Największy z trzech ataków padł na AFX Trade, zdecentralizowaną giełdę perpetual swapów działającą na Arbitrum . Firma ochroniarska Blockaid wykryła exploit około 21:30 UTC 22 lipca 2026 .
Haker przejął kontrolę nad pięcioma z siedmiu kluczy podpisujących walidatorów mostu. Logika smart kontraktu nie została obejścia – pięć prawidłowych podpisów walidatorów autoryzowało wypłatę, co oznacza, że smart kontrakt wykonał dokładnie to, do czego został zaprojektowany . Haker wyprowadził około 24,15 mln USD w USDC z mostu AFX, przeniósł środki na Ethereum i wymienił je na około 12 467,5 ETH, gromadząc wszystko w jednym portfelu .
Zespół AFX Trade zareagował wstrzymaniem operacji mostu, uruchomieniem śledztwa z zewnętrznymi ekspertami oraz publiczną ofertą 30% nagrody (około 7,2 mln USD) dla hakera w zamian za zwrot pozostałych 70% środków . Protokół podkreślił, że jego infrastruktura handlowa, mainnet i inne komponenty nie zostały naruszone . Offchain Labs, twórca Arbitrum, potwierdził, że natywny most Arbitrum nie został skompromitowany – atak dotyczył wyłącznie mostu stron trzecich obsługiwanego przez AFX .
Most Verus-Ethereum został zaatakowany około 03:45 UTC 23 lipca 2026 . Wektor ataku polegał na sfałszowaniu dowodu transakcji międzyłańcuchowej: haker wykorzystał "ścieżkę importu" mostu, by wywołać wypłaty po stronie Ethereum, które nie były poparte odpowiednimi zablokowanymi aktywami w łańcuchu Verus .
Co kluczowe, była to ta sama luka i ten sam punkt wejścia, który wykorzystano w eksploicie o wartości 11,58 mln USD w maju 2026 roku – wada nie została w pełni naprawiona . Po majowym ataku Verus odzyskał większość środków w ramach nagrody dla etycznego hakera, po czym ponownie zdeponował je w tym samym moście 8 lipca 2026 roku – zaledwie dwa tygodnie przed ponownym atakiem .
Haker wyprowadził około 7,54 mln USD w mieszance aktywów, w tym około 1137 ETH, tBTC, USDC, USDT, EURC, MKR i scrvUSD . Skradzione środki zostały zamienione na około 3916,1 ETH, a następnie przesłane do Tornado Cash w celu zamaskowania . Firmy ochroniarskie Blockaid i PeckShield prowadziły śledztwo w tej sprawie, która spotkała się z ostrą krytyką za nierozwiązany problem bezpieczeństwa .
B² Network, projekt typu Bitcoin L2 na łańcuchu BNB Chain, stracił około 3,86 mln USD w wyniku ataku wykrytego przez analityka łańcuchowego Spectera 23 lipca (UTC+8) . W przeciwieństwie do pozostałych dwóch incydentów, nie było to przełamanie kryptograficzne mostu, ale kompromitacja klucza administracyjnego: haker uzyskał nieautoryzowany dostęp do uprawnień aktualizacji kontraktu, co pozwoliło mu na wyprowadzenie tokenów B2 .
Haker wyprowadził około 8,591 mln tokenów B2, zamienił je na 5409 WBNB (około 3,11 mln USD), przesłał do Ethereum i, według doniesień, skierował w stronę Zcash przez NEAR Intents . Presja sprzedażowa związana z wyprzedażą spowodowała gwałtowny spadek ceny B2 . B² Network odpowiedział wstrzymaniem stakowania tokenów po wykryciu nieautoryzowanego dostępu .
25 lipca 2026 roku – około trzech dni po początkowym ataku – haker AFX Trade rozpoczął aktywne pranie skradzionych środków . Użył THORChain, zdecentralizowanego protokołu płynności międzyłańcuchowej, aby zamienić ETH na BTC . Ta metoda omija wymogi KYC scentralizowanych giełd i jest często używana do zacierania śladów.
Według doniesień opublikowanych 25 lipca, około 655 ETH (z ogólnej puli około 12 467,5 ETH) zostało przekonwertowanych na około 18,86 BTC . Analitycy łańcuchowi Ash i EmberCN poinformowali, że haker rozpoczął wymianę około godziny przed publikacją raportów . Większość z około 12 467 ETH wciąż pozostawała w portfelu hakera w momencie publikacji, a konwersja na BTC za pomocą THORChain wciąż trwała .