Phemex關係存疑,事件真相待揭。

作者:谷昱,ChainCatcher

今日,去中心化永續合約交易所 AFX 的跨鏈橋遭到駭客攻擊,超 2400 萬美元資產被盜取。從 Defillama 顯示的 TVL 來看,這個金額相當於整個協議被一捲而空。

事發後,AFX 在 X 發文表示正在與領先的安全公司、生態系統合作夥伴、交易所和相關當局密切合作,以監控資金流動並支援正在進行的調查。

一、審計報告千瘡百孔

不過,AFX 的慘痛教訓似乎早有徵兆。該項目在 5 月正式上線主網,並在 6 月 3 日發佈審計報告。在今日被盜事件後,多名專業安全人士發現這份報告存在巨大問題。

在該報告中,安全審計公司 Zellic 表示發現 11 項問題,其中有兩個關鍵問題,一個具有高度影響性,六個為中度影響性。

「鑑於此次審計僅涵蓋了構成橋樑協議的一部分組件,且缺乏對全部安全關鍵路徑的測試覆蓋,這尤其顯得尤為重要。這不僅限制了我們驗證正確性的能力,也限制了AFX未來安全維護系統的能力。此外,一個亟需重新進行審計的關鍵因素在於,我們當時不具備在實時或本地環境中運行或與之互動的能力。這極大地限制了我們驗證功能、探索邊緣情況以及進行靜態審查之外的系統行為評估的能力。」Zellic 在總結部分中寫道。

根據 Zellic 的披露,其能夠接觸和驗證的代碼僅覆蓋橋協議的部分組件,無法覆蓋完整的資產跨鏈流程,也無法在真實運行環境中進行測試。這意味著,對於跨鏈橋最核心的資產託管、簽名驗證、權限控制等關鍵路徑,審計機構實際上無法給出完整結論。

Zellic 還特別提醒,即便項目方根據報告完成漏洞修復,審計機構也無法確認這些修復是否被正確實施,更無法保證修復過程中不會引入新的漏洞。這意味著,該報告實際上並不能作為橋協議已經「安全」的證明,而更像是一份針對部分代碼的階段性檢查結果。

對於管理數千萬美元資產的跨鏈橋而言,「審計範圍不完整」本身就是一種風險。當審計機構都無法確認整個系統的安全邊界時,用戶實際上也很難對協議的真實安全性作出判斷。

對此,MetaMask 首席產品經理、MyEtherWallet 與 MyCrypto 創始人 Taylor Monahan 發推表示,AFX 跨鏈橋這份審計報告「非常恐怖」,大量「已確認」的問題卻沒有修復,並表示對用戶將超過 2400 萬美元轉入該協議表示極其不理解。

「這份審計卻強烈指向一個根本不在乎對『不完全是真正 M of N 系統』負責的團隊。未處理的邊緣情況?沒問題。手動操作使用者資金?沒問題。完全依賴團隊干預來防止被打劫?沒問題。」

Taylor Monahan 猜測,AFX 極有可能所有驗證器和密鑰都在同一個系統上,或者由單一個人控制。

二、母公司疑似為 Phemex

ChainCatcher 記者進一步研究 AFX 團隊發現,該項目似乎與加密貨幣交易所 Phemex 存在密切關聯,甚至 Phemex 很有可能是其母公司。

團隊成員千絲萬縷的關聯是支撐性證據之一。AFX 增長主管 Ken 的 X 帳號此前的簡介為「Head of Listing @phemex_official」,即 Phemex 上幣主管,這個崗位是任何交易所最核心的職能崗位之一。

AFX 官方 X 帳號關注的另一名團隊成員 Damon 雖然沒有更多公開資料介紹,但其 X 帳號在 4 個月創建並關注 AFX 帳號後,還關注了至少三名 Phemex 交易所的團隊成員 X 帳號。

此外,Phemex 交易所官方部落格還發佈了多篇文章推廣介紹 AFX,例如《Unlock Your Strength: Discover Why AFX Protocol Transforms Lives》、《The Philosophy of Anti-Fragility: Why AFX Protocol Matters》、《Dive into the Multi-Asset Perps Revolution!》、《Top 5 Perpetual DEXs to Watch in 2026》,在最後一篇文章中,AFX 交易所還位居 Hyperliquid 等其他 Perp DEX 最前面。

目前,前述文章均已再 Phemex 官網被刪除,但在 Google 搜尋標題時,這幾篇文章的連結仍然出現在搜尋結果之中。

另一個關聯證據是,兩個項目的 Logo 的主題風格也非常相似,均採用了從螢光綠到青綠色的漸變色彩,搭配純黑色背景,視覺氛圍、色調取向幾乎一致,這也可能反映出兩者具有同一設計團隊。

綜合團隊履歷、官方歷史宣傳、品牌設計以及公開運營痕跡來看,AFX 與 Phemex 之間存在遠超普通生態合作夥伴的聯繫。

最令人「細思極恐」的問題在於,Phemex 交易所也曾在 2025 年 1月被盜超 7000 萬美元,當時外界分析稱大概率為朝鮮駭客所為。當時,Phemex 團隊表示使用者資產不會受到影響,平台會承擔此次事件造成的損失,並很快恢復了正常提現流程。

在推出 AFX 產品期間,Phemex 顯然在事前準備好了風險隔離,兩者在品牌、股票等多個層面都不存在公開關聯,但仍然掩蓋不住兩者千絲萬縷的密切關係。

如今,損失數千萬美元的慘劇再度上演。這究竟是朝鮮駭客故技重施,還是內部人士攢局收割,這仍然有賴於更多證據與分析。

分享至:

作者:链捕手 ChainCatcher

本文為PANews入駐專欄作者的觀點,不代表PANews立場,不承擔法律責任。

文章及觀點也不構成投資意見

圖片來源:链捕手 ChainCatcher如有侵權,請聯絡作者刪除。

關注PANews官方賬號,一起穿越牛熊
PANews APP
Michael Saylor推薦38本書:想懂比特幣,先懂文明史
PANews 快訊