AFX Trade zaoferował nagrodę w wysokości 7,2 mln USD — atakujący mógł zatrzymać 30% skradzionych środków w zamian za zwrot 70% (około 16,9 mln USD) . Współzałożyciel Offchain Labs, Steven Goldfeder, potwierdził, że atak był wymierzony w most zewnętrznego protokołu, a nie w natywną infrastrukturę Arbitrum
.
Most Verus-Ethereum został opróżniony 23 lipca poprzez sfałszowany import międzyłańcuchowy — tę samą ścieżkę kontraktu i wejścia, która została wykorzystana w ataku z maja 2026 r., kiedy to stracono 11,58 mln USD. Blockaid potwierdził, że atak ponownie wykorzystał ścieżkę importu mostu, aby wywołać niepoparte wypłaty po stronie Ethereum .
Skradziono około 7,54 mln USD w etherze (ETH), tokenizowanym bitcoinie (tBTC) oraz szerokiej gamie stablecoinów, w tym USDC, USDT, EURC, MKR i scrvUSD. Atakujący zamienił łup na około 3 916,1 ETH, a część środków trafiła następnie do Tornado Cash .
Było to drugie poważne naruszenie mostu Verus w ciągu około dwóch miesięcy, co rodzi poważne pytania, czy pierwotna przyczyna została kiedykolwiek w pełni naprawiona. Blockaid zauważył, że transakcja z lipca pochodziła od innego atakującego i z innego portfela niż exploit z maja, co oznacza, że luka była niezależnie eksploatowalna .
B² Network, rozwiązanie do skalowania Bitcoina, straciło około 8,591 mln tokenów B2 (o wartości około 3,86 mln USD), gdy atakujący uzyskał nieautoryzowany dostęp do uprawnień aktualizacji (upgrade authority) jego kontraktu stakingowego na BNB Chain. Był to exploit wykorzystujący uprawnienia administracyjne, a nie tradycyjną lukę w inteligentnym kontrakcie .
Atakujący sprzedał tokeny B2 za 5 409 WBNB (około 3,11 mln USD), przeniósł je do Ethereum, a środki były następnie kierowane w stronę Zcash przez NEAR Intents . Analitycy on-chain zauważyli, że portfel odpowiedzialny za kradzież miał przyznaną niezbędną uprzywilejowaną rolę od 2025 r. — rolę cofnięto dopiero po nieautoryzowanym transferze, co sugeruje możliwy wyciek danych uwierzytelniających osoby z wewnątrz
.
B² Network wstrzymał staking i zaoferował atakującemu immunitet prawny w zamian za częściowy zwrot środków, przy czym podobno dyskutowano o zwrocie 10%. Protokół zobowiązał się do pełnego odszkodowania dla dotkniętych użytkowników .
Zarządzanie kluczami offline pozostaje najsłabszym ogniwem. Exploit AFX Trade nie był błędem protokołu, ale porażką w zakresie przechowywania kluczy — pięć sygnatur gorących walidatorów zostało przejętych i użytych do osiągnięcia kworum mostu. Firma Blockaid podkreśliła, że logika on-chain działała dokładnie tak, jak zaprojektowano .
Powtarzające się luki nie są w pełni naprawiane. Most Verus został zexploitowany za pomocą tego samego wektora ścieżki importu dwukrotnie w ciągu dwóch miesięcy, co sugeruje, że poprawka z maja 2026 r. była niekompletna, a podstawowa architektura była zasadniczo wadliwa .
Uprawnienia do aktualizacji administracyjnej stanowią pojedynczy punkt awarii. Exploit B² Network pokazuje, że uprzywilejowane role (klucze do aktualizacji kontraktu) mogą być równie niebezpieczne jak klucze prywatne, a ich przejęcie pozwala atakującym opróżnić cały zasób tokenów bez wykorzystywania jakiegokolwiek błędu w logice inteligentnego kontraktu .
Infrastruktura do prania pieniędzy jest zaawansowana. Haker AFX Trade przeniósł skradzione USDC na ETH w ciągu kilku minut, a następnie zaczął konwertować ETH na BTC przez THORChain 25 lipca, pokazując, że atomowe swapy międzyłańcuchowe i zdecentralizowane giełdy są obecnie standardową ścieżką zacierania śladów po exploitach mostów . Haker B² Network podobnie kierował środki przez NEAR Intents w stronę Zcash
.