Foto: hacker met code op scherm — symbolisch bij een crypto brug-hack
Speciale editie  ·  Editie #008  ·  Brug-hack

De AFX Trade brug-hack: $24 miljoen weg door één set gestolen sleutels

Boven: Beeld bij de AFX Trade hack van 22 juli 2026. De aanvaller had geen slimme truc nodig — met de gekaapte sleutels van de brug kon hij het geld gewoon naar buiten sturen.
Home Scam van de Week Editie #008Edition #008

AFX Trade: hoe hackers $24 miljoen stalen met één set gekaapte sleutelsAFX Trade: how hackers stole $24 million with one set of stolen keys

Er was geen honeypot en geen slimme truc voor nodig. Op 22 juli 2026 kregen aanvallers de signeersleutels van de brug van AFX Trade in handen — en daarmee konden ze $24,15 miljoen gewoon naar buiten sturen. Het was onderdeel van een reeks aanvallen die in zes uur tijd bijna $35 miljoen kostte.No honeypot and no clever trick was needed. On 22 July 2026 attackers got hold of the signing keys of AFX Trade's bridge — and with them they could simply send $24.15 million out the door. It was part of a string of attacks that cost nearly $35 million in six hours.

Feiten op een rijKey facts
$24,15M
Gestolen bij AFXStolen from AFX
~$35M
Totaal clusterCluster total
~12.467
ETH weggesluisdETH siphoned off
Arbitrum
Getroffen chainAffected chain
30%
Bounty aan hackerBounty to hacker

Wat is AFX Trade — en wat is een "brug"?What is AFX Trade — and what is a "bridge"?

AFX Trade is een gedecentraliseerde beurs (DEX) op het Arbitrum-netwerk waar mensen met hefboom handelen in zogeheten perpetuals — een soort doorlopende termijncontracten. Om geld tussen netwerken te verplaatsen gebruikte AFX een eigen brug: een stukje software dat munten van de ene blockchain naar de andere overzet.AFX Trade is a decentralised exchange (DEX) on the Arbitrum network where people trade so-called perpetuals with leverage. To move money between networks, AFX used its own bridge: a piece of software that moves coins from one blockchain to another.

Een brug is in de praktijk een grote digitale kluis. Wie de sleutels van die kluis heeft, kan het geld eruit halen. Bij AFX werd die brug bewaakt door een beperkt aantal validator-sleutels — digitale handtekeningen die transacties goedkeuren.A bridge is, in practice, a big digital vault. Whoever holds the keys to that vault can take the money out. At AFX that bridge was guarded by a limited number of validator keys — digital signatures that approve transactions.

En precies daar ging het mis. Op 22 juli 2026 wist een aanvaller die signeersleutels te bemachtigen. Vanaf dat moment hoefde hij niets meer te hacken of te kraken: hij kon het geld gewoon zelf goedkeuren en wegsturen. In korte tijd verdween $24,15 miljoen aan USDC uit het protocol.And that is exactly where it went wrong. On 22 July 2026 an attacker managed to obtain those signing keys. From that moment he no longer had to hack or crack anything: he could simply approve and send the money himself. In a short time $24.15 million in USDC vanished from the protocol.

"Wie de sleutels van de brug heeft, hoeft niets te kraken. Hij tekent gewoon voor de uitbetaling — aan zichzelf."“Whoever holds the keys to the bridge doesn’t have to crack anything. He simply signs off the payout — to himself.”

