המתקפה הגדולה ביותר מבין השלוש פגעה ב-AFX Trade, בורסת חוזים עתידיים מבוזרת (perpetuals) הפועלת על רשת Arbitrum . חברת האבטחה Blockaid זיהתה את הפריצה בסביבות השעה 21:30 UTC ב-22 ביולי 2026 .
התוקף הצליח לפרוץ לחמישה מתוך שבעה מפתחות חתימה חמים (hot-signing keys) של מאמתי הגשר. הלוגיקה של החוזה החכם לא נפרצה — חמש חתימות לגיטימיות של מאמתים אישרו את המשיכה, מה שאומר שהחוזה החכם ביצע בדיוק את מה שתוכנת לעשות . התוקף משך כ-24.15 מיליון דולר במטבע USDC מגשר חוצה-רשתות של AFX, העביר את הכספים לרשת Ethereum, והמיר אותם לכ-12,467.5 ETH, תוך ריכוז כל ה-ETH בארנק יחיד .
תגובת AFX Trade: השעיית פעולות הגשר, פתיחת חקירה עם מומחי אבטחה חיצוניים, והצעה פומבית להאקר של 30% 'בונוס לבן כובע' (כ-7.2 מיליון דולר) בתמורה להחזרת 70% הנותרים מהכספים . הפרוטוקול הצהיר שתשתית המסחר, הרשת המרכזית ורכיבים אחרים לא נפגעו . חברת Offchain Labs, מפתחת רשת Arbitrum, אישרה שגשר Arbitrum המקורי לא נפרץ — רק הגשר של צד שלישי שהופעל על ידי AFX .
גשר Verus-Ethereum הותקף בסביבות השעה 03:45 UTC ב-23 ביולי 2026 . וקטור ההתקפה היה הוכחה מזויפת חוצה-רשתות: התוקף ניצל את 'נתב הייבוא' (import path) של הגשר כדי להפעיל תשלומים בצד של Ethereum שלא נתמכו בנכסים נעולים בפועל בצד של Verus .
הנקודה הקריטית: זו הייתה אותה פרצה באותו חוזה ובאותו נתב בדיוק שנוצלה במתקפה של 11.58 מיליון דולר במאי 2026 — פרצה שלא תוקנה במלואה . לאחר מתקפת מאי, Verus הצליחה להחזיר את רוב הכספים באמצעות 'בונוס לבן כובע', ולאחר מכן הפקידה אותם מחדש באותו גשר ב-8 ביולי 2026 — שבועיים בלבד לפני המתקפה החוזרת .
התוקף משך כ-7.54 מיליון דולר במגוון נכסים, כולל כ-1,137 ETH, tBTC, USDC, USDT, EURC, MKR ו-scrvUSD . הכספים הגנובים הומרו לכ-3,916.1 ETH ולאחר מכן נשלחו ל-Tornado Cash לצורך ערבוב . חברות האבטחה Blockaid ו-PeckShield חקרו את האירוע, שספג ביקורת חריפה בשל הפרצה הבלתי פתורה .
רשת B², פרויקט רובד 2 של ביטקוין הפועל על BNB Chain, איבדה כ-3.86 מיליון דולר במתקפה שזוהתה על ידי אנליסט הרשת Specter ב-23 ביולי (שעון UTC+8) . שלא כמו שתי המתקפות האחרות, זו לא הייתה פריצה קריפטוגרפית של גשר, אלא פגיעה במפתח ניהולי: התוקף השיג גישה לא מורשית לסמכות שדרוג חוזה, מה שאפשר לו למשוך טוקני B2 .
התוקף משך כ-8.591 מיליון טוקני B2, המיר אותם ל-5,409 WBNB (כ-3.11 מיליון דולר), העביר אותם לרשת Ethereum, ולפי הדיווחים, הפנה אותם לכיוון Zcash דרך NEAR Intents . לחץ המכירה מההשלכה גרם לירידה חדה במחיר B2 . רשת B² הגיבה בהשעיית הסטייקינג של הטוקן לאחר זיהוי הגישה הלא מורשית .
ב-25 ביולי 2026 — כשלושה ימים לאחר המתקפה הראשונית — החל ההאקר של AFX Trade בהלבנה פעילה של הכספים הגנובים . התוקף השתמש ב-THORChain, פרוטוקול נזילות מבוזר חוצה-רשתות, כדי להמיר ETH ל-BTC . שיטה זו עוקפת את דרישות ה-KYC של בורסות מרכזיות ונמצאת בשימוש נפוץ לטשטוש עקבות.
נכון לפרסום הדיווחים ב-25 ביולי, כ-655 ETH (מתוך כ-12,467.5 ETH בסך הכל) הומרו לכ-18.86 BTC . אנליסטים ברשת, Ash ו-EmberCN, דיווחו שההאקר החל בהמרות כשעה לפני פרסום הדיווחים . עיקר ה-ETH (כ-12,467) נותר בארנק ההאקר באותו זמן, כשההמרה ל-BTC דרך THORChain עדיין נמשכת .