Det største angreb ramte AFX Trade, en decentral børs for perpetuals på Arbitrum . Sikkerhedsfirmaet Blockaid registrerede hændelsen omkring kl. 21.30 UTC den 22. juli 2026 .
Angriberen havde fået kontrol over fem af syv private signeringsnøgler til broens såkaldte hot-validatorer. Selve smart contract-logikken blev ikke omgået: Fem gyldige validatorsignaturer godkendte hævningen, hvorefter kontrakten udførte præcis den handling, den var programmeret til .
Omkring 24,15 millioner dollar i USDC blev tømt fra AFX Trades cross-chain-bro. Midlerne blev ført videre til Ethereum og vekslet til cirka 12.467,5 ETH, som blev samlet i én wallet .
AFX Trade satte broens funktioner på pause, indledte en undersøgelse sammen med eksterne sikkerhedseksperter og tilbød offentligt angriberen en dusør på 30 procent – omkring 7,2 millioner dollar – hvis de resterende 70 procent blev returneret .
Ifølge AFX Trade var handelsinfrastrukturen, mainnettet og andre dele af protokollen ikke berørt . Offchain Labs, virksomheden bag Arbitrum, understregede samtidig, at Arbitrums native bridge ikke var kompromitteret. Angrebet ramte kun den tredjepartsbro, som AFX driver .
Omkring kl. 03.45 UTC den 23. juli blev Verus-Ethereum-broen ramt . Her udnyttede angriberen broens såkaldte import path ved at indsende et forfalsket cross-chain-bevis. Det udløste udbetalinger på Ethereum-siden, selv om der ikke var tilsvarende låste aktiver på Verus-kæden .
Det mest opsigtsvækkende var, at angrebet brugte den samme kontraktindgang og sårbarhed, som var blevet udnyttet i et angreb til 11,58 millioner dollar i maj 2026 . Fejlen var altså ikke blevet fuldt udbedret.
Efter maj-angrebet blev størstedelen af midlerne hentet tilbage mod en dusør. De returnerede aktiver blev derefter sat ind i den samme bro igen den 8. juli – blot to uger før det nye angreb .
Denne gang blev aktiver for cirka 7,54 millioner dollar tømt, herunder omkring 1.137 ETH samt tBTC, USDC, USDT, EURC, MKR og scrvUSD . Aktiverne blev siden vekslet til cirka 3.916,1 ETH og sendt til Tornado Cash, en mixer, der kan gøre transaktionssporet vanskeligere at følge .
Blockaid og PeckShield undersøgte hændelsen. Gentagelsen udløste skarp kritik af, at den oprindelige sårbarhed ikke var blevet fjernet tilstrækkeligt .
B² Network, et Bitcoin layer-2-projekt på BNB Chain, mistede omkring 3,86 millioner dollar i et angreb, som blev opdaget af blockchain-analytikeren Specter den 23. juli, UTC+8 .
Dette var ikke et klassisk brud på en cross-chain-bro. Angriberen fik i stedet uautoriseret adgang til en administrativ opgraderingsnøgle til en kontrakt og kunne dermed tømme B2-tokens .
Omkring 8,591 millioner B2-tokens blev flyttet og vekslet til 5.409 WBNB til en værdi af cirka 3,11 millioner dollar. Midlerne blev derefter ført til Ethereum og blev ifølge rapporter sendt videre mod Zcash via NEAR Intents . Salgspresset efter det store tokensalg sendte B2-kursen kraftigt ned .
B² Network satte staking af tokens på pause efter opdagelsen af den uautoriserede adgang . Ifølge rapporter kontaktede projektet angriberen on-chain og tilbød juridisk immunitet, hvis mindst 10 procent af de stjålne midler – omkring 386.000 dollar – blev returneret .
AFX-angriberen begyndte omkring tre dage efter det oprindelige angreb aktivt at flytte de stjålne midler igen. Den 25. juli blev ETH vekslet til BTC gennem THORChain, en decentral protokol for likviditet på tværs af blockchains .
Denne type cross-chain-udveksling kan gennemføres uden en traditionel centraliseret børs og dermed uden de samme krav om kundekontrol, såkaldt KYC. Det gør metoden attraktiv for angribere, der forsøger at sløre pengenes oprindelse .
På tidspunktet for rapporterne var omkring 655 ETH – ud af de cirka 12.467,5 ETH – blevet ombyttet til omtrent 18,86 BTC . Blockchain-analytikerne Ash og EmberCN fulgte transaktionerne og vurderede, at ombytningen var begyndt omkring en time før rapporteringen .
Størstedelen af de stjålne ETH lå fortsat i angriberens wallet, mens ombytningen gennem THORChain så ud til at være i gang .