AFX Tradeはただちにブリッジの運用を停止し、外部のセキュリティ専門家による調査を開始。さらに攻撃者に対し、返還された資金の70%を残して30%(約720万ドル)を報奨金として保持することを提案する異例の措置を取りました 。プロトコルは、取引インフラやメインネット、その他のコンポーネントには影響がないと発表しています
。Arbitrumの開発元であるOffchain Labsは、ネイティブのArbitrumブリッジは侵害されておらず、攻撃はAFXが運営するサードパーティのブリッジに限定されていると明確に述べています
。
Verus-Ethereum間のクロスチェーンブリッジは、7月23日03:45 UTC(日本時間12:45)ごろに攻撃を受けました 。攻撃者は「インポートパス」と呼ばれる機能を悪用し、Verusチェーン上で実際にロックされた資産を伴わない偽のクロスチェーン証明をEthereum側に送り込んで資金を引き出しました
。
重要なのは、これが2026年5月に発生した約1158万ドルの流出事件と同じ脆弱性を利用したものであることです。当時、Verusは報奨金プログラムによってほとんどの資金を回収しましたが、根本的な修正が完了しないまま、同じブリッジに7月8日に資金を再預入。そのわずか2週間後に再び攻撃を受ける結果となりました 。
攻撃者は約754万ドル相当の資産(約1,137 ETH、tBTC、USDC、USDT、EURC、MKR、scrvUSDなど)を流出 。これらの資産は約3,916.1 ETHに交換された後、Tornado Cash(暗号資産ミキシングサービス)に送金されました
。BlockaidやPeckShieldなどのセキュリティ企業が調査を行い、未解決の脆弱性に対する批判が高まっています
。
BNB Chain上のBitcoin L2プロジェクト「B² Network」は、チェーン分析家のSpecterによって7月23日(UTC+8)に検知された攻撃で、約386万ドルの被害を受けました 。他の2件とは異なり、これは暗号技術的なブリッジの突破ではなく、管理用の秘密鍵の漏洩によるものでした。攻撃者はコントラクトのアップグレード権限を不正に取得し、B2トークンを引き出しました
。
攻撃者は約859万1,000のB2トークンを流出させ、これを5,409 WBNB(約311万ドル)に交換。その後Ethereumにブリッジし、さらにNEAR Intentsを経由してZcash(ZEC)に向けて資金を移動させていると報告されています 。この大量売却により、B2の価格は急落しました
。B² Networkは不正アクセスを検知した後、トークンのステーキングを停止しました
。
最初の攻撃から約3日後の7月25日、AFX Tradeのハッカーは盗んだ資金の洗浄を開始しました 。攻撃者は分散型クロスチェーン流動性プロトコルであるTHORChainを使用し、ETHをBTCに交換しました
。この方法は中央集権的な取引所の本人確認(KYC)を回避でき、資金の追跡を困難にするため、ハッカーに頻繁に利用されます。
7月25日時点の報告によると、総額約12,467.5 ETHのうち、約655 ETH(約127万ドル相当)が約18.86 BTCに変換されました 。オンチェーンアナリストのAsh氏やEmberCN氏によると、このスワップは報告の約1時間前から開始され、大部分のETHは依然としてハッカーのウォレットに残っており、THORChain経由でのBTCへの変換は進行中でした
。