Er werd ongeveer $24,15 miljoen aan USDC gestolen, dat de aanvaller onmiddellijk omzette in ongeveer 12.467,4 ETH . Op 25 juli begon de aanvaller ETH om te zetten naar BTC via THORChain. In de eerste bekende transactie werd 655,4 ETH omgewisseld voor 18,86 BTC. On-chain analist EmberCN meldde deze witwasactiviteit en merkte op dat het grootste deel van de gestolen munten op dat moment nog in de portemonnee van de hacker zat .
AFX Trade bood een bounty van $7,2 miljoen — de aanvaller mocht 30% van de gestolen tegoeden houden als 70% (ongeveer $16,9 miljoen) werd teruggegeven . Steven Goldfeder, medeoprichter van Offchain Labs, bevestigde dat de aanval gericht was op een brug van een derde partij, niet op de eigen infrastructuur van Arbitrum .
De Verus-Ethereum brug werd op 23 juli leeggehaald via een vervalste cross-chain import — hetzelfde contract en toegangspad dat al was misbruikt bij een aanval in mei 2026 die $11,58 miljoen kostte. Blockaid bevestigde dat de aanval opnieuw gebruikmaakte van het import-pad van de brug om ongedekte uitbetalingen aan de Ethereum-kant te activeren .
Er werd ongeveer $7,54 miljoen gestolen in ether (ETH), tokenized bitcoin (tBTC) en een reeks stablecoins waaronder USDC, USDT, EURC, MKR en scrvUSD. De aanvaller zette de buit om in ongeveer 3.916,1 ETH, en een deel van de tegoeden werd vervolgens naar Tornado Cash gestuurd .
Dit was de tweede grote inbraak bij de Verus-brug in ongeveer twee maanden, wat serieuze vragen opriep over de vraag of de oorzaak ooit volledig was verholpen. Blockaid merkte op dat de transactie van juli afkomstig was van een andere aanvaller en portemonnee dan de exploit van mei, wat betekent dat de kwetsbaarheid onafhankelijk exploiteerbaar was .
B² Network, een Bitcoin-schalingsoplossing, verloor ongeveer 8,591 miljoen B2-tokens (ter waarde van ~$3,86 miljoen) toen een aanvaller ongeautoriseerde toegang kreeg tot de upgrade-bevoegdheid voor het token-staking-contract op BNB Chain. Dit was een exploit van administratieve bevoegdheden, geen traditionele on-chain kwetsbaarheid .
De aanvaller verkocht de B2-tokens voor 5.409 WBNB (~$3,11 miljoen), zette ze over naar Ethereum en de tegoeden werden naar verluidt via NEAR Intents naar Zcash gestuurd . On-chain analisten merkten op dat de portemonnee die verantwoordelijk was voor de diefstal sinds 2025 al de benodigde geprivilegieerde rol had — een rol die pas werd ingetrokken nadat de ongeautoriseerde overdracht had plaatsgevonden, wat wijst op een mogelijke lekkage van interne inloggegevens .
B² Network zette staking stil en bood de aanvaller juridische immuniteit in ruil voor een gedeeltelijke terugbetaling, waarbij een terugkeer van 10% naar verluidt werd besproken. Het protocol zei de getroffen gebruikers volledig te zullen compenseren .
| Protocol | Datum | Bedrag | Toegangsvector |
|---|---|---|---|
| AFX Trade | 22 juli | $24,15M | Gecompromitteerde off-chain validator-signeringssleutels |
| Verus-Ethereum | 23 juli | $7,54M | Hergebruikte import-pad-kwetsbaarheid van mei 2026 |
| B² Network | 23 juli | $3,86M | Ongeautoriseerde upgrade-bevoegdheid op staking-contract |
| Totaal | ~$35,55M |
Off-chain sleutelbeheer blijft de zwakste schakel. De AFX-exploit was geen protocolbug, maar een falen in sleutelbewaring — vijf hot-validator-handtekeningen werden gecompromitteerd en gebruikt om het brugquorum te halen. Beveiligingsbedrijf Blockaid merkte op dat de on-chain logica precies functioneerde zoals ontworpen .
Herhalende kwetsbaarheden worden niet volledig opgelost. De brug van Verus werd binnen twee maanden twee keer via dezelfde import-pad-vector geëxploiteerd, wat suggereert dat de fix van mei 2026 onvolledig was of dat de onderliggende architectuur fundamenteel gebrekkig was .
Administratieve upgrade-bevoegdheid is een single point of failure. De exploit van B² Network laat zien dat geprivilegieerde rollen (contract-upgradesleutels) net zo gevaarlijk kunnen zijn als privésleutels, en het compromitteren ervan stelt aanvallers in staat om volledige token-voorraden te plunderen zonder een smart contract-logicafout te exploiteren .
Witwasinfrastructuur is volwassen. De AFX-aanvaller verplaatste gestolen USDC binnen enkele minuten naar ETH en begon op 25 juli ETH om te zetten naar BTC via THORChain, wat aantoont dat cross-chain atomic swaps en gedecentraliseerde wisselaars nu het standaardpad zijn voor het verhullen van opbrengsten van brug-exploits . De B² Network-aanvaller leidde de tegoeden op vergelijkbare wijze via NEAR Intents naar Zcash .