Tra il 22 e il 23 luglio 2026, tre protocolli cross chain (AFX Trade, Verus Ethereum e B² Network) hanno perso complessivamente 35,55 milioni di dollari a causa di exploit che hanno preso di mira le chiavi dei validat... L'attaccante di AFX ha iniziato a convertire gli ETH rubati in BTC tramite THORChain il 25 luglio.

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What were the key details of the AFX Trade, Verus-Ethereum, and B² Network exploits on July 22-23. Article summary: Between July 22–23, 2026, three cross-chain protocols — AFX Trade, Verus-Ethereum, and B² Network — were exploited in rapid succession, resulting in combined losses exceeding $35 million. Each attack targeted a different. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Tra il 22 e il 23 luglio 2026, tre protocolli cross-chain — AFX Trade, Verus-Ethereum e B² Network — sono stati hackerati in rapida successione, con perdite complessive superiori a 35 milioni di dollari . Ogni attacco ha sfruttato una debolezza architetturale diversa: la compromissione delle chiavi di firma dei validatori off-chain, un bug di import path già noto e ricorrente, e l'abuso dei privilegi di aggiornamento dei contratti
. Mentre l'attaccante di AFX ha iniziato a spostare i fondi attraverso THORChain già il 25 luglio, i protocolli colpiti hanno reagito offrendo taglie e immunità legale
.
L'attacco più ingente ha colpito AFX Trade, un exchange decentralizzato di perpetual contract basato su Arbitrum . L'hacker ha compromesso cinque chiavi di firma di validatori hot utilizzate dal bridge cross-chain del protocollo
. Queste cinque chiavi rappresentavano 7.142 del potere di voto totale di 10.000, superando il quorum di due terzi necessario per autorizzare i prelievi
. La società di sicurezza Blockaid ha confermato che la logica dello smart contract on-chain non è stata elusa: il codice del bridge ha fatto esattamente ciò per cui era stato progettato
.
Sono stati rubati circa 24,15 milioni di USDC, che l'attaccante ha immediatamente convertito in circa 12.467,4 ETH . Il 25 luglio, l'hacker ha iniziato a convertire gli ETH in BTC tramite THORChain. In una delle prime transazioni note, 655,4 ETH sono stati scambiati per 18,86 BTC
. L'analista on-chain EmberCN ha segnalato questa attività di riciclaggio, notando che la maggior parte delle criptovalute rubate si trovava ancora nel portafoglio dell'hacker al momento del rapporto
.
AFX Trade ha offerto una taglia di 7,2 milioni di dollari: l'attaccante avrebbe potuto tenere il 30% dei fondi rubati se avesse restituito il 70% (circa 16,9 milioni di dollari) . Steven Goldfeder, co-fondatore di Offchain Labs (società che sviluppa Arbitrum), ha confermato che l'attacco ha preso di mira un bridge di terze parti gestito da AFX, non l'infrastruttura nativa di Arbitrum, che è rimasta illesa
.
Il bridge tra Verus ed Ethereum è stato prosciugato il 23 luglio tramite un'importazione cross-chain falsificata, sfruttando lo stesso contratto e lo stesso punto di ingresso utilizzati in un attacco del maggio 2026 che era costato 11,58 milioni di dollari . Blockaid ha confermato che l'attacco ha riutilizzato il meccanismo di importazione del bridge per generare pagamenti non garantiti dal lato di Ethereum
.
Sono stati rubati circa 7,54 milioni di dollari in ETH, Bitcoin tokenizzato (tBTC) e una varietà di stablecoin (USDC, USDT, EURC, MKR e scrvUSD) . L'hacker ha convertito il bottino in circa 3.916,1 ETH, e una parte dei fondi è stata successivamente instradata verso Tornado Cash
.
Questa è stata la seconda grave violazione del bridge Verus in circa due mesi, sollevando seri dubbi sull'efficacia della correzione applicata dopo il primo attacco . Blockaid ha notato che la transazione di luglio proveniva da un attaccante e un portafoglio diversi rispetto all'attacco di maggio, dimostrando che la vulnerabilità era indipendentemente sfruttabile da più malintenzionati
.
B² Network, una soluzione di scaling per Bitcoin, ha perso circa 8,591 milioni di token B2 (per un valore di circa 3,86 milioni di dollari) quando un attaccante ha ottenuto accesso non autorizzato all'autorità di aggiornamento del suo contratto di staking su BNB Chain
. Questo è stato uno sfruttamento dei privilegi di amministrazione, non una vulnerabilità on-chain tradizionale
.
L'attaccante ha venduto i token B2 per 5.409 WBNB (circa 3,11 milioni di dollari), ha spostato i fondi su Ethereum, e secondo le analisi li stava instradando verso Zcash tramite NEAR Intents . Gli analisti on-chain hanno notato che il portafoglio responsabile del furto aveva ottenuto il ruolo privilegiato necessario già dal 2025 — un ruolo che è stato revocato solo dopo il trasferimento non autorizzato, suggerendo una possibile fuga di credenziali interne
.
B² Network ha sospeso lo staking e ha offerto immunità legale all'attaccante in cambio della restituzione parziale dei fondi, con un rimborso del 10% di cui si è discusso . Il protocollo ha dichiarato che avrebbe risarcito completamente gli utenti colpiti
.
La gestione delle chiavi off-chain resta il punto debole. L'attacco ad AFX non è stato un bug del protocollo, ma un fallimento nella custodia delle chiavi: cinque firme di validatori hot sono state compromesse e utilizzate per raggiungere il quorum del bridge. La società Blockaid ha sottolineato che la logica on-chain ha funzionato esattamente come previsto .
Le vulnerabilità ripetute non vengono risolte del tutto. Il bridge di Verus è stato sfruttato tramite lo stesso vettore di import path due volte in due mesi, suggerendo che la correzione del maggio 2026 sia stata incompleta o che l'architettura sottostante fosse fondamentalmente difettosa .
L'autorità di aggiornamento amministrativa è un singolo punto di errore. L'exploit di B² Network dimostra che i ruoli privilegiati (le chiavi di aggiornamento del contratto) possono essere pericolosi quanto le chiavi private, e la loro compromissione permette agli attaccanti di prosciugare intere riserve di token senza sfruttare alcun bug logico nello smart contract .
L'infrastruttura di riciclaggio è matura. L'attaccante di AFX ha spostato gli USDC rubati in ETH in pochi minuti, per poi iniziare a convertire ETH in BTC tramite THORChain il 25 luglio, dimostrando che gli atomic swap cross-chain e gli exchange decentralizzati sono ora il percorso standard per offuscare i proventi degli exploit dei bridge . L'attaccante di B² Network ha instradato i fondi attraverso NEAR Intents verso Zcash
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Tra il 22 e il 23 luglio 2026, tre protocolli cross chain (AFX Trade, Verus Ethereum e B² Network) hanno perso complessivamente 35,55 milioni di dollari a causa di exploit che hanno preso di mira le chiavi dei validat...
Tra il 22 e il 23 luglio 2026, tre protocolli cross chain (AFX Trade, Verus Ethereum e B² Network) hanno perso complessivamente 35,55 milioni di dollari a causa di exploit che hanno preso di mira le chiavi dei validat... L'attaccante di AFX ha iniziato a convertire gli ETH rubati in BTC tramite THORChain il 25 luglio.