De tijdlijn — stap voor stapThe timeline — step by step

🔑 22 juli 202622 July 2026
Signeersleutels van de brug gecompromitteerdBridge signing keys compromised
Een aanvaller krijgt toegang tot de validator-signeersleutels van de door AFX beheerde brug. Hoe dat precies gebeurde is nog niet volledig bekend, maar het resultaat is duidelijk: hij kan vanaf nu transacties goedkeuren zonder beperking.An attacker gains access to the validator signing keys of the AFX-operated bridge. Exactly how this happened is not yet fully known, but the result is clear: from now on he can approve transactions without restriction.
💸 22 juli — kort daarna22 July — shortly after
$24,15 miljoen USDC leeggetrokken$24.15 million USDC drained
Met de sleutels in handen sluist de aanvaller $24,15 miljoen aan USDC uit het protocol. Arbitrum's eigen officiële brug bleef onaangetast — het ging specifiek om de brug die AFX zelf beheerde.With the keys in hand, the attacker siphons $24.15 million in USDC out of the protocol. Arbitrum's own official bridge remained untouched — this was specifically the bridge that AFX operated itself.
🔀 22 juli — witwassen22 July — laundering
Gebridged naar Ethereum, omgezet in ~12.467 ETHBridged to Ethereum, swapped for ~12,467 ETH
De buit wordt van Arbitrum naar Ethereum verplaatst en meteen ingewisseld voor ongeveer 12.467 ETH. Dat is een klassieke stap: USDC kan door de uitgever bevroren worden, ETH niet. Snel omzetten maakt terughalen veel moeilijker.The loot is moved from Arbitrum to Ethereum and immediately swapped for roughly 12,467 ETH. That is a classic move: USDC can be frozen by its issuer, ETH cannot. Swapping quickly makes recovery far harder.
🤝 22 juli — reactie22 July — response
AFX pauzeert en biedt 30% bountyAFX pauses and offers 30% bounty
AFX Trade zet de boel stil en doet de aanvaller een aanbod: hou 30% en stuur de rest terug. De redenering is koel maar reëel — 70% terugkrijgen is beter dan niets. Zulke "onderhandel-bounties" zijn intussen bijna standaard na een grote hack.AFX Trade halts operations and makes the attacker an offer: keep 30% and return the rest. The reasoning is cold but realistic — recovering 70% is better than nothing. Such "negotiation bounties" have become almost standard after a major hack.
🌊 22–23 juli22–23 July
Onderdeel van "Hackers Day": ~$35M in zes uurPart of "Hackers Day": ~$35M in six hours
Beveiligingsbedrijf Blockaid koppelt de AFX-hack aan een cluster aanvallen. In hetzelfde venster werd de Verus-Ethereum brug leeggehaald voor ~$7,54 miljoen (een herhaling van een eerder misbruikte fout) en verloor B² Network ~$3,86 miljoen door een gekaapte adminsleutel. Samen: ~$35 miljoen.Security firm Blockaid links the AFX hack to a cluster of attacks. In the same window the Verus-Ethereum bridge was drained for ~$7.54 million (a repeat of a previously exploited flaw) and B² Network lost ~$3.86 million through a hijacked admin key. Together: ~$35 million.

De waarschuwingssignalen — voor jou als gebruikerThe warning signs — for you as a user

Dit was geen scam-token die jij per ongeluk kocht, maar een hack van een platform. Toch zijn er duidelijke signalen die je helpen inschatten waar je je geld wél en niet moet laten staan. Deze golden ook voor AFX:This was not a scam token you bought by accident, but a hack of a platform. Still, there are clear signals that help you judge where you should and shouldn't leave your money. These applied to AFX too:

01
Een klein platform met een eigen brugA small platform with its own bridge
AFX beheerde zijn eigen brug in plaats van de officiële brug van Arbitrum te gebruiken. Elke zelfgebouwde brug is een extra kluis met een eigen slot — en dus een extra plek waar het mis kan gaan. Hoe kleiner en jonger het platform, hoe minder ogen er op die beveiliging letten.AFX operated its own bridge instead of using Arbitrum's official bridge. Every self-built bridge is an extra vault with its own lock — and therefore an extra place where things can go wrong. The smaller and younger the platform, the fewer eyes are on that security.
02
Beveiliging leunt op een paar sleutelsSecurity leans on a few keys
De hele brug hing af van een beperkt aantal signeersleutels. Wie die sleutels steelt, heeft alles. Bij goed opgezette systemen zijn er meerdere onafhankelijke partijen nodig om een grote uitbetaling goed te keuren — één gestolen sleutel mag nooit genoeg zijn.The entire bridge depended on a limited number of signing keys. Whoever steals those keys has everything. In well-designed systems, multiple independent parties are needed to approve a large payout — one stolen key should never be enough.
03
Veel geld op één plekA lot of money in one place
In de brug stond in één klap $24 miljoen. Bruggen en DEX-contracten die enorme bedragen bewaren zijn een magneet voor aanvallers. Als gebruiker wil je niet dat jouw hele spaargeld op zo'n centrale plek staat te wachten.The bridge held $24 million in one spot. Bridges and DEX contracts that store huge sums are a magnet for attackers. As a user, you don't want your entire savings sitting in such a central place.
04
Een bekende fout die terugkeertA known flaw that keeps returning
De Verus-brug in hetzelfde cluster werd geraakt via een fout die dit jaar al eerder was misbruikt. Als een platform bekende kwetsbaarheden niet dicht, is dat een teken dat de beveiliging niet op orde is. Zoek naar recente audits en of eerdere problemen echt zijn opgelost.The Verus bridge in the same cluster was hit through a flaw that had already been exploited earlier this year. If a platform doesn't patch known vulnerabilities, that is a sign its security is not in order. Look for recent audits and whether earlier problems were actually fixed.
05
Geen verzekering of vangnetNo insurance or safety net
Toen het misging, restte AFX alleen nog onderhandelen met de dief. Er was geen verzekeringsfonds dat gebruikers schadeloos stelde. Anders dan bij een bank of gereguleerde broker is er in DeFi meestal niemand die jouw verlies vergoedt.When things went wrong, all AFX could do was negotiate with the thief. There was no insurance fund to compensate users. Unlike a bank or regulated broker, in DeFi there is usually no one who reimburses your loss.

