Serangan terbesar adalah menyasarkan AFX Trade, sebuah bursa niaga hadapan kekal (perpetuals) terdesentralisasi yang beroperasi di atas Arbitrum . Firma keselamatan Blockaid mengesan eksploitasi ini sekitar jam 21:30 UTC pada 22 Julai 2026 .
Penggodam berjaya menjejaskan lima daripada tujuh kunci tandatangan panas (hot-signing keys) pengesah jambatan. Logik kontrak pintar di atas rantai tidak diatasi – lima tandatangan pengesah yang sah telah membenarkan pengeluaran tersebut, bermakna kontrak pintar berfungsi seperti yang direka bentuk . Penggodam mengeluarkan kira-kira $24.15 juta dalam USDC daripada jambatan rentas rantai AFX, memindahkan dana tersebut ke Ethereum, dan menukarnya kepada kira-kira 12,467.5 ETH, lalu menggabungkan ETH tersebut dalam satu dompet .
AFX Trade bertindak balas dengan menggantung operasi jambatan, melancarkan siasatan bersama pakar keselamatan luar, dan secara terbuka menawarkan ganjaran 30% (kira-kira $7.2 juta) kepada penggodam jika baki 70% dana dikembalikan . Protokol tersebut menyatakan bahawa infrastruktur perdagangan, mainnet, dan komponen lain tidak terjejas . Offchain Labs, pembangun Arbitrum, mengesahkan bahawa jambatan asli Arbitrum tidak terjejas – hanya jambatan pihak ketiga yang dikendalikan oleh AFX yang terjejas .
Jambatan rentas rantai Verus-Ethereum diserang sekitar jam 03:45 UTC pada 23 Julai 2026 . Vektor serangan adalah bukti rentas rantai yang dipalsukan: penggodam mengeksploitasi "laluan import" jambatan tersebut untuk mencetuskan pembayaran di sebelah Ethereum yang tidak disokong oleh aset terkunci yang sepadan di rantai Verus .
Yang penting, ini adalah laluan masuk kontrak dan kelemahan yang sama yang digunakan dalam eksploitasi $11.58 juta pada Mei 2026 – kecacatan yang tidak dibaiki sepenuhnya . Selepas serangan Mei, Verus telah memulihkan sebahagian besar dana melalui ganjaran, kemudian mendeposit semula dana tersebut ke dalam jambatan yang sama pada 8 Julai 2026 – hanya dua minggu sebelum eksploitasi berulang .
Penggodam mengeluarkan kira-kira $7.54 juta dalam campuran aset termasuk kira-kira 1,137 ETH, tBTC, USDC, USDT, EURC, MKR, dan scrvUSD . Aset yang dicuri kemudiannya ditukar kepada kira-kira 3,916.1 ETH dan dihantar ke Tornado Cash untuk dicampur . Firma keselamatan Blockaid dan PeckShield menyiasat insiden ini, yang menarik kritikan tajam kerana kelemahan yang tidak dapat diselesaikan .
B² Network, projek L2 Bitcoin di BNB Chain, kehilangan kira-kira $3.86 juta dalam serangan yang dikesan oleh penganalisis rantaian Specter pada 23 Julai (UTC+8) . Tidak seperti dua insiden lain, ini bukanlah pemecahan jambatan kriptografi tetapi kompromi kunci pentadbiran: penggodam mendapat akses tanpa kebenaran kepada kuasa peningkatan kontrak, membolehkan mereka mengeluarkan token B2 .
Penggodam mengeluarkan kira-kira 8.591 juta token B2, menukarnya kepada 5,409 WBNB (~$3.11 juta), memindahkan dana ke Ethereum, dan dilaporkan mengarahkannya ke arah Zcash melalui NEAR Intents . Tekanan jualan daripada lambakan itu menyebabkan harga B2 jatuh mendadak . B² Network bertindak balas dengan menggantung staking token selepas akses tanpa kebenaran dikesan .
Pada 25 Julai 2026 – kira-kira tiga hari selepas eksploitasi awal – penggodam AFX Trade mula mencuci dana yang dicuri secara aktif . Penggodam menggunakan THORChain, protokol kecairan rentas rantai terdesentralisasi, untuk menukar ETH kepada BTC . Kaedah ini memintas keperluan KYC pertukaran berpusat dan sering digunakan untuk menyembunyikan jejak.
Setakat laporan yang diterbitkan pada 25 Julai, kira-kira 655 ETH (daripada jumlah ~12,467.5 ETH) telah ditukar kepada kira-kira 18.86 BTC . Penganalisis dalam rantaian Ash dan EmberCN melaporkan bahawa penggodam memulakan pertukaran kira-kira satu jam sebelum laporan diterbitkan . Sebahagian besar daripada kira-kira 12,467 ETH masih berada dalam dompet penggodam pada masa itu, dengan penukaran kepada BTC melalui THORChain masih berlangsung .