AFX-Trade-Hack: Perp-DEX auf Arbitrum verliert 24 Mio. USDC durch kompromittierte Bridge-Schlüssel
Angreifer erbeuteten bei AFX Trade 24,15 Mio. USDC über gekaperte Bridge-Schlüssel. Die Perp-DEX bietet dem Hacker 30 % als Belohnung für die Rückgabe.




Welche Themen sollen wir vertiefen?
Wähle aus, was dich aktuell beschäftigt. Deine Auswahl fließt direkt in unsere Themenplanung ein.
Crypto-News, die wirklich Mehrwert bringen.
Wöchentlich. 60 Sekunden Lesezeit. Sorgfältig kuratiert von unserer Redaktion: kein Hype, keine Werbe-Mails, kein Spam.
Kaum eine Woche nach dem Oracle-Exploit bei Ostium erwischt es die nächste Perpetual-DEX auf Arbitrum. Am 22. Juli 2026 verlor AFX Trade rund 24,15 Mio. USDC, nachdem ein Angreifer die Validator-Signaturschlüssel einer Bridge unter seine Kontrolle gebracht hatte, die das Protokoll selbst betreibt. Die Beute wanderte nach Ethereum und wurde dort in etwa 12.467 ETH getauscht – damit war der Total Value Locked der Plattform praktisch abgeräumt.
Auch hier lag die Schwachstelle nicht im Smart-Contract-Code, sondern in der Infrastruktur drumherum: in einer Bridge, die AFX in Eigenregie betrieb – nicht in der nativen Bridge von Arbitrum.
Was ist bei AFX Trade passiert?
Die Sicherheitsfirma Blockaid meldete den Exploit am 22. Juli um 21:30 Uhr UTC. Der Angreifer erlangte die Kontrolle über die Validator-Signaturschlüssel der USDC-Custody-Bridge von AFX – also genau jener Komponente, die Cross-Chain-Auszahlungen autorisiert. Weil er genügend Signaturen für das Quorum der Bridge zusammenbekam, wirkte die betrügerische Auszahlung für das System völlig legitim.
Genau das ist der springende Punkt: Laut Blockaid arbeitete die On-Chain-Logik exakt wie vorgesehen. Fünf Hot-Validator-Signaturen erreichten die nötige Schwelle für die Freigabe – der Contract gab die Mittel frei, ohne dass irgendein Bug ausgelöst wurde. Das Problem war schlicht, dass die Schlüssel hinter diesen Signaturen in falschen Händen lagen.
Nach der Plünderung brachte der Angreifer die USDC von Arbitrum nach Ethereum und tauschte sie zu einem Durchschnittskurs von rund 1.937 USD in etwa 12.467 ETH. Laut PeckShield landete das getauschte ETH gebündelt in einer einzigen Wallet.
Wurde das Arbitrum-Netzwerk selbst gehackt?
Nein – und diese Unterscheidung ist entscheidend. Der Exploit traf eine externe Bridge, die AFX auf Arbitrum aufsetzt, nicht die native Bridge oder das Layer-2 selbst. Steven Goldfeder, Mitgründer von Offchain Labs (dem Team hinter Arbitrum), stellte klar, dass die native Bridge in keiner Weise gehackt oder ausgenutzt wurde.
Ein Angriff auf Arbitrums eigene Bridge hätte das gesamte Layer-2-Ökosystem erschüttert. Eine kompromittierte App, die obendrauf sitzt, ist dagegen ein isolierter Ausfall – schlimm für AFX und seine Nutzer, aber keine systemische Gefahr für andere Arbitrum-Protokolle.
Warum sind Bridges ein so beliebtes Ziel?
Bridges gehören seit Jahren zu den lukrativsten Angriffszielen in DeFi – und das aus strukturellen Gründen. Sie verwahren große Mengen gesperrter Assets und stützen sich auf Validator-Sets oder Multisig-Konstruktionen, um Transfers freizugeben. Damit konzentriert sich das Vertrauen auf wenige Schlüssel. Sind die kompromittiert, winkt der On-Chain-Code Auszahlungen anstandslos durch, solange sie korrekt signiert aussehen.
Der Fall AFX passt haargenau in dieses Muster. Die Trading-Engine und Arbitrums Kern-Infrastruktur blieben unangetastet; das einzige schwache Glied war die Signatur-Ebene einer Bridge, die das Team selbst betrieb. Das spiegelt die übergeordnete Geschichte von 2026 wider: Die meisten großen DeFi-Verluste gehen auf kompromittierte Off-Chain-Komponenten zurück, nicht auf fehlerhaften Solidity-Code.
Wie viel wurde gestohlen – und wo ist das Geld jetzt?
Rund 24,15 Mio. USDC wurden abgezogen – nahezu der komplette TVL des Protokolls. Anders als bei vielen Exploits, bei denen die Gelder in einem Mixer verschwinden, ist die Spur hier noch sichtbar: Der Angreifer tauschte die USDC in etwa 12.467 ETH und ließ sie in einer bekannten Ethereum-Wallet liegen, ohne dass größere Folgeabhebungen gemeldet wurden. Die Sicherheitsfirmen Blockaid und PeckShield verfolgen die Adresse aktiv.
