Tussen 22 en 23 juli 2026 verloren drie cross chain protocollen (AFX Trade, Verus Ethereum en B² Network) een totaal van $35,55 miljoen door hacks die misbruik maakten van gecompromitteerde validatorsleutels, een teru... De AFX aanvaller begon op 25 juli met het omzetten van gestolen ETH naar BTC via THORChain.

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What were the key details of the AFX Trade, Verus-Ethereum, and B² Network exploits on July 22-23. Article summary: Between July 22–23, 2026, three cross-chain protocols — AFX Trade, Verus-Ethereum, and B² Network — were exploited in rapid succession, resulting in combined losses exceeding $35 million. Each attack targeted a different. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Tussen 22 en 23 juli 2026 werden drie cross-chain protocollen — AFX Trade, Verus-Ethereum en B² Network — snel na elkaar gehackt, met een totaal verlies van meer dan $35 miljoen. Elke aanval richtte zich op een andere architectuurzwakte: gecompromitteerde off-chain validatorsleutels, een terugkerende import-pad-fout en ongeautoriseerd upgrade-bevoegdheid. De AFX-aanvaller is inmiddels begonnen met het verplaatsen van gestolen tegoeden via THORChain, terwijl de protocollen reageerden met bounties en aanbiedingen van juridische immuniteit.
De grootste van de drie incidenten trof AFX Trade, een gedecentraliseerde perpetuals-beurs op Arbitrum. De aanvaller compromitteerde vijf hot-validator-signeringssleutels van de AFX cross-chain brug. Deze vijf sleutels hadden een gezamenlijk stemgewicht van 7.142 van de 10.000 validators, meer dan de tweederde quorum die nodig is om opnames te autoriseren. Beveiligingsbedrijf Blockaid bevestigde dat er geen on-chain smart contract-logica werd omzeild — de code van de brug deed precies wat hij moest doen .
Er werd ongeveer $24,15 miljoen aan USDC gestolen, dat de aanvaller onmiddellijk omzette in ongeveer 12.467,4 ETH . Op 25 juli begon de aanvaller ETH om te zetten naar BTC via THORChain. In de eerste bekende transactie werd 655,4 ETH omgewisseld voor 18,86 BTC. On-chain analist EmberCN meldde deze witwasactiviteit en merkte op dat het grootste deel van de gestolen munten op dat moment nog in de portemonnee van de hacker zat
.
AFX Trade bood een bounty van $7,2 miljoen — de aanvaller mocht 30% van de gestolen tegoeden houden als 70% (ongeveer $16,9 miljoen) werd teruggegeven . Steven Goldfeder, medeoprichter van Offchain Labs, bevestigde dat de aanval gericht was op een brug van een derde partij, niet op de eigen infrastructuur van Arbitrum
.
De Verus-Ethereum brug werd op 23 juli leeggehaald via een vervalste cross-chain import — hetzelfde contract en toegangspad dat al was misbruikt bij een aanval in mei 2026 die $11,58 miljoen kostte. Blockaid bevestigde dat de aanval opnieuw gebruikmaakte van het import-pad van de brug om ongedekte uitbetalingen aan de Ethereum-kant te activeren .
Er werd ongeveer $7,54 miljoen gestolen in ether (ETH), tokenized bitcoin (tBTC) en een reeks stablecoins waaronder USDC, USDT, EURC, MKR en scrvUSD. De aanvaller zette de buit om in ongeveer 3.916,1 ETH, en een deel van de tegoeden werd vervolgens naar Tornado Cash gestuurd .
Dit was de tweede grote inbraak bij de Verus-brug in ongeveer twee maanden, wat serieuze vragen opriep over de vraag of de oorzaak ooit volledig was verholpen. Blockaid merkte op dat de transactie van juli afkomstig was van een andere aanvaller en portemonnee dan de exploit van mei, wat betekent dat de kwetsbaarheid onafhankelijk exploiteerbaar was .
B² Network, een Bitcoin-schalingsoplossing, verloor ongeveer 8,591 miljoen B2-tokens (ter waarde van ~$3,86 miljoen) toen een aanvaller ongeautoriseerde toegang kreeg tot de upgrade-bevoegdheid voor het token-staking-contract op BNB Chain. Dit was een exploit van administratieve bevoegdheden, geen traditionele on-chain kwetsbaarheid .
De aanvaller verkocht de B2-tokens voor 5.409 WBNB (~$3,11 miljoen), zette ze over naar Ethereum en de tegoeden werden naar verluidt via NEAR Intents naar Zcash gestuurd . On-chain analisten merkten op dat de portemonnee die verantwoordelijk was voor de diefstal sinds 2025 al de benodigde geprivilegieerde rol had — een rol die pas werd ingetrokken nadat de ongeautoriseerde overdracht had plaatsgevonden, wat wijst op een mogelijke lekkage van interne inloggegevens
.
B² Network zette staking stil en bood de aanvaller juridische immuniteit in ruil voor een gedeeltelijke terugbetaling, waarbij een terugkeer van 10% naar verluidt werd besproken. Het protocol zei de getroffen gebruikers volledig te zullen compenseren .
Off-chain sleutelbeheer blijft de zwakste schakel. De AFX-exploit was geen protocolbug, maar een falen in sleutelbewaring — vijf hot-validator-handtekeningen werden gecompromitteerd en gebruikt om het brugquorum te halen. Beveiligingsbedrijf Blockaid merkte op dat de on-chain logica precies functioneerde zoals ontworpen .
Herhalende kwetsbaarheden worden niet volledig opgelost. De brug van Verus werd binnen twee maanden twee keer via dezelfde import-pad-vector geëxploiteerd, wat suggereert dat de fix van mei 2026 onvolledig was of dat de onderliggende architectuur fundamenteel gebrekkig was .
Administratieve upgrade-bevoegdheid is een single point of failure. De exploit van B² Network laat zien dat geprivilegieerde rollen (contract-upgradesleutels) net zo gevaarlijk kunnen zijn als privésleutels, en het compromitteren ervan stelt aanvallers in staat om volledige token-voorraden te plunderen zonder een smart contract-logicafout te exploiteren .
Witwasinfrastructuur is volwassen. De AFX-aanvaller verplaatste gestolen USDC binnen enkele minuten naar ETH en begon op 25 juli ETH om te zetten naar BTC via THORChain, wat aantoont dat cross-chain atomic swaps en gedecentraliseerde wisselaars nu het standaardpad zijn voor het verhullen van opbrengsten van brug-exploits . De B² Network-aanvaller leidde de tegoeden op vergelijkbare wijze via NEAR Intents naar Zcash
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Tussen 22 en 23 juli 2026 verloren drie cross chain protocollen (AFX Trade, Verus Ethereum en B² Network) een totaal van $35,55 miljoen door hacks die misbruik maakten van gecompromitteerde validatorsleutels, een teru...
Tussen 22 en 23 juli 2026 verloren drie cross chain protocollen (AFX Trade, Verus Ethereum en B² Network) een totaal van $35,55 miljoen door hacks die misbruik maakten van gecompromitteerde validatorsleutels, een teru... De AFX aanvaller begon op 25 juli met het omzetten van gestolen ETH naar BTC via THORChain.