Tres exploits a puentes DeFi ocurrieron en un lapso de 24 horas entre el 22 y 23 de julio de 2026, drenando un total combinado de $35.55 millones de AFX Trade ($24.15M), el puente Verus Ethereum ($7.54M) y B² Network... El atacante de AFX Trade usó THORChain para convertir ETH robado en BTC, moviendo aproximadamente...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What were the details of the July 22–23, 2026 DeFi bridge exploits that drained AFX Trade ($24.15. Article summary: Three DeFi bridge exploits struck within a 24-hour window on July 22–23, 2026, draining a combined ~$35.55 million from AFX Trade, the Verus-Ethereum bridge, and B² Network. The AFX Trade attacker subsequently moved fund. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Tres ataques separados a puentes DeFi ocurrieron en un lapso de 24 horas entre el 22 y 23 de julio de 2026, drenando un total combinado de aproximadamente $35.55 millones de AFX Trade, el puente Verus-Ethereum y B² Network. Los ataques no rompieron la criptografía subyacente: en cada caso, se comprometieron llaves privadas o se explotaron fallas lógicas en contratos inteligentes que permitieron retiros no autorizados . El atacante de AFX Trade utilizó posteriormente THORChain para convertir el ETH robado en BTC, mientras que el ataque al puente de Verus aprovechó una vulnerabilidad que ya había sido explotada antes
.
El mayor de los tres exploits tuvo como objetivo AFX Trade, un exchange descentralizado de perpetuos que opera en Arbitrum . La firma de seguridad Blockaid detectó el exploit alrededor de las 21:30 UTC del 22 de julio de 2026
.
El atacante comprometió cinco de las siete llaves de firma en caliente de los validadores del puente. La lógica del contrato inteligente en cadena no fue eludida: cinco firmas de validadores legítimos autorizaron el retiro, lo que significa que el contrato inteligente ejecutó exactamente lo que fue diseñado para hacer . El atacante drenó aproximadamente $24.15 millones en USDC del puente entre cadenas de AFX, transfirió los fondos a Ethereum y los intercambió por aproximadamente 12,467.5 ETH, consolidando el ETH en una sola billetera
.
AFX Trade respondió suspendiendo las operaciones del puente, lanzando una investigación con expertos externos en seguridad y ofreciendo públicamente al hacker una recompensa del 30% (aproximadamente $7.2 millones) a cambio de devolver el 70% restante de los fondos . El protocolo declaró que su infraestructura de trading, mainnet y otros componentes no se vieron afectados
. Offchain Labs, la empresa que desarrolla Arbitrum, confirmó que el puente nativo de Arbitrum no fue comprometido, solo el puente de terceros operado por AFX
.
El puente entre cadenas Verus-Ethereum fue atacado alrededor de las 03:45 UTC del 23 de julio de 2026 . El vector de ataque fue una prueba entre cadenas falsificada: el atacante explotó la "ruta de importación" del puente para activar pagos en el lado de Ethereum que no estaban respaldados por activos bloqueados correspondientes en la cadena Verus
.
Crucialmente, esta fue la misma ruta de entrada de contrato y vulnerabilidad utilizada en un exploit de $11.58 millones en mayo de 2026 — una falla que no había sido completamente corregida . Después del ataque de mayo, Verus había recuperado la mayoría de los fondos a través de una recompensa y luego los redepositó en el mismo puente el 8 de julio de 2026, solo dos semanas antes del exploit repetido
.
El atacante drenó aproximadamente $7.54 millones en una mezcla de activos que incluía aproximadamente 1,137 ETH, tBTC, USDC, USDT, EURC, MKR y scrvUSD . Los activos robados se convirtieron en aproximadamente 3,916.1 ETH y luego se enviaron a Tornado Cash para su mezcla
. Las firmas de seguridad Blockaid y PeckShield investigaron el incidente, que atrajo duras críticas por la vulnerabilidad no resuelta
.
B² Network, un proyecto de Capa 2 de Bitcoin en BNB Chain, perdió aproximadamente $3.86 millones en un ataque detectado por el analista de cadenas Specter el 23 de julio (UTC+8) . A diferencia de los otros dos incidentes, este no fue una ruptura criptográfica del puente sino un compromiso de una llave administrativa: el atacante obtuvo acceso no autorizado a una autoridad de actualización de contrato, lo que permitió drenar los tokens B2
.
El atacante drenó aproximadamente 8.591 millones de tokens B2, los intercambió por 5,409 WBNB (~$3.11 millones), transfirió los fondos a Ethereum y, según informes, los dirigió hacia Zcash a través de NEAR Intents . La presión de venta por el desplome hizo que el precio de B2 cayera bruscamente
. B² Network respondió suspendiendo el staking de tokens después de detectar el acceso no autorizado
.
El 25 de julio de 2026, unos tres días después del exploit inicial, el hacker de AFX Trade comenzó a lavar activamente los fondos robados . El atacante utilizó THORChain, un protocolo de liquidez entre cadenas descentralizado, para intercambiar ETH por BTC
. Este método evita los requisitos KYC de los exchanges centralizados y se usa comúnmente para el ocultamiento.
Según informes publicados el 25 de julio, aproximadamente 655 ETH (de los ~12,467.5 ETH totales) se habían convertido en aproximadamente 18.86 BTC . Los analistas en cadena Ash y EmberCN informaron que el hacker comenzó los intercambios aproximadamente una hora antes de que se publicaran los informes
. La mayor parte de los aproximadamente 12,467 ETH permanecía en la billetera del hacker en ese momento, y la conversión a BTC a través de THORChain aún estaba en progreso
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Tres exploits a puentes DeFi ocurrieron en un lapso de 24 horas entre el 22 y 23 de julio de 2026, drenando un total combinado de $35.55 millones de AFX Trade ($24.15M), el puente Verus Ethereum ($7.54M) y B² Network...
Tres exploits a puentes DeFi ocurrieron en un lapso de 24 horas entre el 22 y 23 de julio de 2026, drenando un total combinado de $35.55 millones de AFX Trade ($24.15M), el puente Verus Ethereum ($7.54M) y B² Network... El atacante de AFX Trade usó THORChain para convertir ETH robado en BTC, moviendo aproximadamente 655 ETH ($1.27M) en 18.86 BTC en una hora el 25 de julio.
Los tres protocolos suspendieron operaciones de puente o staking. AFX Trade ofreció al hacker una recompensa del 30% por devolver los fondos, mientras que B² Network ofreció inmunidad legal a cambio del 10%.