Dass die Gelder noch nicht gewaschen sind, lässt ein schmales Zeitfenster für die Rückholung – und genau das versucht AFX zu nutzen.
Was unternimmt AFX, um die Gelder zurückzuholen?
Wenige Stunden nach dem Angriff legte AFX die betroffene Bridge still und machte dem Angreifer ein öffentliches Angebot: 70 % der Beute zurückgeben, die restlichen 30 % – rund 7,2 Mio. USD – als „White-Hat-Belohnung“ behalten. Das Team nannte dafür eine konkrete Ethereum-Adresse.
Das ist inzwischen ein gängiges Vorgehen bei Krypto-Exploits. Die Rechnung ist nüchtern: 70 % zurückzubekommen ist besser als gar nichts, und moderne On-Chain-Forensik macht es zunehmend schwer, große Summen zu waschen, ohne früher oder später identifiziert zu werden. Kritik gibt es trotzdem: Manche Sicherheitsforscher warnen, dass solche Zahlungen ein „erst stehlen, dann verhandeln“ salonfähig machen. Ob es hier funktioniert, hängt allein davon ab, ob dem Angreifer ein sauberer Ausstieg lieber ist als das Risiko, das ETH bewegen zu wollen.
Wie genau die Schlüssel kompromittiert wurden, ist bislang Gegenstand der Untersuchung. Die Gelder liegen weiterhin in der Wallet des Angreifers.
Was bedeutet der AFX-Hack für DeFi-Trader?
Wer Perpetual-DEXs auf Layer-2-Netzwerken nutzt, sollte hinter die Trading-Oberfläche schauen. Ein Protokoll kann eine grundsolide Perp-Engine haben und trotzdem leergeräumt werden, wenn die zugrunde liegende Bridge auf zentralisierten Validator-Schlüsseln beruht. Dass AFX und Ostium innerhalb einer Woche getroffen wurden – beide auf Arbitrum, beide über Off-Chain-Schwachstellen –, macht diesen Punkt schwer zu ignorieren.
Praktische Lehren für Trader: Prüfe, ob eine Plattform auf eine selbst betriebene Bridge setzt, sei vorsichtig damit, wie viel Kapital du an einem einzigen Handelsplatz liegen lässt, und verfolge bei einem laufenden Vorfall die offiziellen Kanäle statt der Gerüchte-Threads.
Wo kannst du stattdessen auf regulierten Plattformen handeln?
Vorfälle wie der AFX-Hack zeigen den Preis, den man bei ungeprüften oder schwach regulierten Handelsplätzen zahlt. In der EU setzt inzwischen die MiCA-Verordnung einen einheitlichen Standard: Seit dem 1. Juli 2026 braucht jede Plattform, die EU-Kunden bedient, eine CASP-Zulassung (Crypto-Asset Service Provider). Sie deckt Governance, den Schutz von Kundengeldern, IT-Sicherheit und Geldwäscheprävention ab. Ende Juli 2026 führt das ESMA-Register knapp 300 zugelassene CASPs im EWR – eine Zulassung gilt per Passporting im gesamten Binnenmarkt.
Wenn du lieber auf regulierten Plattformen handelst, statt dein Geld einer Bridge- oder Oracle-abhängigen Perp-DEX auszusetzen, lohnt ein Vergleich nach Lizenzstatus, Gebühren und verfügbaren Assets. Unsere Vergleichsseite für Broker und Börsen stellt genau das gegenüber, damit du eine Plattform findest, die zu deinem Handelsstil passt.
Eine regulierte Option ist XTB, ein börsennotierter, etablierter Broker, der neben seinem regulierten Brokerage-Angebot auch den Spot-Handel mit Krypto für Kunden im EWR anbietet (über seine Zulassung in Zypern). Ein Konto eröffnest du hier.
Verwandte Artikel
- 42 Millionen in acht Tagen: Warum „dezentral“ bei Perp-DEX gerade gar nichts mehr schützt
- Ostium-Hack: Perp-DEX verliert 23,75 Mio. USDC durch Oracle-Angriff – Handel seit 23. Juli wieder offen
- DeFi-Hack: Aave und LayerZero von einem ausgeklügelten DPRK-Angriff betroffen
- Velocity ersetzt Drift nach dem 285-Millionen-Hack: Das ändert sich für Anleger in Deutschland
- Arbitrum Security Council friert 71 Mio. USD in ETH nach KelpDAO-Exploit ein
Welche Themen sollen wir vertiefen?
Wähle aus, was dich aktuell beschäftigt. Deine Auswahl fließt direkt in unsere Themenplanung ein.
Crypto-News, die wirklich Mehrwert bringen.
Wöchentlich. 60 Sekunden Lesezeit. Sorgfältig kuratiert von unserer Redaktion: kein Hype, keine Werbe-Mails, kein Spam.
April 21, 2026 3:00 PM

