Omtrent 24,15 millioner USDC ble stjålet, som angriperen umiddelbart byttet til omtrent 12.467,4 ETH . 25. juli begynte angriperen å konvertere ETH til BTC via THORChain. I den første kjente transaksjonen ble 655,4 ETH byttet til 18,86 BTC. Kjedeanalytiker EmberCN flagget dette som fortsatt hvitvaskingsaktivitet, og bemerket at hoveddelen av de stjålne myntene fortsatt var i hackerlommeboken på rapporteringstidspunktet .
AFX Trade tilbød en belønning på 7,2 millioner dollar – angriperen kunne beholde 30 % av de stjålne midlene hvis 70 % (omtrent 16,9 millioner dollar) ble returnert . Offchain Labs-medgründer Steven Goldfeder bekreftet at angrepet rammet en tredjepartsbro, ikke Arbitrums opprinnelige infrastruktur .
Verus-Ethereum-broen ble tappet 23. juli gjennom en forfalsket krysskjedimport – den samme kontrakten og inngangsbanen som ble utnyttet i et angrep i mai 2026 som kostet 11,58 millioner dollar. Blockaid bekreftet at angrepet gjenbrukte broens importbane for å utløse udekkede utbetalinger på Ethereum-siden .
Omtrent 7,54 millioner dollar ble stjålet i ether (ETH), tokenisert bitcoin (tBTC) og en blanding av stablecoins inkludert USDC, USDT, EURC, MKR og scrvUSD. Angriperen konverterte byttet til omtrent 3.916,1 ETH, og noen midler ble deretter sendt videre mot Tornado Cash .
Dette var det andre store bruddet på Verus-broen på omtrent to måneder, noe som reiser alvorlige spørsmål om grunnårsaken noen gang ble fullstendig lappet. Blockaid bemerket at transaksjonen i juli kom fra en annen angriper og lommebok enn utnyttelsen i mai, noe som betyr at sårbarheten var uavhengig utnyttbar .
B² Network, en Bitcoin-skalaløsning, mistet omtrent 8,591 millioner B2-tokens (verdt ~3,86 millioner dollar) da en angriper fikk uautorisert tilgang til oppgraderingsmyndigheten for token-satsingskontrakten på BNB Chain. Dette var en utnyttelse av administrative rettigheter, ikke en tradisjonell sårbarhet på kjeden .
Angriperen solgte B2-tokensene for 5.409 WBNB (~3,11 millioner dollar), broet til Ethereum, og midlene ble angivelig sendt videre mot Zcash via NEAR Intents . Kjedeanalytikere bemerket at lommeboken som var ansvarlig for tyveriet, hadde fått den nødvendige privilegerte rollen siden 2025 – en rolle som først ble tilbakekalt etter at den uautoriserte overføringen fant sted, noe som tyder på en mulig lekkasje av innsiderpåloggingsinformasjon .
B² Network stanset satsing og tilbød juridisk immunitet til angriperen i bytte mot en delvis refusjon, med en avkastning på 10 % angivelig diskutert. Protokollen sa at den ville kompensere berørte brukere fullt ut .
| Protokoll | Dato | Beløp | Angrepsvektor |
|---|---|---|---|
| AFX Trade | 22. juli | $24,15M | Kompromitterte valideringssigneringsnøkler utenfor kjeden |
| Verus-Ethereum | 23. juli | $7,54M | Gjenbrukt sårbarhet i importbanen fra mai 2026 |
| B² Network | 23. juli | $3,86M | Uautorisert oppgraderingsmyndighet på satsingskontrakt |
| Totalt | ~$35,55M |
Nøkkelhåndtering utenfor kjeden er fortsatt det svakeste leddet. AFX-utnyttelsen var ikke en protokollfeil, men en svikt i nøkkeloppbevaring – fem varme valideringssignaturer ble kompromittert og brukt til å oppfylle brokvorumet. Sikkerhetsfirmaet Blockaid bemerket at logikken på kjeden fungerte nøyaktig som designet .
Gjentatte sårbarheter blir ikke fullstendig løst. Verus sin bro ble utnyttet via samme importbanevektor to ganger på to måneder, noe som tyder på at mai 2026-rettingen var ufullstendig eller at den underliggende arkitekturen var fundamentalt feil .
Administrativ oppgraderingsmyndighet er et enkelt feilpunkt. B² Networks utnyttelse viser at privilegerte roller (kontraktoppgraderingsnøkler) kan være like farlige som private nøkler, og deres kompromittering gjør at angripere kan tømme hele token-forsyninger uten å utnytte noen feil i logikken til smartkontrakter .
Hvitvaskingsinfrastrukturen er moden. AFX-angriperen flyttet stjålne USDC til ETH i løpet av minutter, og begynte deretter å konvertere ETH til BTC via THORChain 25. juli, noe som viser at krysskjede atombytter og desentraliserte vekslere nå er standardbanen for å skjule provenyet fra broutnyttelser . B² Network-angriperen dirigerte på samme måte midler gjennom NEAR Intents mot Zcash .