كان الاستغلال الأكبر من بين الثلاثة يستهدف AFX Trade، وهو بورصة عقود دائمة لا مركزية تعمل على Arbitrum . اكتشفت شركة الأمن Blockaid الاستغلال حوالي الساعة 21:30 UTC في 22 يوليو 2026 .
تمكن المهاجم من اختراق خمسة من أصل سبعة مفاتيح توقيع ساخنة للمدققين في الجسر. لم يتم تجاوز منطق العقد الذكي على السلسلة - إذ قامت خمس توقيعات شرعية للمدققين بتفويض عملية السحب، مما يعني أن العقد الذكي نفذ ما صُمم لفعله تمامًا . قام المهاجم بسحب ما يقرب من 24.15 مليون دولار من USDC من الجسر عبر السلاسل الخاص بـ AFX، ثم نقل الأموال إلى إيثريوم، واستبدلها بحوالي 12,467.5 ETH، مركزًا ETH في محفظة واحدة .
استجابت AFX Trade بتعليق عمليات الجسر، وبدء تحقيق مع خبراء أمن خارجيين، وتقديم عرض علني للمخترق بـ مكافأة 30% (حوالي 7.2 مليون دولار) مقابل إعادة الـ 70% المتبقية من الأموال . وأشار البروتوكول إلى أن بنيته التحتية للتداول وشبكته الرئيسية ومكوناته الأخرى لم تتأثر . أكدت Offchain Labs، المطورة لشبكة Arbitrum، أن جسر Arbitrum الأصلي لم يتم اختراقه، بل تم اختراق جسر الطرف الثالث الذي تديره AFX فقط .
تم استهداف جسر Verus-Ethereum عبر السلاسل حوالي الساعة 03:45 UTC في 23 يوليو 2026 . كانت طريقة الهجوم عبارة عن دليل مزور عبر السلسلة: استغل المهاجم "مسار الاستيراد" الخاص بالجسر لتفعيل عمليات دفع على جانب إيثريوم لم تكن مدعومة بأصول مقفلة مقابلة على سلسلة Verus .
الأهم من ذلك، أن هذا كان نفس مسار دخول العقد ونفس الثغرة التي تم استغلالها في هجوم بقيمة 11.58 مليون دولار في مايو 2026 - وهي ثغرة لم تتم معالجتها بالكامل . بعد هجوم مايو، استعادت Verus معظم الأموال عبر مكافأة، ثم أعادت إيداعها في نفس الجسر في 8 يوليو 2026 - قبل أسبوعين فقط من الاستغلال المتكرر .
قام المهاجم بسحب ما يقرب من 7.54 مليون دولار من مزيج من الأصول بما في ذلك حوالي 1,137 ETH، وtBTC، وUSDC، وUSDT، وEURC، وMKR، وscrvUSD . تم تحويل الأصول المسروقة إلى حوالي 3,916.1 ETH ثم إرسالها إلى Tornado Cash للخلط . حققت شركتا الأمن Blockaid وPeckShield في الحادث، الذي أثار انتقادات حادة بسبب الثغرة التي لم يتم حلها .
فقدت شبكة B²، وهو مشروع طبقة ثانية للبيتكوين على سلسلة BNB Chain، ما يقرب من 3.86 مليون دولار في هجوم اكتشفه محلل السلسلة Specter في 23 يوليو (UTC+8) . على عكس الحادثين الآخرين، لم يكن هذا اختراقًا تشفيريًا للجسر بل كان اختراقًا لمفتاح إداري: حصل المهاجم على وصول غير مصرح به لسلطة ترقية العقد، مما سمح له باستنزاف رموز B2 .
قام المهاجم بسحب ما يقرب من 8.591 مليون رمز B2، واستبدلها بـ 5,409 WBNB (حوالي 3.11 مليون دولار)، ثم نقل الأموال إلى إيثريوم، وقيل إنه وجهها نحو Zcash عبر NEAR Intents . أدى ضغط البيع الناتج عن التفريغ إلى انخفاض حاد في سعر B2 . استجابت شبكة B² بتعليق تخزين الرموز بعد اكتشاف الوصول غير المصرح به .
في 25 يوليو 2026 - أي بعد حوالي ثلاثة أيام من الاستغلال الأولي - بدأ مخترق AFX Trade في تبييض الأموال المسروقة بنشاط . استخدم المهاجم THORChain، وهو بروتوكول سيولة لا مركزي عبر السلاسل، لاستبدال ETH بـ BTC . تتجاوز هذه الطريقة متطلبات KYC للبورصات المركزية وتستخدم عادة للإخفاء.
اعتبارًا من التقارير المنشورة في 25 يوليو، تم تحويل ما يقرب من 655 ETH (من أصل ~12,467.5 ETH) إلى حوالي 18.86 BTC . أبلغ محللو السلسلة Ash وEmberCN أن المخترق بدأ عمليات التبادل قبل حوالي ساعة من نشر التقارير . ظل الجزء الأكبر من حوالي 12,467 ETH في محفظة المخترق في ذلك الوقت، مع استمرار عملية التحويل إلى BTC عبر THORChain .