LayerZero Sicherheitswarnung: Ist dein Krypto nach dem KelpDAO-Exploit sicher?
Ein 292-Mio.-Dollar-Exploit bei KelpDAO enthüllt massive Sicherheitslücken bei LayerZero. 47% aller Apps sind gefährdet. Erfahre jetzt, ob dein Wallet sicher ist.
September 23, 2026 3:20 PM

Fetch.ai-Brücke ausgeraubt: Was FET-, AGIX- und NTX-Halter jetzt prüfen müssen
Ein einziger Aufruf leerte am 19. September die FET-Liquidität der SingularityNET-Brücke, danach entstanden Hunderte Millionen Token ohne Deckung. Was betroffen ist, was Fetch.ai gestoppt hat und was du an Wallet, Börse und Steuer jetzt prüfen solltest.
May 23, 2025 7:56 PM

Cetus Hack im Sui Netzwerk: Was ist passiert und warum der SUI Kurs abstürzt
Ein Exploit in Höhe von 260 Millionen Dollar auf Sui’s grösster DEX Cetus Protocol hat Panik ausgelöst. Hier erfährst du, was wirklich passiert ist, wie Sui reagiert – und was das für den SUI Kurs bedeutet.
September 28, 2026 11:21 AM

Arbitrum One in der Praxis: Worauf es bei Bridge, Gas und der Sieben-Tage-Frist ankommt
Eine Überweisung auf Arbitrum One kostete heute rund einen Zehntelcent, der Rückweg nach Ethereum dauert mindestens sieben Tage. Dieser Ratgeber zeigt, wie du das Netzwerk einrichtest, Arbiscan liest, Freigaben widerrufst — und warum der Security Council dazugehört.
August 30, 2026 12:31 AM

Ajna-Exploit: 775.400 Dollar abgeflossen und kein Pausenknopf im DeFi-Lending-Protokoll
Zwischen dem 28. und 29. August 2026 flossen rund 775.400 US-Dollar aus sieben Ethereum-Pools des Lending-Protokolls Ajna v2 ab. Weil der Vertrag unveränderlich ist und keine Governance kennt, gibt es keinen Pausenknopf: Abziehen müssen die Nutzer selbst.
July 3, 2026 9:07 AM

Stablecoins und Steuern: Was bei USDT, USDC und Co. gilt
USDT, USDC und andere Stablecoins können steuerlich relevant sein. Erfahren Sie, wann Tausche, Gewinne, Haltefrist und Nachweise wichtig werden.
September 25, 2026 2:41 PM

Magic Eden und Limit Break: 530 WETH und Tausende NFTs abgezogen, so widerrufst du die Freigaben
Über eine Lücke im Payment Processor von Limit Break, das Protokoll hinter dem früheren Ethereum-Marktplatz von Magic Eden, fließen seit Donnerstag NFTs und WETH ab. Unsere Blockchain-Auswertung zeigt 911 betroffene Wallets. Was passiert ist, warum auch Hardware-Wallets nicht schützen und welche zwei Freigaben du jetzt widerrufst.
September 7, 2026 5:40 PM

