तीनों हमलों में सबसे बड़ा हमला AFX Trade पर हुआ, जो Arbitrum नेटवर्क पर चलने वाला एक विकेंद्रीकृत परपेचुअल्स एक्सचेंज है । सुरक्षा फर्म Blockaid ने 22 जुलाई 2026 को लगभग 21:30 UTC पर इस हैक का पता लगाया ।
हैकर ने सात में से पाँच ब्रिज वैलिडेटर हॉट-साइनिंग कीज़ को कॉम्प्रोमाइज़ कर लिया। ऑन-चेन स्मार्ट कॉन्ट्रैक्ट लॉजिक को बायपास नहीं किया गया - पाँच वैध वैलिडेटर सिग्नेचर्स ने विदड्रॉल को अधिकृत किया, जिसका मतलब है कि स्मार्ट कॉन्ट्रैक्ट ने बिल्कुल वैसा ही किया जैसा उसे डिज़ाइन किया गया था । हैकर ने AFX के क्रॉस-चेन ब्रिज से लगभग $24.15 मिलियन USDC निकाल लिया, फंड को Ethereum पर ब्रिज किया, और उन्हें लगभग 12,467.5 ETH में बदलकर एक ही वॉलेट में जमा कर लिया ।
AFX Trade ने तुरंत ब्रिज ऑपरेशन को रोक दिया, बाहरी सुरक्षा विशेषज्ञों के साथ जांच शुरू की, और हैकर को शेष 70% फंड वापस करने पर 30% बाउंटी (लगभग $7.2 मिलियन) देने की सार्वजनिक पेशकश की । प्रोटोकॉल ने कहा कि उसका ट्रेडिंग इंफ्रास्ट्रक्चर, मेननेट और अन्य घटक प्रभावित नहीं हुए । Offchain Labs, जो Arbitrum विकसित करती है, ने पुष्टि की कि नेटिव Arbitrum ब्रिज से कोई छेड़छाड़ नहीं हुई - केवल AFX द्वारा संचालित थर्ड-पार्टी ब्रिज हैक हुआ ।
Verus-Ethereum क्रॉस-चेन ब्रिज पर 23 जुलाई 2026 को लगभग 03:45 UTC पर हमला हुआ । हमले का तरीका था फॉर्ज्ड क्रॉस-चेन प्रूफ: हैकर ने ब्रिज के "इम्पोर्ट पाथ" का फायदा उठाकर Ethereum साइड पर ऐसे पेआउट ट्रिगर किए जो Verus चेन पर लॉक किए गए एसेट्स द्वारा समर्थित नहीं थे ।
सबसे चौंकाने वाली बात यह थी कि यह मई 2026 में हुए $11.58 मिलियन के हैक में इस्तेमाल की गई वही कॉन्ट्रैक्ट एंट्री पाथ और कमजोरी थी - एक ऐसी खामी जिसे पूरी तरह से ठीक नहीं किया गया था । मई के हमले के बाद, Verus ने बाउंटी के जरिए अधिकांश फंड वापस पा लिए थे, फिर उन्हें 8 जुलाई 2026 को उसी ब्रिज में फिर से जमा कर दिया - और दो हफ्ते बाद ही ब्रिज फिर से लूट लिया गया ।
हैकर ने लगभग $7.54 मिलियन की चोरी की, जिसमें लगभग 1,137 ETH, tBTC, USDC, USDT, EURC, MKR और scrvUSD सहित कई एसेट्स शामिल थे । चुराए गए एसेट्स को लगभग 3,916.1 ETH में बदल दिया गया और फिर मिक्सिंग के लिए Tornado Cash में भेज दिया गया । सुरक्षा फर्मों Blockaid और PeckShield ने इस घटना की जांच की, और अनसुलझी कमजोरी के लिए कड़ी आलोचना हुई ।
B² Network, जो BNB Chain पर एक Bitcoin L2 प्रोजेक्ट है, ने लगभग $3.86 मिलियन खो दिए। यह हमला चेन एनालिस्ट Specter द्वारा 23 जुलाई (UTC+8) को देखा गया । अन्य दो घटनाओं के विपरीत, यह क्रिप्टोग्राफिक ब्रिज ब्रेक नहीं था बल्कि एडमिनिस्ट्रेटिव की का कॉम्प्रोमाइज़ था: हैकर ने एक कॉन्ट्रैक्ट अपग्रेड अथॉरिटी तक अनधिकृत पहुंच प्राप्त कर ली, जिससे वह B2 टोकन निकाल सका ।
हैकर ने लगभग 8.591 मिलियन B2 टोकन निकाले, उन्हें 5,409 WBNB (लगभग $3.11 मिलियन) में बदला, फंड को Ethereum पर ब्रिज किया, और रिपोर्ट्स के अनुसार उन्हें NEAR Intents के जरिए Zcash की ओर रूट किया । डंप के कारण हुए सेल प्रेशर ने B2 की कीमत को तेजी से नीचे गिरा दिया । B² Network ने अनधिकृत पहुंच का पता चलने के बाद टोकन स्टेकिंग को निलंबित कर दिया ।
25 जुलाई 2026 को - शुरुआती हैक के लगभग तीन दिन बाद - AFX Trade हैकर ने चुराए गए फंड को लॉन्डर करना शुरू कर दिया । हैकर ने ETH को BTC में बदलने के लिए THORChain का इस्तेमाल किया, जो एक विकेंद्रीकृत क्रॉस-चेन लिक्विडिटी प्रोटोकॉल है । यह तरीका सेंट्रलाइज़्ड एक्सचेंजों की KYC आवश्यकताओं को बायपास करता है और आमतौर पर ट्रेस छिपाने के लिए इस्तेमाल किया जाता है।
25 जुलाई तक आई रिपोर्ट्स के अनुसार, कुल ~12,467.5 ETH में से लगभग 655 ETH को लगभग 18.86 BTC में बदल दिया गया था । ऑन-चेन एनालिस्ट्स Ash और EmberCN ने रिपोर्ट दी कि हैकर ने रिपोर्ट्स के प्रकाशित होने से लगभग एक घंटे पहले स्वैप शुरू किए थे । उस समय, लगभग 12,467 ETH का बड़ा हिस्सा अभी भी हैकर के वॉलेट में था, और THORChain के जरिए BTC में रूपांतरण जारी था ।