AFX Trade menawarkan hadiah sebesar $7,2 juta — peretas boleh menyimpan 30% dari dana curian jika 70% (sekitar $16,9 juta) dikembalikan . Salah satu pendiri Offchain Labs, Steven Goldfeder, mengonfirmasi bahwa serangan itu menargetkan jembatan pihak ketiga, bukan infrastruktur asli Arbitrum
.
Jembatan Verus-Ethereum dikuras pada 23 Juli melalui impor cross-chain palsu — kontrak dan jalur masuk yang sama yang dieksploitasi dalam serangan Mei 2026 yang merugikan $11,58 juta. Blockaid mengonfirmasi bahwa serangan itu menggunakan kembali jalur impor jembatan untuk memicu pembayaran di sisi Ethereum tanpa cadangan .
Sekitar $7,54 juta dicuri dalam bentuk ether (ETH), bitcoin yang ditokenisasi (tBTC), dan berbagai stablecoin termasuk USDC, USDT, EURC, MKR, dan scrvUSD. Peretas mengonversi hasil curian menjadi sekitar 3.916,1 ETH, dan sebagian dana kemudian dialihkan ke Tornado Cash .
Ini adalah pelanggaran besar kedua pada jembatan Verus dalam waktu dua bulan, menimbulkan pertanyaan serius tentang apakah akar penyebabnya pernah diperbaiki sepenuhnya. Blockaid mencatat bahwa transaksi Juli berasal dari peretas dan dompet yang berbeda dari eksploitasi Mei, yang berarti kerentanan tersebut dapat dieksploitasi secara independen .
B² Network, solusi penskalaan Bitcoin, kehilangan sekitar 8,591 juta token B2 (bernilai ~$3,86 juta) ketika seorang peretas mendapatkan akses tidak sah ke otoritas upgrade untuk kontrak staking tokennya di BNB Chain. Ini adalah eksploitasi hak istimewa administratif, bukan kerentanan on-chain tradisional .
Peretas menjual token B2 seharga 5.409 WBNB (~$3,11 juta), menjembataninya ke Ethereum, dan dana tersebut dilaporkan sedang diarahkan ke Zcash melalui NEAR Intents . Analis on-chain mencatat bahwa dompet yang bertanggung jawab atas pencurian itu telah diberikan peran istimewa yang diperlukan sejak tahun 2025 — peran yang hanya dicabut setelah transfer tidak sah terjadi, menunjukkan kemungkinan kebocoran kredensial orang dalam
.
B² Network menghentikan sementara staking dan menawarkan kekebalan hukum kepada peretas sebagai imbalan atas pengembalian sebagian dana, dengan pengembalian 10% yang dilaporkan telah dibahas. Protokol tersebut mengatakan akan memberikan kompensasi penuh kepada pengguna yang terkena dampak .
Manajemen kunci off-chain masih menjadi titik terlemah. Eksploitasi AFX bukanlah bug protokol, melainkan kegagalan penyimpanan kunci — lima tanda tangan validator panas dikompromikan dan digunakan untuk memenuhi kuorum jembatan. Firma keamanan Blockaid mencatat bahwa logika on-chain berfungsi persis seperti yang dirancang .
Kerentanan berulang tidak sepenuhnya diperbaiki. Jembatan Verus dieksploitasi melalui vektor jalur impor yang sama dua kali dalam dua bulan, menunjukkan bahwa perbaikan Mei 2026 tidak lengkap atau arsitektur mendasarnya cacat .
Otoritas upgrade administratif adalah titik kegagalan tunggal. Eksploitasi B² Network menunjukkan bahwa peran istimewa (kunci upgrade kontrak) bisa sama berbahayanya dengan kunci privat, dan komprominya memungkinkan peretas menguras seluruh pasokan token tanpa mengeksploitasi bug logika kontrak pintar .
Infrastruktur pencucian uang sudah matang. Peretas AFX memindahkan USDC curian ke ETH dalam hitungan menit, lalu mulai mengonversi ETH ke BTC melalui THORChain pada 25 Juli, menunjukkan bahwa pertukaran atomik cross-chain dan bursa terdesentralisasi kini menjadi jalur standar untuk mengaburkan hasil eksploitasi jembatan . Peretas B² Network juga mengarahkan dana melalui NEAR Intents ke Zcash
.