Gestohlene Schlüssel statt Code-Lücken: Warum bei Krypto-Hacks 2026 der Private Key das Einfallstor ist
Kompromittierte private Schlüssel haben 2026 erstmals Fehler im Smart-Contract-Code als häufigsten Angriffsweg abgelöst. Was hinter der Verschiebung steckt und wie du dein eigenes Setup auf den Einzelpunkt prüfst.
August 31, 2026 5:02 PM

More-Markets-Exploit: Wie ein Liquid-Staking-Token und der E-Mode 9,3 Millionen Dollar aus dem Kreditmarkt zogen
Auf dem Kreditmarkt More Markets sind am 31. August 2026 rund 15,5 Millionen WFLOW abgeflossen, nach Schätzung von Blockaid etwa 9,3 Millionen US-Dollar. Der Weg dorthin führte über einen Liquid-Staking-Token als Sicherheit und den E-Mode, und beide Bausteine stecken auch in Protokollen, die du kennst.
August 31, 2026 2:18 AM

Cronos-Chain gestoppt: Wie ein Tectonic-Exploit den größten Kreditmarkt der Kette leerte
Am 30. August 2026 haben die Validatoren der Cronos-Kette die Blockproduktion angehalten, nachdem ein Angreifer den Kreditmarkt Tectonic über einen aufgeblasenen TONIC-Kurs geleert hatte. Was gesichert ist, warum die Schadenszahlen auseinandergehen und was du prüfen kannst, wenn dein Guthaben auf einer anhaltbaren Kette liegt.
August 30, 2026 10:53 PM

Moonwell-Exploit auf Base: Wie eine MAMO-Oracle-Manipulation 8,7 Millionen Dollar aus dem Kreditmarkt zog
Ein Angreifer trieb den Preis des dünn gehandelten Tokens MAMO auf das Vierzigfache und lieh sich dagegen 11,03 Millionen Dollar aus dem Kreditprotokoll Moonwell auf Base. Rund 9,13 Millionen Dollar bleiben offen und hängen an den Einlegern, die MAMO nie angefasst haben.
August 23, 2026 8:17 PM

Governance-Exploit bei Term Finance: Warum geprüfter Code deine DeFi-Einlagen nicht schützt
Bei dem Ethereum-Kreditprotokoll Term Finance sind am 23. August 2026 rund 8,5 Millionen US-Dollar abgeflossen, weil ein Angreifer sich die Stimmenmehrheit über die Einlagentöpfe gekauft hat. Der Code blieb dabei unversehrt: So erkennst du, wie leicht sich ein DeFi-Topf per Abstimmung öffnen lässt.
August 23, 2026 6:17 AM

SAND-Bridge-Exploit bei The Sandbox: Warum du SAND auf Base und BNB Chain jetzt nicht handeln solltest
Ein Angriff auf die Cross-Chain-Bridge von The Sandbox hat am 22. August 2026 ungedeckte SAND-Token auf Base und der BNB Smart Chain erzeugt. Das Bridging ist gestoppt, Bestände auf Ethereum und Polygon sind nach Angaben des Studios nicht betroffen.
August 20, 2026 6:17 PM

Maya-Protocol-Exploit: MAYAChain steht still, das musst du bei Cross-Chain-Swaps jetzt prüfen
Ein Angreifer hat am 18. August 2026 über sechs verkettete Fehler rund 1,65 Millionen US-Dollar aus den Liquiditätspools von MAYAChain gezogen, das Team hat die Kette daraufhin global angehalten. Wer dort getauscht oder Liquidität bereitgestellt hat, prüft jetzt in wenigen Minuten, ob eigenes Geld im angehaltenen System steckt.
June 28, 2026 9:11 PM

Polymarket Hack: 3,1 Mio. Dollar gestohlen, während der Hype um Prognosemärkte seinen größten Test erlebt
Polymarket Hack erschüttert Prognosemärkte, nachdem 3,1 Mio. Dollar aus 11 Wallets gestohlen wurden. Ist der Sektor bereit für den Mainstream?
April 13, 2026 11:05 AM

Hyperbridge Exploit: Fake Polkadot $DOT-Minting löst $20 Mio. Flash-Crash aus
Der Polkadot (DOT) Kurs fiel innerhalb von Minuten um 5 %, nachdem ein Exploit bei Hyperbridge das Minten von 1 Milliarde Fake-DOT ermöglichte.
May 28, 2023 2:57 PM