Vijf gouden regels om jóuw geld te beschermenFive golden rules to protect your money

1Not your keys, not your coins. Laat niet meer crypto op een beurs of protocol staan dan je actief nodig hebt. De rest hoort in je eigen wallet, waar alleen jij de sleutel hebt.Not your keys, not your coins. Don't leave more crypto on an exchange or protocol than you actively need. The rest belongs in your own wallet, where only you hold the key.
2Vermijd onnodig bridgen. Bruggen zijn al jaren een van de grootste risico's in crypto. Verplaats alleen geld tussen netwerken als het echt moet — en gebruik dan de officiële brug, niet een zelfgebouwde.Avoid unnecessary bridging. Bridges have been one of the biggest risks in crypto for years. Only move money between networks when you truly must — and then use the official bridge, not a self-built one.
3Kies gevestigde platforms. Geef de voorkeur aan grote, gereguleerde partijen met recente audits en een lange staat van dienst. Een kleine, jonge DEX met veel geld in één contract is een groter doelwit.Choose established platforms. Prefer large, regulated players with recent audits and a long track record. A small, young DEX with lots of money in one contract is a bigger target.
4Spreid je risico. Zet niet je hele hebben en houden op één platform. Verdeel over meerdere plekken, zodat één hack nooit alles kost.Spread your risk. Don't put everything you own on one platform. Divide it across several places, so one hack never costs you everything.
5Voor beginners: begin bij een gereguleerde exchange. Zolang je nog leert, is een grote Nederlandse/Europese exchange veiliger dan zelf rondbewegen in DeFi-protocollen en bruggen.For beginners: start on a regulated exchange. While you're still learning, a large Dutch/European exchange is safer than moving around DeFi protocols and bridges on your own.

Had de scam checker dit gevonden?Would the scam checker have caught this?

Eerlijk antwoord: nee — en dat is een belangrijke les op zich. Onze scam checker onderzoekt tokens: hij zoekt naar honeypots, verborgen verkoopblokkades en verdachte contractcode. De AFX-hack was iets heel anders: hier werd niet jouw token gemanipuleerd, maar werden de sleutels van een platform gestolen.Honest answer: no — and that is an important lesson in itself. Our scam checker examines tokens: it looks for honeypots, hidden sell blocks and suspicious contract code. The AFX hack was something entirely different: here it wasn't your token that was manipulated, but a platform's keys that were stolen.

Geen enkele token-checker beschermt je tegen een gecompromitteerde brug. Wat je hier wél beschermt is jouw eigen gedrag:No token checker protects you against a compromised bridge. What does protect you here is your own behaviour:

Zelf bewaren — hou langlopende posities in je eigen wallet, niet op het platform
Bruggen mijden — verplaats alleen wat nodig is, via de officiële brug
Audits checken — kies platforms met recente, onafhankelijke beveiligingsaudits
Spreiden — nooit alles op één plek
Self-custody — keep long-term positions in your own wallet, not on the platform
Avoid bridges — only move what's needed, via the official bridge
Check audits — choose platforms with recent, independent security audits
Diversify — never everything in one place

De scam checker blijft onmisbaar bij het kopen van losse tokens — maar tegen dit type hack is voorzichtig omgaan met waar je geld staat je beste bescherming.The scam checker remains essential when buying individual tokens — but against this type of hack, being careful about where your money sits is your best protection.

Twijfel je over een token?Not sure about a token?

Plak het contract-adres in de gratis scam checker en krijg direct een risicoscore op basis van 20+ veiligheidscontroles — inclusief honeypot-detectie.Paste the contract address into the free scam checker and instantly get a risk score based on 20+ security checks — including honeypot detection.

🔍 Open scam checker →

Bronnen:Sources: CoinDesk (23 juli 2026)  ·  CoinReporter (24 juli 2026)  ·  CryptoBriefing  ·  BeInCrypto

Volgende editie

Editie #009 verschijnt volgende maandag — elke week een nieuwe crypto scam geanalyseerd.Edition #009 arrives next Monday — a new crypto scam analysed every week.

← Alle edities bekijken← View all editions