כ-24.15 מיליון USDC נגנבו, והתוקף המיר אותם מיד לכ-12,467.4 ETH . ב-25 ביולי החל התוקף להמיר ETH ל-BTC דרך THORChain. בעסקה הראשונה הומרו 655.4 ETH ל-18.86 BTC. אנליסט בלוקצ'יין EmberCN דיווח שזו פעילות הלבנה מתמשכת, וכי רוב המטבעות הגנובים עדיין נמצאים בארנק של ההאקר .
AFX Trade הציעה פרס של 7.2 מיליון דולר – התוקף יכול לשמור 30% מהכסף אם יחזיר 70% (כ-16.9 מיליון דולר) . סטיבן גולדפדר, מייסד שותף של Offchain Labs, אישר שהמתקפה כוונה לגשר צד-שלישי, לא לתשתית הטבעית של Arbitrum .
גשר Verus-Ethereum נשדד ב-23 ביולי באמצעות יבוא קרוס-צ'יין מזויף – אותו חוזה ואותה נקודת כניסה שנוצלו במתקפה במאי 2026, שעלתה 11.58 מיליון דולר. Blockaid אישרה שהמתקפה ניצלה מחדש את נתיב הייבוא של הגשר כדי להפעיל תשלומים לא מגובים בצד ה-Ethereum .
כ-7.54 מיליון דולר נגנבו ב-ETH, tBTC (ביטקוין ממותג), ובמגוון stablecoins: USDC, USDT, EURC, MKR ו-scrvUSD. התוקף המיר את השלל לכ-3,916.1 ETH, וחלק מהכספים הועברו לאחר מכן ל-Tornado Cash .
זו הייתה הפריצה הגדולה השנייה של גשר Verus בתוך כחודשיים, מה שמעלה שאלות קשות האם הגורם השורשי תוקן אי פעם לחלוטין. Blockaid ציינה שעסקת יולי הגיעה מתוקף ומארנק שונים מאלה של מאי, מה שאומר שהפגיעות ניתנת לניצול עצמאי .
B² Network, פתרון קנה מידה לביטקוין, איבדה כ-8.591 מיליון מטבעות B2 (בשווי ~3.86 מיליון דולר) כאשר תוקף השיג גישה לא מורשית להרשאת השדרוג של חוזה ה-staking שלה ב-BNB Chain. זוהי מתקפת פריבילגיה מנהלית, לא פגיעות קוד מסורתית .
התוקף מכר את מטבעות B2 תמורת 5,409 WBNB (~3.11 מיליון דולר), העביר אותם ל-Ethereum, והכספים דווחו כמועברים ל-Zcash דרך NEAR Intents . אנליסטים של בלוקצ'יין ציינו שהארנק האחראי לגניבה קיבל את התפקיד הפריבילגי הדרוש עוד משנת 2025 – תפקיד שבוטל רק לאחר שההעברה הלא מורשית התרחשה, מה שמרמז על הדלפה אפשרית של פרטי כניסה פנימיים .
B² Network השהתה את ה-staking והציעה לתוקף חסינות משפטית בתמורה להחזר חלקי, כאשר דווח על דיון על החזר של 10%. הפרוטוקול הבטיח לפצות במלואם את המשתמשים שנפגעו .
| פרוטוקול | תאריך | סכום | וקטור חדירה |
|---|---|---|---|
| AFX Trade | 22 ביולי | 24.15 מיליון דולר | מפתחות מאמתים אופשרים שנפרצו |
| Verus-Ethereum | 23 ביולי | 7.54 מיליון דולר | פגיעות יבוא חוזרת ממאי 2026 |
| B² Network | 23 ביולי | 3.86 מיליון דולר | הרשאת שדרוג לא מורשית בחוזה staking |
| סך הכל | ~35.55 מיליון דולר |
ניהול מפתחות אופשרים (Off-chain) נותר החוליה החלשה ביותר. המתקפה על AFX לא הייתה באג בפרוטוקול אלא כשל בשמירה על המפתחות – חמישה חתימות מאמתים אופשרים נפרצו ושימשו לעמידה בקוורום הגשר. Blockaid הדגישה שהלוגיקה שעל השרשרת פעלה בדיוק כמתוכנן .
פגיעויות חוזרות אינן נפתרות במלואן. הגשר של Verus נוצל דרך אותו וקטור יבוא פעמיים בתוך חודשיים, מה שמרמז שהתיקון ממאי 2026 היה חלקי, או שהארכיטקטורה הבסיסית פגומה מיסודה .
הרשאת שדרוג מנהלית היא נקודת כשל בודדת. המתקפה על B² Network מדגימה שתפקידים פריבילגיים (מפתחות שדרוג חוזה) יכולים להיות מסוכנים לא פחות ממפתחות פרטיים, והפריצה שלהם מאפשרת לתוקף לרוקן את כל היצע המטבעות מבלי לנצל שום באג בלוגיקת החוזה החכם .
תשתית הלבנה בוגרת. התוקף של AFX העביר USDC גנוב ל-ETH תוך דקות, ואז החל להמיר ETH ל-BTC דרך THORChain ב-25 ביולי, מה שמוכיח שעסקאות אטומיות קרוס-צ'יין ומחליפים מבוזרים הם כעת הנתיב הסטנדרטי לטשטוש הרווחים מפריצות גשרים . תוקף B² Network העביר כספים דרך NEAR Intents לכיוון Zcash .