Wie du Ethereum mit Arbitrum verbindest (Arbitrum Bridge Einrichtung)
Wie funktioniert die Arbitrum Bridge und wie verbindest du das Ethereum Netzwerk mit Arbitrum? Wir geben dazu eine kompakte Anleitung.
September 30, 2026 9:21 PM

766 Millionen Dollar durch Krypto-Hacks in einem Monat: Die Folgen für deine Verwahrung
CertiK zählt für September 2026 rund 766,4 Millionen Dollar Schaden, den höchsten Monatswert des Jahres. Zwei Vorfälle tragen über 92 Prozent davon, und beide treffen eine Stelle, an der auch dein Guthaben liegen könnte.
September 25, 2026 11:20 PM

Funding-Rate bei Perpetual Futures: So berechnest du, was deine Position wirklich kostet
Ein Satz von 0,01 Prozent je Intervall klingt nach nichts und ist auf das Jahr gerechnet fast elf Prozent des Positionsvolumens. Dieser Ratgeber zeigt dir die Rechnung, den Zeitstempel-Effekt und die Wirkung des Hebels.
September 21, 2026 3:31 PM

Jupiter zieht an: Das Geld rotiert zurück in Solana-DeFi
Solana steigt um 7,6 Prozent, der Handelsaggregator Jupiter um 13 Prozent. Wenn Anwendungen stärker zulegen als die Kette, sucht Kapital den Hebel im Ökosystem. Was dahintersteckt und wo das Risiko liegt.
September 13, 2026 9:17 PM

Chainflip-Hack auf Tron: So prüfst du, ob dein USDT-Tausch noch hängt
Ein Angreifer hat am 12. September 2026 über die Tron-Schiene von Chainflip 736.442 USDT abgezogen, seitdem steht der Handel still. Wir haben am 13. September selbst gemessen, welche Funktionen des Protokolls abgeschaltet sind und welche weiterlaufen.
September 10, 2026 11:45 AM

Trezor-Hack? Diese STM32-Mail ist ein Phishing-Angriff
Eine gefälschte Sicherheitswarnung zu STM32 kam von einer echten Trezor-Adresse. Was dahintersteckt und was du tun musst, wenn du geklickt hast.
September 4, 2026 4:37 PM

SAND-Entschädigung nach dem Bridge-Exploit: So bekommst du gesperrte Token zurück
The Sandbox will jeden Halter, dessen gebrücktes SAND auf Base und der BNB Smart Chain eingefroren wurde, eins zu eins in SAND auf Ethereum entschädigen. Wer sein Guthaben bei einer Börse liegen hat, muss dafür nichts tun, wer selbst verwahrt, schon.
August 29, 2026 4:52 PM

Ist Aster zum aktuellen Kurs ein guter Kauf?
Aster steht über beiden gleitenden Durchschnitten und zugleich weit unter seinem Hoch seit der Erstnotiz. Wir ordnen ein, ob der Token zum aktuellen Kurs ein guter Kauf ist und warum die noch ausstehende Angebotsmenge der wichtigste Einwand bleibt.
August 24, 2026 4:54 AM

LayerZero-Abschaltung von 15 Ketten zum 28. August: Was Stargate-Nutzer nach Ablauf der Frist wissen sollten
Stand 27.09.2026, Rückblick: LayerZero hatte angekündigt, am 28. August 2026 die DVN- und Executor-Dienste für 15 Blockchains einzustellen, darunter Arbitrum Nova, Cronos zkEVM und Degen. Der Beitrag beschreibt die Lage vor dem Stichtag und die Wege, gebrückte Stargate-Bestände auf eine unterstützte Kette zu holen.
August 16, 2026 10:19 AM

Krypto-Wochenrückblick: Bitcoin rutscht unter 63.000 Dollar, die Zinshoffnung verpufft
Bitcoin steht bei rund 62.990 Dollar und damit 2,7 Prozent im Minus. Dazu ETF-Abflüsse, XRP unter einem Dollar und ein Milliardendeal von Goldman Sachs.
August 9, 2026 11:02 AM

Perp-DEX erklärt: Wie Funding-Rate, Liquidation und Steuern bei Perpetual Futures funktionieren
Perpetual-Kontrakte laufen ohne Verfallstag, dafür zahlst du laufend Funding. Der Text erklärt die Mechanik hinter Perp-DEX, die Liquidationsschwellen und den regulatorischen sowie steuerlichen Rahmen in Deutschland.
Vielleicht auch interessant

