Největší útok zasáhl AFX Trade, decentralizovanou burzu pro obchodování perpetual kontraktů fungující na Arbitrum. Bezpečnostní společnost Blockaid incident zachytila přibližně ve 21:30 UTC 22. července 2026.
Útočník získal kontrolu nad pěti ze sedmi horkých podpisových klíčů validátorů mostu. Samotná logika chytrého kontraktu přitom nebyla obejita. Výběr schválilo pět platných podpisů validátorů, takže kontrakt provedl přesně to, k čemu byl naprogramován. Problém spočíval v tom, že legitimní klíče se dostaly do neoprávněných rukou.
Z mostu zmizelo přibližně 24,15 milionu USDC. Útočník následně převedl prostředky na Ethereum a směnil je za zhruba 12 467,5 ETH, které soustředil do jediné peněženky.
AFX Trade provoz mostu pozastavil, zahájil vyšetřování s externími bezpečnostními odborníky a veřejně nabídl útočníkovi 30% odměnu, přibližně 7,2 milionu dolarů, pokud vrátí zbývajících 70 % prostředků. Společnost uvedla, že její obchodní infrastruktura, mainnet ani další části protokolu zasaženy nebyly.
Incident se navíc netýkal nativního mostu sítě Arbitrum. Offchain Labs, vývojář Arbitra, potvrdil, že napaden byl pouze most provozovaný třetí stranou, tedy AFX Trade.
Verus-Ethereum Bridge byl napaden přibližně ve 03:45 UTC 23. července. Útočník zneužil takzvanou importní cestu mostu a vytvořil falešný cross-chain důkaz. Ten vyvolal výplaty na ethereové straně, přestože na Verusu nebyla odpovídající uzamčená aktiva, která by je kryla.
Nejzávažnější okolností je, že šlo o stejnou vstupní cestu kontraktu a stejný typ zranitelnosti, jaký byl využit při útoku v květnu 2026. Tehdy škoda dosáhla přibližně 11,58 milionu dolarů a chyba nebyla před druhým incidentem plně odstraněna.
Po květnovém útoku Verus získal většinu prostředků zpět díky odměně a 8. července je znovu vložil do stejného mostu. K opakovanému vyčerpání tak došlo jen o dva týdny později.
Tentokrát útočník odčerpal zhruba 7,54 milionu dolarů v různých aktivech, mimo jiné přibližně 1 137 ETH, tBTC, USDC, USDT, EURC, MKR a scrvUSD. Odcizené tokeny byly převedeny do přibližně 3 916,1 ETH a následně odeslány do služby Tornado Cash, která umožňuje směšování transakcí a ztěžuje sledování původu prostředků.
Incident vyšetřovaly společnosti Blockaid a PeckShield. Opakování stejného scénáře vyvolalo kritiku, že původní zranitelnost nebyla dostatečně opravena.
Třetí incident se týkal B² Network, projektu typu Bitcoin Layer 2 fungujícího na BNB Chain. Útok 23. července podle časového pásma UTC+8 zaznamenal blockchainový analytik Specter.
V tomto případě nešlo o prolomení kryptografického mechanismu mostu. Útočník získal neoprávněný přístup k pravomoci pro aktualizaci kontraktu, tedy k administrátorskému oprávnění, které umožňuje měnit jeho logiku. Díky tomu mohl odčerpat tokeny B2.
Z adresy zmizelo přibližně 8,591 milionu tokenů B2 v hodnotě kolem 3,86 milionu dolarů. Útočník je směnil za 5 409 WBNB v hodnotě zhruba 3,11 milionu dolarů, prostředky převedl na Ethereum a podle dostupných zpráv je směroval k Zcash prostřednictvím služby NEAR Intents.
Prodej tak velkého množství tokenů vytvořil výrazný prodejní tlak a prudce snížil cenu B2. B² Network po odhalení neoprávněného přístupu pozastavil staking. Podle zpráv tým útočníka kontaktoval on-chain a nabídl mu právní imunitu, pokud do 24 hodin vrátí nejméně 10 % odcizených prostředků, tedy přibližně 386 000 dolarů.
Přibližně tři dny po útoku, 25. července 2026, začal útočník AFX aktivně přesouvat ukradené prostředky. Použil THORChain, decentralizovaný protokol likvidity pro směny mezi různými blockchainy, a prostřednictvím něj převáděl ETH na BTC.
Takový postup umožňuje směnu bez využití centralizované burzy, a tedy bez jejího standardního ověřování totožnosti KYC. V praxi může ztížit sledování toku prostředků, i když transakce na veřejných blockchainech zůstávají dohledatelné.
K okamžiku zveřejnění zpráv bylo přes THORChain převedeno přibližně 655 ETH z celkových zhruba 12 467,5 ETH. Výsledkem bylo asi 18,86 BTC. On-chain analytici Ash a EmberCN uvedli, že směny začaly přibližně hodinu před zveřejněním jejich zjištění.
Většina ukradených ETH tehdy stále zůstávala v peněžence útočníka a převod do bitcoinu pokračoval.