AFX跨链桥被盗超2400万美元是怎么回事?审计漏洞与Phemex关联梳理
AFX跨链桥被盗超2400万美元事件解析:审计报告被指范围不全、关键漏洞未修复,项目方与交易所Phemex存在团队任职、历史推广及品牌视觉多重关联。
- AFX
- Phemex
- 跨链桥被盗
- Zellic审计
- DeFi安全
作者:流元 顾宇
近日,去中心化永续合约交易所 AFX 的跨链桥遭到黑客攻击,导致超 2400 万美元资产被盗。据 Defillama 显示的 TVL 数据,这一金额几乎相当于整个协议被掏空。
事发后,AFX 在 X 平台发文称,正与多家头部安全公司、生态合作伙伴、交易所以及有关部门密切合作,追踪资金流向并配合正在进行的调查。
一、审计报告被指漏洞百出
然而,AFX 的惨痛教训似乎早有征兆。该项目于今年 5 月正式上线主网,并于 6 月 3 日发布审计报告。在此次被盗事件发生后,多位安全专业人士指出该报告存在严重问题。
报告显示,安全审计机构 Zellic 共发现 11 项问题,其中 2 项为严重级别,6 项为中等影响。
“考虑到本次审计仅涵盖桥接协议的部分组件,且未对所有安全关键路径进行测试覆盖,这一点尤为重要。这不仅限制了我们验证正确性的能力,也制约了 AFX 未来维护安全系统的能力。此外,迫切需要重新审计的一个关键因素是,当时我们无法在实时或本地环境中运行或交互。这大大限制了我们验证功能、探索边缘案例以及评估静态审查之外的系统行为的能力,”Zellic 在报告摘要中写道。

据 Zellic 披露,其能够访问并验证的代码仅覆盖桥接协议的部分组件,无法覆盖完整的资产跨链流程,也无法在真实运行环境中进行测试。这意味着,对于跨链桥中最关键的资产托管、签名验证与权限控制等路径,审计机构无法给出完整结论。
Zellic 还特别警告,即使项目方根据报告完成了漏洞修复,审计机构也无法确认这些修复是否正确实施,更无法保证修复过程中不会引入新漏洞。这意味着该报告实际上并不能作为桥接协议“安全”的证明,更像是针对部分代码的阶段检查结果。
对于管理着数千万美元资产的跨链桥而言,“审计范围不完整”本身就是风险。当审计机构无法确认整个系统的安全边界时,用户同样难以判断协议的实际安全水平。
对此,MetaMask 首席产品经理、MyEtherWallet 与 MyCrypto 创始人 Taylor Monahan 在 X 平台发文称,AFX 跨链桥审计报告“令人恐惧”,大量“已确认”的问题被搁置未处理。她对用户将超 2400 万美元转入该协议感到极其难以置信。

“这份审计报告强烈指向一个根本不在乎对‘不完全真实的 M of N 系统’负责的团队。未处理的边缘案例?没问题。手动操作用户资金?没问题。完全依赖团队干预来防止被抢劫?没问题。”
Taylor Monahan 推测,AFX 极有可能将所有验证器和密钥部署在同一系统上,或由单一个体控制。
二、母公司疑似为 Phemex
流元 记者进一步调研 AFX 团队后发现,该项目似乎与加密货币交易所 Phemex 关系密切,Phemex 很可能就是其母公司。
团队成员之间的复杂关联是佐证之一。AFX 增长总监 Ken 的 X 账号此前自我介绍为“Head of Listing @phemex_official”,这是交易所的核心职能岗位。

另一位被 AFX 官方 X 账号关注的团队成员 Damon,虽然公开信息不多,但其 X 账号创建于四个月前,且至少关注了 Phemex 的三名团队成员。

此外,Phemex 官方博客曾发布多篇文章为 AFX 站台,包括《Unlock Your Strength: Discover Why AFX Protocol Transforms Lives》《The Philosophy of Anti-Fragility: Why AFX Protocol Matters》《Dive into the Multi-Asset Perps Revolution!》以及《Top 5 Perpetual DEXs to Watch in 2026》,其中 AFX 的排名甚至在 Hyperliquid 等其他 Perp DEX 之前。

目前,上述文章已从 Phemex 官网删除,但在谷歌搜索相关标题时,仍可看到文章链接出现在搜索结果中。
另一项关联证据在于,两个项目的 Logo 在主题风格上高度相似,均采用从荧光绿到青色的渐变色搭配纯黑背景,视觉氛围与色调取向几乎一致,这也可能反映出二者共用同一设计团队。

综合团队背景、官方历史推广记录、品牌设计及公开运营痕迹来看,AFX 与 Phemex 之间的关联远超普通生态合作伙伴。
更令人关注的是,Phemex 在 2025 年 1 月也曾遭遇黑客攻击,损失超 7000 万美元,外部分析师推测很可能是朝鲜黑客所为。当时 Phemex 团队表示用户资产不受影响,平台将承担事件造成的损失,并很快恢复了正常提现流程。
在 AFX 产品上线期间,Phemex 显然提前做了风险隔离准备,双方在品牌、股权等层面并无公开关联,但二者之间的千丝万缕难以掩盖。
如今,数千万美元损失的悲剧重演。这究竟是朝鲜黑客手法的再现,还是内部人收割的剧本,仍有待更多证据与分析来验证。
事件暴露的风险与疑点
从已有信息来看,此次事件至少暴露出三方面问题:一是安全审计范围不完整且关键问题未闭环,导致报告无法为协议安全性背书;二是项目方与 Phemex 存在团队任职、历史推广及品牌视觉等多重关联,但从未公开披露;三是 Phemex 自身在 2025 年初刚经历超 7000 万美元被盗事件,AFX 此次被盗是否属于同类攻击手法,目前尚无定论。
后续可关注的调查方向
当前值得持续追踪的信息包括:AFX 与 Phemex 是否会正式承认资本或控制关系;被盗资金在链上的具体流向及交易所冻结进展;Zellic 等审计机构对“有限范围审计”责任的进一步说明;以及此次攻击是否涉及内部权限滥用或私钥单点管理问题。