Environ 24,15 millions d'USDC ont été volés, que l'attaquant a immédiatement échangés contre environ 12 467,4 ETH . Le 25 juillet, l'attaquant a commencé à convertir l'ETH en BTC via THORChain. Dans la première transaction connue, 655,4 ETH ont été échangés contre 18,86 BTC. L'analyste on-chain EmberCN a signalé cette activité de blanchiment en cours, notant que la majorité des pièces volées se trouvaient encore dans le portefeuille du pirate au moment du rapport .
AFX Trade a offert une prime de 7,2 millions de dollars — l'attaquant pouvait conserver 30 % des fonds volés si 70 % (environ 16,9 millions de dollars) étaient restitués . Le co-fondateur d'Offchain Labs, Steven Goldfeder, a confirmé que l'attaque visait un pont tiers, et non l'infrastructure native d'Arbitrum .
Le pont Verus-Ethereum a été vidé le 23 juillet via une importation inter-chaînes contrefaite — le même contrat et le même chemin d'entrée qui avaient été exploités lors d'une attaque en mai 2026 ayant coûté 11,58 millions de dollars. Blockaid a confirmé que l'attaque réutilisait le chemin d'importation du pont pour déclencher des paiements non adossés côté Ethereum .
Environ 7,54 millions de dollars ont été volés en ether (ETH), bitcoin tokenisé (tBTC) et un éventail de stablecoins, dont USDC, USDT, EURC, MKR et scrvUSD. L'attaquant a converti le butin en environ 3 916,1 ETH, et une partie des fonds a ensuite été acheminée vers Tornado Cash .
Il s'agissait de la deuxième brèche majeure du pont Verus en environ deux mois, soulevant de sérieuses questions sur la question de savoir si la cause première avait jamais été entièrement corrigée. Blockaid a noté que la transaction de juillet provenait d'un attaquant et d'un portefeuille différents de ceux de l'exploit de mai, ce qui signifie que la vulnérabilité était indépendamment exploitable .
B² Network, une solution de mise à l'échelle de Bitcoin, a perdu environ 8,591 millions de tokens B2 (d'une valeur d'environ 3,86 millions de dollars) lorsqu'un attaquant a obtenu un accès non autorisé aux droits de mise à niveau (upgrade authority) de son contrat de staking de tokens sur la BNB Chain. Il s'agissait d'un exploit de privilège administratif, et non d'une vulnérabilité on-chain traditionnelle .
L'attaquant a vendu les tokens B2 pour 5 409 WBNB (environ 3,11 millions de dollars), les a pontés vers Ethereum, et les fonds ont été signalés comme étant acheminés vers Zcash via NEAR Intents . Les analystes on-chain ont noté que le portefeuille responsable du vol s'était vu accorder le rôle privilégié nécessaire depuis 2025 — un rôle révoqué seulement après que le transfert non autorisé a eu lieu, suggérant une possible fuite de clés d'initié .
B² Network a mis en pause le staking et a offert l'immunité juridique à l'attaquant en échange d'un remboursement partiel, un retour de 10 % ayant été signalé comme discuté. Le protocole a déclaré qu'il indemniserait intégralement les utilisateurs affectés .
| Protocole | Date | Montant | Vecteur d’entrée |
|---|---|---|---|
| AFX Trade | 22 juillet | 24,15 M$ | Clés de signature de validateurs hors chaîne compromises |
| Verus-Ethereum | 23 juillet | 7,54 M$ | Vulnérabilité récurrente du chemin d’importation (mai 2026) |
| B² Network | 23 juillet | 3,86 M$ | Droits de mise à niveau non autorisés sur le contrat de staking |
| Total | ~35,55 M$ |
La gestion des clés hors chaîne reste le maillon le plus faible. L'exploit d'AFX n'était pas un bogue de protocole mais un échec de la garde des clés — cinq signatures de validateurs à chaud ont été compromises et utilisées pour atteindre le quorum du pont. La société de sécurité Blockaid a noté que la logique on-chain fonctionnait exactement comme prévu .
Les vulnérabilités récurrentes ne sont pas entièrement résolues. Le pont de Verus a été exploité via le même vecteur de chemin d'importation deux fois en deux mois, suggérant que le correctif de mai 2026 était incomplet ou que l'architecture sous-jacente était fondamentalement défectueuse .
Les droits de mise à niveau administrative sont un point de défaillance unique. L'exploit de B² Network montre que les rôles privilégiés (clés de mise à niveau de contrat) peuvent être aussi dangereux que les clés privées, et leur compromission permet aux attaquants de vider des réserves entières de tokens sans exploiter aucun bogue de logique de contrat intelligent .
L'infrastructure de blanchiment est mature. Le pirate d'AFX a déplacé l'USDC volé vers l'ETH en quelques minutes, puis a commencé à convertir l'ETH en BTC via THORChain le 25 juillet, démontrant que les swaps atomiques inter-chaînes et les échangeurs décentralisés sont désormais la voie standard pour obscurcir les produits des exploits de ponts . Le pirate de B² Network a également acheminé les fonds via NEAR Intents vers Zcash .