De grootste van de drie exploits was gericht op AFX Trade, een gedecentraliseerde perpetuals-beurs op Arbitrum . Beveiligingsbedrijf Blockaid ontdekte de exploit rond 21:30 UTC op 22 juli 2026 .
De aanvaller wist vijf van de zeven hot-signing-sleutels van de bridge-validators te compromitteren. De on-chain slimme-contractlogica werd niet omzeild — vijf legitieme validator-handtekeningen autoriseerden de opname, wat betekent dat het slimme contract precies deed wat het moest doen . De aanvaller trok circa $24,15 miljoen aan USDC uit de cross-chain-bridge van AFX, zette het geld over naar Ethereum en wisselde het om in ongeveer 12.467,5 ETH, waarbij alle ETH in één wallet werd samengebracht .
AFX Trade reageerde door de bridge-werkzaamheden stil te leggen, een onderzoek te starten met externe beveiligingsexperts en de hacker publiekelijk een 30% beloning (circa $7,2 miljoen) aan te bieden voor het teruggeven van de resterende 70% van de gestolen middelen . Het protocol verklaarde dat de handelsinfrastructuur, mainnet en andere componenten niet waren getroffen . Offchain Labs, de ontwikkelaar van Arbitrum, bevestigde dat de native Arbitrum-bridge niet was gecompromitteerd — alleen de door derden beheerde AFX-bridge .
De Verus-Ethereum-cross-chain-bridge werd getroffen rond 03:45 UTC op 23 juli 2026 . De aanvalsvector was een vervalst cross-chain-bewijs: de aanvaller maakte misbruik van het 'importpad' van de bridge om uitbetalingen aan de Ethereum-kant te triggeren die niet werden gedekt door overeenkomstige vergrendelde activa aan de Verus-kant .
Cruciaal was dat dit dezelfde contract-instaproute en kwetsbaarheid was als die bij een exploit van $11,58 miljoen in mei 2026 — een fout die niet volledig was gerepareerd . Na de aanval in mei had Verus het grootste deel van de gestolen middelen teruggekregen via een beloning, en deze op 8 juli 2026 opnieuw in dezelfde bridge gestort — slechts twee weken voor de herhaalde exploit .
De aanvaller trok circa $7,54 miljoen aan een mix van activa weg, waaronder ongeveer 1.137 ETH, tBTC, USDC, USDT, EURC, MKR en scrvUSD . De gestolen activa werden omgezet in ongeveer 3.916,1 ETH en vervolgens naar Tornado Cash gestuurd om te worden gemengd . Beveiligingsbedrijven Blockaid en PeckShield onderzochten het incident, dat scherpe kritiek kreeg vanwege de niet-verholpen kwetsbaarheid .
Het B² Network, een Bitcoin-L2-project op de BNB Chain, verloor ongeveer $3,86 miljoen bij een aanval die werd ontdekt door ketenanalist Specter op 23 juli (UTC+8) . In tegenstelling tot de andere twee incidenten was dit geen cryptografische brugbreuk, maar een administratieve sleutelcompromittatie: de aanvaller kreeg ongeautoriseerde toegang tot een contract-upgrade-autoriteit, waardoor B2-tokens konden worden weggesluisd .
De aanvaller wist ongeveer 8,591 miljoen B2-tokens te stelen, deze om te zetten in 5.409 WBNB (~$3,11 miljoen), het geld naar Ethereum te brengen en het naar verluidt via NEAR Intents naar Zcash te leiden . De verkoopdruk van de dump deed de prijs van B2 scherp dalen . B² Network reageerde door het staken van tokens op te schorten nadat de ongeautoriseerde toegang was ontdekt .
Op 25 juli 2026 — ongeveer drie dagen na de eerste exploit — begon de AFX Trade-hacker actief met het witwassen van de gestolen fondsen . De aanvaller gebruikte THORChain, een gedecentraliseerd cross-chain-liquiditeitsprotocol, om ETH om te zetten in BTC . Deze methode omzeilt de KYC-vereisten van gecentraliseerde exchanges en wordt vaak gebruikt voor verhulling.
Vanaf de publicatie van rapporten op 25 juli was ongeveer 655 ETH (van de ongeveer 12.467,5 ETH) omgezet in ongeveer 18,86 BTC . On-chain-analisten Ash en EmberCN meldden dat de hacker ongeveer een uur voordat de rapporten werden gepubliceerd met de swaps begon . Het grootste deel van de ongeveer 12.467 ETH bevond zich op dat moment nog in de wallet van de hacker, en de omzetting naar BTC via THORChain was nog gaande .