Suurin isku kohdistui AFX Tradeen, Arbitrumissa toimivaan hajautettuun perpetuals-pörssiin eli jatkuvien futuurisopimusten kaupankäyntialustaan. Blockaid havaitsi hyökkäyksen noin kello 21.30 UTC 22. heinäkuuta.
Hyökkääjä sai haltuunsa viisi seitsemästä sillan validaattorien kuumasta allekirjoitusavaimesta. Lohkoketjun älysopimuksen toimintaa ei ohitettu: viisi aitoa validaattoriallekirjoitusta hyväksyi noston, joten sopimus toteutti tapahtuman sääntöjensä mukaisesti. Ongelma oli avainten vaarantumisessa, ei itse allekirjoitusten kryptografian murtamisessa.
Hyökkääjä vei AFX:n ketjujen välisestä sillasta noin 24,15 miljoonaa USDC:tä, siirsi varat Ethereum-verkkoon ja vaihtoi ne noin 12 467,5 etheriksi. Ether koottiin yhteen lompakko-osoitteeseen.
AFX Trade keskeytti sillan toiminnan, käynnisti tutkinnan ulkopuolisten tietoturva-asiantuntijoiden kanssa ja tarjosi hyökkääjälle 30 prosentin palkkiota varojen palauttamisesta. Palkkio vastasi noin 7,2 miljoonaa dollaria, jos loput 70 prosenttia palautettaisiin.
Yhtiön mukaan kaupankäyntiin liittyvä infrastruktuuri, sen mainnet ja muut komponentit eivät kärsineet vahinkoa. Offchain Labs, Arbitrumin kehittäjä, vahvisti, ettei Arbitrumin oma natiivi silta vaarantunut. Hyökkäys kohdistui ainoastaan AFX:n ylläpitämään kolmannen osapuolen siltaan.
Verus–Ethereum-silta tyhjennettiin noin kello 03.45 UTC 23. heinäkuuta. Hyökkääjä väärensi ketjujen välisen todisteen ja hyödynsi sillan niin sanottua import path -prosessia. Sen avulla Ethereum-puolella voitiin käynnistää maksuja, joita Verus-ketjussa ei vastannut vastaava lukittu varallisuus.
Tapauksesta tekee erityisen vakavan se, että hyökkäyksessä käytettiin samaa sopimuksen sisääntuloreittiä ja haavoittuvuusluokkaa kuin toukokuun noin 11,58 miljoonan dollarin iskussa. Haavoittuvuutta ei ollut korjattu kattavasti.
Toukokuun hyökkäyksen jälkeen Verus oli saanut suurimman osan varoista takaisin palkkiota vastaan. Varoja talletettiin uudelleen samaan siltaan 8. heinäkuuta – vain noin kaksi viikkoa ennen uutta tyhjennystä.
Hyökkääjä vei noin 7,54 miljoonan dollarin arvosta varoja, muun muassa noin 1 137 etheriä, tokenisoitua bitcoinia tBTC:tä, USDC:tä, USDT:tä, EURC:tä, MKR:ää ja scrvUSD:tä. Varat vaihdettiin tämän jälkeen noin 3 916,1 etheriksi ja siirrettiin Tornado Cashiin, kryptovaluuttojen sekoituspalveluun.
Blockaid ja PeckShield tutkivat tapausta. Uusi hyökkäys herätti voimakasta kritiikkiä, koska aiemmin käytettyä haavoittuvuutta ei ollut saatu poistettua.
B² Network, BNB Chainissa toimiva Bitcoinin toisen kerroksen hanke, menetti noin 3,86 miljoonaa dollaria. Ketjuanalyytikko Specter havaitsi tapauksen 23. heinäkuuta UTC+8-aikavyöhykkeen mukaan.
Tämä tapaus ei ollut samalla tavalla sillan kryptografinen murtaminen kuin AFX:n tai Verusin tapahtumat. Hyökkääjä sai luvattoman pääsyn älysopimuksen päivitysoikeuteen, eli hallinnolliseen valtuuteen, jolla sopimuksen toimintaa voidaan muuttaa. Sen jälkeen hän pystyi tyhjentämään B2-tokeneita.
Hyökkääjä vei noin 8,591 miljoonaa B2-tokenia, vaihtoi ne 5 409 WBNB-tokeniksi eli noin 3,11 miljoonan dollarin arvosta, siirsi varat Ethereum-verkkoon ja ohjasi niitä raporttien mukaan Zcashin suuntaan NEAR Intentsin kautta.
Tokenien myynti aiheutti voimakasta myyntipainetta ja painoi B2:n kurssia jyrkästi alaspäin. B² Network keskeytti tokenien steikkauksen havaittuaan luvattoman pääsyn. Hanke ilmoitti lisäksi tarjoavansa hyökkääjälle oikeudellista koskemattomuutta, jos vähintään 10 prosenttia varoista palautetaan viralliseen osoitteeseen.
Noin kolme päivää AFX-hyökkäyksen jälkeen, 25. heinäkuuta, hyökkääjä alkoi vaihtaa varastettua etheriä bitcoiniksi. Välineenä oli THORChain, hajautettu ketjujen välinen likviditeettiprotokolla, jonka avulla kryptovaluuttoja voidaan vaihtaa ilman perinteistä keskitettyä pörssiä.
Raporttien mukaan noin 655 etheriä aiemmin varastetusta noin 12 467,5 etheristä oli vaihdettu noin 18,86 bitcoiniksi. Ketjuanalyytikot Ash ja EmberCN kertoivat, että vaihdot alkoivat noin tunti ennen heidän raporttiensa julkaisemista.
Keskitetyn pörssin käyttöön verrattuna tällainen reitti voi vaikeuttaa varojen jäljittämistä ja kiertää pörssien tuntemisvelvollisuuteen eli KYC-menettelyihin liittyviä tarkastuksia. Raportointihetkellä suurin osa, noin 12 467 etheriä, oli kuitenkin edelleen hyökkääjän lompakossa ja vaihdot olivat kesken.
Yhteensä noin 35,55 miljoonan dollarin tappiot nostivat heinäkuun 2026 siltahyökkäysten kokonaismenetykset lähes 100 miljoonaan dollariin ja yli kesäkuun noin 75,32 miljoonan dollarin tason.