Noin 24,15 miljoonaa USDC:tä varastettiin, ja hyökkääjä vaihtoi ne välittömästi noin 12 467,4 ETH:ksi . Heinäkuun 25. päivä hyökkääjä alkoi muuntaa ETH:ta BTC:ksi THORChainin kautta. Ensimmäisessä tunnetussa tapahtumassa 655,4 ETH:ta vaihdettiin 18,86 BTC:ksi. Ketjuanalyytikko EmberCN merkitsi tämän jatkuvaksi rahanpesuksi ja totesi, että suurin osa varastetuista kolikoista oli edelleen hakkereiden lompakossa raportin julkaisuhetkellä .
AFX Trade tarjosi 7,2 miljoonan dollarin lunnaat – hyökkääjä saa pitää 30 % varastetuista varoista, jos 70 % (noin 16,9 miljoonaa dollaria) palautetaan . Offchain Labs -yhtiön perustaja Steven Goldfeder vahvisti, että hyökkäys kohdistui kolmannen osapuolen siltaan, ei Arbitrumin omaan infrastruktuuriin .
Verus-Ethereum -silta tyhjennettiin 23. heinäkuuta väärennetyn lohkoketjujen välisen tuonnin avulla – käyttäen samaa sopimusta ja samaa polkua, joka oli hyväksikäytetty jo toukokuun 2026 hyökkäyksessä, joka aiheutti 11,58 miljoonan dollarin tappiot. Blockaid vahvisti, että hyökkäys käytti uudelleen sillan tuontipolkua laukaistakseen katteettomia maksuja Ethereum-puolella .
Noin 7,54 miljoonaa dollaria varastettiin eetterinä (ETH), tokenisoituna bitcoinina (tBTC) ja useina vakaina kolikoina, kuten USDC, USDT, EURC, MKR ja scrvUSD. Hyökkääjä muutti saaliin noin 3 916,1 ETH:ksi, ja osa varoista ohjattiin myöhemmin Tornado Cash -sekoittimeen .
Tämä oli toinen merkittävä Verus-sillan tietoturvaloukkaus noin kahden kuukauden sisällä, mikä herättää vakavia kysymyksiä siitä, korjattiinko perimmäinen syy koskaan täysin. Blockaid huomautti, että heinäkuun tapahtuma tuli eri hyökkääjältä ja eri lompakosta kuin toukokuun hyväksikäyttö, mikä tarkoittaa, että haavoittuvuus oli itsenäisesti hyväksikäytettävissä .
B² Network, Bitcoinin skaalausratkaisu, menetti noin 8,591 miljoonaa B2-tokenia (arvoltaan noin 3,86 miljoonaa dollaria), kun hyökkääjä sai luvattoman pääsyn tokenien panostussopimuksen päivitysoikeuteen BNB-ketjussa. Tämä oli hallinnollisten oikeuksien hyväksikäyttö, ei perinteinen lohkoketjutason haavoittuvuus .
Hyökkääjä myi B2-tokenit 5 409 WBNB:hen (noin 3,11 miljoonaa dollaria), sillasi ne Ethereumiin, ja varoja ohjattiin raporttien mukaan Zcashiin NEAR Intents -protokollan kautta . Ketjuanalyytikot huomauttivat, että varastamisesta vastuussa olevalle lompakolle oli myönnetty tarvittava etuoikeutettu rooli jo vuodesta 2025 lähtien – rooli peruttiin vasta luvattoman siirron jälkeen, mikä viittaa mahdolliseen sisäpiirin tunnistetietovuotoon .
B² Network keskeytti panostuksen ja tarjosi hyökkääjälle oikeudellista koskemattomuutta osittaista palautusta vastaan; 10 %:n palautuksesta keskusteltiin raporttien mukaan. Protokolla ilmoitti korvaavansa kaikki vahingoittuneet käyttäjät täysimääräisesti .
| Protokolla | Päivämäärä | Summa | Pääsyvektori |
|---|---|---|---|
| AFX Trade | 22. heinäkuuta | 24,15 milj. dollaria | Kompromisoidut ketjun ulkopuoliset validaattorien allekirjoitusavaimet |
| Verus-Ethereum | 23. heinäkuuta | 7,54 milj. dollaria | Uudelleen käytetty tuontipolun haavoittuvuus toukokuulta 2026 |
| B² Network | 23. heinäkuuta | 3,86 milj. dollaria | Luvaton pääsy panostussopimuksen päivitysoikeuteen |
| Yhteensä | ~35,55 milj. dollaria |
Ketjun ulkopuolinen avaintenhallinta on edelleen heikoin lenkki. AFX-hyväksikäyttö ei ollut protokollavirhe, vaan epäonnistuminen avainten säilytyksessä – viisi kuumavalidaattorin allekirjoitusta kompromisoitiin ja niitä käytettiin sillan kvoorumin saavuttamiseen. Turvallisuusyritys Blockaid totesi, että lohkoketjun logiikka toimi täsmälleen suunnitellulla tavalla .
Toistuvia haavoittuvuuksia ei korjata täysin. Verusin siltaa hyväksikäytettiin saman tuontipolkuvektorin kautta kahdesti kahden kuukauden sisällä, mikä viittaa siihen, että toukokuun 2026 korjaus oli puutteellinen tai taustalla oleva arkkitehtuuri oli perustavanlaatuisesti viallinen .
Hallinnollinen päivitysoikeus on yksittäinen vikapiste. B² Networkin hyväksikäyttö osoittaa, että etuoikeutetut roolit (sopimuspäivitysavaimet) voivat olla yhtä vaarallisia kuin yksityiset avaimet, ja niiden komprometointi antaa hyökkääjille mahdollisuuden tyhjentää koko tokenitarjonnan ilman minkään älysopimuslogiikan virheen hyväksikäyttöä .
Rahanpesun infrastruktuuri on kehittynyttä. AFX-hyökkääjä siirsi varastetut USDC:t ETH:ksi minuuteissa ja alkoi sitten muuntaa ETH:ta BTC:ksi THORChainin kautta 25. heinäkuuta, mikä osoittaa, että lohkoketjujen väliset atomivaihdot ja hajautetut vaihtopalvelut ovat nyt vakiotapa sillan hyväksikäytöstä saatujen tuottojen häivyttämiseksi . B² Networkin hyökkääjä ohjasi varoja vastaavasti NEAR Intentsin kautta kohti Zcashia .