Крупнейшая из трех атак была направлена на AFX Trade, децентрализованную биржу бессрочных контрактов (перпетуалов), работающую на Arbitrum . Фирма безопасности Blockaid обнаружила взлом примерно в 21:30 UTC 22 июля 2026 года .
Злоумышленник скомпрометировал пять из семи горячих ключей подписи валидаторов моста. Он-чейн логика смарт-контракта не была обойдена — пять легитимных подписей валидаторов авторизовали вывод, то есть смарт-контракт сработал именно так, как был запрограммирован . Злоумышленник вывел около $24,15 млн в стейблкоинах USDC из кросс-чейн моста AFX, перевел средства на Ethereum и обменял их на примерно 12 467,5 ETH, консолидировав все ETH в одном кошельке .
AFX Trade ответила приостановкой работы моста, запуском расследования с привлечением внешних экспертов по безопасности и публичным предложением хакеру баунти в 30% (примерно $7,2 млн) за возврат оставшихся 70% средств . Протокол заявил, что его торговая инфраструктура, основная сеть и другие компоненты не пострадали . Компания Offchain Labs, разрабатывающая Arbitrum, подтвердила, что нативный мост Arbitrum не был взломан — атакован был только сторонний мост, управляемый AFX .
Кросс-чейн мост Verus-Ethereum был атакован около 03:45 UTC 23 июля 2026 года . Вектор атаки — поддельное кросс-чейн доказательство: злоумышленник использовал «путь импорта» моста для инициирования выплат на стороне Ethereum, которые не были обеспечены соответствующими заблокированными активами на стороне Verus .
Критически важно, что это был тот же самый путь контракта и уязвимость, которые использовались во взломе на $11,58 млн в мае 2026 года — ошибка, которая не была полностью устранена . После майской атаки Verus вернул большую часть средств через баунти, а затем 8 июля 2026 года повторно внес их в тот же мост — всего за две недели до повторного взлома .
Злоумышленник вывел примерно $7,54 млн в наборе активов, включая около 1 137 ETH, tBTC, USDC, USDT, EURC, MKR и scrvUSD . Украденные активы были конвертированы в примерно 3 916,1 ETH и затем отправлены в Tornado Cash для микширования . Фирмы безопасности Blockaid и PeckShield расследовали инцидент, который вызвал резкую критику из-за неустраненной уязвимости .
B² Network, Bitcoin L2 проект на BNB Chain, потерял примерно $3,86 млн в результате атаки, обнаруженной он-чейн аналитиком Specter 23 июля (UTC+8) . В отличие от двух других инцидентов, это не был криптографический взлом моста, а компрометация административного ключа: злоумышленник получил несанкционированный доступ к полномочиям на обновление контракта, что позволило ему вывести токены B2 .
Злоумышленник вывел примерно 8,591 млн токенов B2, обменял их на 5 409 WBNB (~$3,11 млн), перевел средства на Ethereum и, по имеющимся данным, направил их в Zcash через NEAR Intents . Давление продаж от дампа привело к резкому падению цены B2 . B² Network ответила приостановкой стейкинга токенов после обнаружения несанкционированного доступа .
25 июля 2026 года — примерно через три дня после первоначального взлома — хакер AFX Trade начал активно отмывать украденные средства . Злоумышленник использовал THORChain, децентрализованный кросс-чейн протокол ликвидности, для обмена ETH на BTC . Этот метод обходит требования KYC централизованных бирж и часто используется для запутывания следов.
По состоянию на отчеты, опубликованные 25 июля, примерно 655 ETH (из общего числа ~12 467,5 ETH) были конвертированы в примерно 18,86 BTC . Он-чейн аналитики Ash и EmberCN сообщили, что хакер начал свапы примерно за час до публикации отчетов . Основная часть из примерно 12 467 ETH оставалась в кошельке хакера на тот момент, процесс конвертации в BTC через THORChain все еще продолжался .