Cirka 24,15 millioner USDC blev stjålet, som angriberen straks ombyttede til omkring 12.467,4 ETH . Den 25. juli begyndte angriberen at ombytte ETH til BTC via THORChain. I den første kendte transaktion blev 655,4 ETH ombyttet til 18,86 BTC. On-chain-analytiker EmberCN flaggede dette som fortsat hvidvaskningsaktivitet, idet størstedelen af de stjålne mønter på rapporteringstidspunktet stadig lå i hackerens tegnebog .
AFX Trade tilbød en dusør på $7,2 millioner – angriberen kunne beholde 30 % af de stjålne midler, hvis 70 % (ca. $16,9 mio.) blev returneret . Offchain Labs-medstifter Steven Goldfeder bekræftede, at angrebets mål var en tredjepartsbro, ikke Arbitrums egen infrastruktur .
Verus-Ethereum-broen blev tømt den 23. juli gennem en forfalsket cross-chain-import – den samme kontrakt og indgangssti, som blev udnyttet i et angreb i maj 2026, der kostede $11,58 millioner. Blockaid bekræftede, at angrebet genbrugte broens importsti til at udløse udækkede udbetalinger på Ethereum-siden .
Cirka $7,54 millioner blev stjålet i ether (ETH), tokeniseret bitcoin (tBTC) og en række stablecoins inklusive USDC, USDT, EURC, MKR og scrvUSD. Angriberen konverterede byttet til omkring 3.916,1 ETH, og nogle midler blev efterfølgende sendt videre til Tornado Cash .
Dette var det andet større Verus-bro-brud på cirka to måneder, hvilket rejser alvorlige spørgsmål om, hvorvidt årsagen nogensinde blev fuldt ud lappet. Blockaid bemærkede, at juli-transaktionen kom fra en anden angriber og en anden tegnebog end maj-udnyttelsen, hvilket betyder, at sårbarheden var uafhængigt udnyttelig .
B² Network, en Bitcoin-skaleringsløsning, mistede cirka 8,591 millioner B2-tokens (værd ca. $3,86 millioner), da en angriber fik uautoriseret adgang til opgraderingsmyndigheden for dets token-staking-kontrakt på BNB Chain. Dette var et administrativt rettighedsudnyttelse, ikke en traditionel on-chain-sårbarhed .
Angriberen solgte B2-tokens for 5.409 WBNB (~$3,11 millioner), broede dem til Ethereum, og midlerne blev angiveligt dirigeret mod Zcash via NEAR Intents . On-chain-analytikere bemærkede, at tegnebogen, der var ansvarlig for tyveriet, havde haft den nødvendige privilegerede rolle siden 2025 – en rolle, der først blev tilbagekaldt efter den uautoriserede overførsel fandt sted, hvilket antyder et muligt insider-legitimationslæk .
B² Network satte staking på pause og tilbød juridisk immunitet til angriberen i bytte for en delvis tilbagebetaling, hvor en 10 % tilbagebetaling angiveligt blev drøftet. Protokollen sagde, at den ville kompensere berørte brugere fuldt ud .
| Protokol | Dato | Beløb | Indgangsvektor |
|---|---|---|---|
| AFX Trade | 22. juli | $24,15M | Kompromitterede off-chain validator-signeringsnøgler |
| Verus-Ethereum | 23. juli | $7,54M | Genbrugt import-sti-sårbarhed fra maj 2026 |
| B² Network | 23. juli | $3,86M | Uautoriseret opgraderingsmyndighed på staking-kontrakt |
| I alt | ~$35,55M |
Off-chain-nøglehåndtering forbliver det svageste led. AFX-udnyttelsen var ikke en protokol-fejl, men en fejl i nøgleforvaring – fem hot-validator-signaturer blev kompromitteret og brugt til at opfylde broens quorum. Sikkerhedsfirmaet Blockaid bemærkede, at on-chain-logikken fungerede præcis som designet .
Gentagne sårbarheder bliver ikke fuldstændigt løst. Verus' bro blev udnyttet via den samme import-sti-vektor to gange inden for to måneder, hvilket tyder på, at maj 2026-fixet var ufuldstændigt, eller at den underliggende arkitektur var fundamentalt fejlbehæftet .
Administrativ opgraderingsmyndighed er et enkelt fejlpunkt. B² Networks udnyttelse viser, at privilegerede roller (kontraktopgraderingsnøgler) kan være lige så farlige som private nøgler, og deres kompromittering gør det muligt for angribere at dræne hele token-forsyninger uden at udnytte nogen smart contract-logikfejl .
Hvidvaskningsinfrastrukturen er moden. AFX-angriberen flyttede stjålne USDC til ETH inden for minutter og begyndte derefter at ombytte ETH til BTC via THORChain den 25. juli, hvilket demonstrerer, at cross-chain-atombytter og decentrale børser nu er standardvejen til at sløre bro-udnyttelsesprovenuet . B² Network-angriberen dirigerede ligeledes midler gennem NEAR Intents mod Zcash .