Det største angrepet rammet AFX Trade, en desentralisert børs for såkalte perpetuals på Arbitrum . Sikkerhetsselskapet Blockaid oppdaget hendelsen rundt klokken 21.30 UTC 22. juli 2026 .
Angriperen hadde fått kontroll over fem av sju private signeringsnøkler til broens validatorer. Dermed kunne fem gyldige validatorsignaturer godkjenne uttaket. Smartkontrakten ble altså ikke omgått – den utførte transaksjonen slik den var programmert til å gjøre .
Omtrent 24,15 millioner dollar i USDC ble hentet ut fra AFXs bro. Midlene ble sendt videre til Ethereum og vekslet til rundt 12 467,5 ETH, som deretter ble samlet i én lommebok .
AFX Trade stanset brovirksomheten, startet en granskning sammen med eksterne sikkerhetseksperter og tilbød angriperen en dusør på 30 prosent – om lag 7,2 millioner dollar – dersom de resterende 70 prosentene ble returnert . Selskapet opplyste samtidig at handelsinfrastrukturen, hovednettverket og øvrige deler av protokollen ikke var rammet .
Offchain Labs, selskapet bak Arbitrum, presiserte at det var AFXs tredjepartsbro som ble angrepet – ikke Arbitrums egen, innebygde bro .
Verus-Ethereum-broen ble rammet rundt klokken 03.45 UTC 23. juli . Her utnyttet angriperen broens såkalte «import path» ved å sende inn et forfalsket bevis på en overføring mellom kjedene. Det utløste utbetalinger på Ethereum-siden uten at tilsvarende verdier var låst på Verus-kjeden .
Det mest alvorlige var at angrepet brukte den samme kontraktsinngangen og sårbarhetstypen som et angrep på 11,58 millioner dollar i mai 2026. Feilen var dermed ikke fullstendig rettet før broen ble rammet på nytt .
Etter mai-angrepet ble det meste av midlene hentet tilbake gjennom en dusørordning. De returnerte verdiene ble deretter satt inn i den samme broen igjen 8. juli – bare to uker før det nye angrepet .
Denne gangen ble rundt 7,54 millioner dollar hentet ut i en blanding av blant annet 1 137 ETH, tBTC, USDC, USDT, EURC, MKR og scrvUSD . Midlene ble senere vekslet til rundt 3 916,1 ETH og sendt til Tornado Cash, en tjeneste som blander kryptotransaksjoner og kan gjøre pengesporet vanskeligere å følge .
Blockaid og PeckShield undersøkte hendelsen. Gjentakelsen førte til kraftig kritikk av at den kjente svakheten ikke var fjernet på en tilstrekkelig måte .
B² Network, et Bitcoin layer-2-prosjekt på BNB Chain, ble utsatt for et separat angrep 23. juli. Hendelsen ble meldt av kjedeanalytikeren Specter og ble oppgitt å ha ført til tap på rundt 3,86 millioner dollar .
I motsetning til de to andre hendelsene var dette ikke et direkte brudd på en kryptografisk bro. Angriperen fikk i stedet uautorisert tilgang til en administrativ oppgraderingsnøkkel for en kontrakt. Denne tilgangen gjorde det mulig å tappe B2-tokener .
Rundt 8,591 millioner B2-tokener ble hentet ut og vekslet til 5 409 WBNB, verdsatt til omtrent 3,11 millioner dollar. Midlene ble deretter sendt til Ethereum og skal ha blitt ført videre mot Zcash via NEAR Intents . Salgspresset fra angrepet sendte B2-prisen kraftig ned .
B² Network stanset token-staking etter at den uautoriserte tilgangen ble oppdaget . Teamet tok også kontakt med angriperen på kjeden og tilbød juridisk immunitet dersom minst 10 prosent av de stjålne midlene – rundt 386 000 dollar – ble returnert .
Omtrent tre dager etter AFX-angrepet, 25. juli 2026, begynte angriperen å flytte de stjålne verdiene videre . Metoden var THORChain, en desentralisert protokoll for likviditet og bytte mellom blokkjeder.
Gjennom THORChain ble ether vekslet til bitcoin uten å gå veien om en tradisjonell, sentralisert kryptobørs. Det kan gjøre det vanskeligere å knytte transaksjonene til en identitet og å stanse dem gjennom vanlige kundekontroller .
På tidspunktet for rapportene var rundt 655 ETH av de totalt cirka 12 467,5 ETH vekslet til omtrent 18,86 BTC . Kjedeanalytikerne Ash og EmberCN opplyste at byttene hadde startet omtrent én time før rapportene ble publisert .
Det meste av byttet lå fortsatt i angriperens lommebok, og vekslingen fra ETH til BTC via THORChain pågikk fortsatt .