Se robaron aproximadamente 24,15 millones de USDC, que el atacante intercambió de inmediato por aproximadamente 12.467,4 ETH . El 25 de julio, el atacante comenzó a convertir ETH a BTC a través de THORChain. En la primera transacción conocida, se intercambiaron 655,4 ETH por 18,86 BTC. El analista en cadena EmberCN señaló esto como una actividad de lavado continua, notando que la mayoría de las monedas robadas permanecían en la billetera del hacker al momento del informe .
AFX Trade ofreció una recompensa de 7,2 millones de dólares — el atacante podría quedarse con el 30% de los fondos robados si se devolvía el 70% (alrededor de 16,9 millones de dólares) . El cofundador de Offchain Labs, Steven Goldfeder, confirmó que el ataque se dirigió a un puente de terceros, no a la infraestructura nativa de Arbitrum .
El puente Verus-Ethereum fue drenado el 23 de julio a través de una importación entre cadenas falsificada — el mismo contrato y la misma ruta de entrada explotados en un ataque de mayo de 2026 que costó 11,58 millones de dólares. Blockaid confirmó que el ataque reutilizó la ruta de importación del puente para activar pagos no respaldados en el lado de Ethereum .
Se robaron aproximadamente 7,54 millones de dólares en ether (ETH), bitcoin tokenizado (tBTC) y una variedad de stablecoins, incluyendo USDC, USDT, EURC, MKR y scrvUSD. El atacante convirtió el botín en aproximadamente 3.916,1 ETH, y algunos fondos fueron posteriormente dirigidos hacia Tornado Cash .
Esta fue la segunda gran violación del puente Verus en aproximadamente dos meses, lo que plantea serias preguntas sobre si la causa raíz fue completamente corregida. Blockaid señaló que la transacción de julio provenía de un atacante y una billetera diferentes a los del exploit de mayo, lo que significa que la vulnerabilidad era explotable de forma independiente .
B² Network, una solución de escalado de Bitcoin, perdió aproximadamente 8,591 millones de tokens B2 (valorados en ~3,86 millones de dólares) cuando un atacante obtuvo acceso no autorizado a la autoridad de actualización de su contrato de staking de tokens en BNB Chain. Este fue un exploit de privilegios administrativos, no una vulnerabilidad tradicional en la cadena .
El atacante vendió los tokens B2 por 5.409 WBNB (~3,11 millones de dólares), los puenteó a Ethereum, y los fondos estaban siendo dirigidos hacia Zcash a través de NEAR Intents, según los informes . Los analistas en cadena señalaron que la billetera responsable del robo había tenido el rol privilegiado necesario desde 2025 — un rol que solo se revocó después de que ocurrió la transferencia no autorizada, lo que sugiere una posible filtración de credenciales internas .
B² Network pausó el staking y ofreció inmunidad legal al atacante a cambio de un reembolso parcial, con un retorno del 10% reportado como tema de discusión. El protocolo declaró que compensaría completamente a los usuarios afectados .
| Protocolo | Fecha | Monto | Vector de entrada |
|---|---|---|---|
| AFX Trade | 22 de julio | 24,15 millones USD | Claves de firma de validadores fuera de la cadena comprometidas |
| Verus-Ethereum | 23 de julio | 7,54 millones USD | Vulnerabilidad reutilizada en la ruta de importación de mayo de 2026 |
| B² Network | 23 de julio | 3,86 millones USD | Autoridad de actualización no autorizada en contrato de staking |
| Total | ~35,55 millones USD |
La gestión de claves fuera de la cadena sigue siendo el eslabón más débil. El exploit de AFX no fue un error de protocolo, sino una falla en la custodia de claves: cinco firmas de validadores en caliente fueron comprometidas y utilizadas para alcanzar el quórum del puente. La firma de seguridad Blockaid señaló que la lógica en la cadena funcionó exactamente como estaba diseñada .
Las vulnerabilidades repetidas no se están resolviendo por completo. El puente de Verus fue explotado a través del mismo vector de ruta de importación dos veces en dos meses, lo que sugiere que la corrección de mayo de 2026 fue incompleta o que la arquitectura subyacente era fundamentalmente defectuosa .
La autoridad de actualización administrativa es un punto único de fallo. El exploit de B² Network muestra que los roles privilegiados (claves de actualización de contratos) pueden ser tan peligrosos como las claves privadas, y su compromiso permite a los atacantes drenar suministros enteros de tokens sin explotar ningún error de lógica de contrato inteligente .
La infraestructura de lavado de dinero está madura. El atacante de AFX movió los USDC robados a ETH en cuestión de minutos, y luego comenzó a convertir ETH a BTC a través de THORChain el 25 de julio, demostrando que los swaps atómicos entre cadenas y los intercambios descentralizados son ahora la ruta estándar para ocultar los ingresos de los exploits de puentes . El atacante de B² Network dirigió de manera similar los fondos a través de NEAR Intents hacia Zcash .