Bylo odcizeno přibližně 24,15 milionu USDC, které útočník okamžitě směnil za zhruba 12 467,4 ETH . Dne 25. července začal útočník převádět ETH na BTC prostřednictvím THORChain. V první známé transakci bylo 655,4 ETH směněno za 18,86 BTC. On-chain analytik EmberCN to označil jako pokračující praní špinavých peněz, přičemž většina odcizených coinů v době zprávy stále zůstávala v peněžence hackera .
AFX Trade nabídl odměnu 7,2 milionu dolarů – útočník si mohl ponechat 30 % odcizených prostředků, pokud by 70 % (asi 16,9 milionu dolarů) vrátil . Spoluzakladatel Offchain Labs Steven Goldfeder potvrdil, že útok se zaměřil na most třetí strany, nikoli na nativní infrastrukturu sítě Arbitrum .
Most Verus-Ethereum byl vyčerpán 23. července prostřednictvím padělaného cross-chain importu – stejného kontraktu a vstupní cesty, která byla zneužita při útoku v květnu 2026, kdy bylo odcizeno 11,58 milionu dolarů. Firma Blockaid potvrdila, že útok znovu použil importní cestu mostu k vyvolání nepodložených plateb na straně Etherea .
Bylo odcizeno přibližně 7,54 milionu dolarů v ethereu (ETH), tokenizovaném bitcoinu (tBTC) a v celé řadě stablecoinů včetně USDC, USDT, EURC, MKR a scrvUSD. Útočník převedl kořist na zhruba 3 916,1 ETH a část prostředků byla následně nasměrována do Tornado Cash .
Jednalo se o druhé velké narušení bezpečnosti mostu Verus za přibližně dva měsíce, což vyvolalo vážné otázky, zda byla hlavní příčina vůbec plně opravena. Blockaid uvedla, že červencová transakce pocházela od jiného útočníka a z jiné peněženky než květnový exploit, což znamená, že zranitelnost byla nezávisle zneužitelná .
B² Network, řešení pro škálování Bitcoinu, přišla o přibližně 8,591 milionu tokenů B2 (v hodnotě ~3,86 milionu dolarů), když útočník získal neoprávněný přístup k oprávnění pro upgrade svého stakingového kontraktu na BNB Chain. Jednalo se o exploit administrátorských oprávnění, nikoli o tradiční on-chain zranitelnost .
Útočník prodal tokeny B2 za 5 409 WBNB (~3,11 milionu dolarů), převedl je na Ethereum a prostředky byly údajně směrovány k Zcash přes NEAR Intents . On-chain analytici poznamenali, že peněženka zodpovědná za krádež měla potřebnou privilegovanou roli již od roku 2025 – tato role byla odvolána až poté, co k neoprávněnému převodu došlo, což naznačuje možný únik interních přihlašovacích údajů .
B² Network pozastavila staking a nabídla útočníkovi právní imunitu výměnou za částečné vrácení prostředků, přičemž se údajně diskutovalo o vrácení 10 %. Protokol uvedl, že plně odškodní postižené uživatele .
| Protokol | Datum | Částka | Vstupní vektor |
|---|---|---|---|
| AFX Trade | 22. července | 24,15 mil. USD | Kompromitované off-chain validační klíče |
| Verus-Ethereum | 23. července | 7,54 mil. USD | Znovu použitá zranitelnost v cestě importu z května 2026 |
| B² Network | 23. července | 3,86 mil. USD | Neoprávněné oprávnění k upgradu stakingového kontraktu |
| Celkem | ~35,55 mil. USD |
Off-chain správa klíčů zůstává nejslabším článkem. Exploit AFX nebyl chybou protokolu, ale selháním úschovy klíčů – pět hot-validátorských podpisů bylo kompromitováno a použito k dosažení kvóra mostu. Bezpečnostní firma Blockaid poznamenala, že on-chain logika fungovala přesně podle návrhu .
Opakující se zranitelnosti nejsou zcela vyřešeny. Most Verus byl zneužit stejným vektorem importní cesty dvakrát během dvou měsíců, což naznačuje, že oprava z května 2026 byla neúplná nebo že základní architektura byla zásadně chybná .
Administrativní oprávnění k upgradu představují jediný bod selhání. Exploit B² Network ukazuje, že privilegované role (klíče pro upgrade kontraktu) mohou být stejně nebezpečné jako soukromé klíče a jejich kompromitace umožňuje útočníkům vyčerpat celou zásobu tokenů, aniž by zneužili jakoukoli chybu v logice chytrého kontraktu .
Infrastruktura pro praní špinavých peněz je vyspělá. Útočník z AFX přesunul ukradené USDC na ETH během několika minut a poté začal 25. července převádět ETH na BTC přes THORChain, což demonstruje, že cross-chain atomové swapy a decentralizované směnárny jsou nyní standardní cestou pro maskování výnosů z mostních exploitů . Útočník z B² Network podobně směroval prostředky přes NEAR Intents směrem k Zcash .