AFX Trade предложил выкуп в размере $7,2 млн — хакер мог оставить себе 30% украденных средств, если бы вернул 70% (около $16,9 млн) . Сооснователь Offchain Labs Стивен Голдфедер подтвердил, что атака была направлена на сторонний мост, а не на собственную инфраструктуру Arbitrum
.
Мост Verus-Ethereum был опустошен 23 июля с помощью поддельного кроссчейн-импорта — той же уязвимости контракта и пути входа, которая была использована в атаке в мае 2026 года, когда было похищено $11,58 млн. Blockaid подтвердил, что атака повторно использовала путь импорта моста для запуска необеспеченных выплат на стороне Ethereum .
Было похищено активов примерно на $7,54 миллиона в эфире (ETH), токенизированных биткоинах (tBTC) и различных стейблкоинах, включая USDC, USDT, EURC, MKR и scrvUSD. Злоумышленник конвертировал добычу примерно в 3 916,1 ETH, а часть средств впоследствии была направлена в Tornado Cash .
Это стало вторым крупным взломом моста Verus примерно за два месяца, что вызвало серьезные вопросы о том, была ли первопричина когда-либо полностью исправлена. Blockaid отметил, что июльская транзакция была совершена другим злоумышленником и с другого кошелька, чем майская эксплуатация, что означает, что уязвимость была независимо эксплуатируема .
B² Network, решение для масштабирования Bitcoin, потеряло примерно 8,591 миллиона токенов B2 (стоимостью ~$3,86 млн), когда злоумышленник получил несанкционированный доступ к полномочиям на обновление контракта стейкинга токенов на BNB Chain. Это была эксплуатация административных привилегий, а не традиционная уязвимость on-chain .
Злоумышленник продал токены B2 за 5 409 WBNB (~$3,11 млн), перевел их в Ethereum, и, по сообщениям, средства были направлены в Zcash через NEAR Intents . Ончейн-аналитики отметили, что кошелек, ответственный за кражу, был наделен необходимой привилегированной ролью еще с 2025 года — эта роль была отозвана только после несанкционированного перевода, что указывает на возможную утечку учетных данных инсайдера
.
B² Network приостановил стейкинг и предложил злоумышленнику юридический иммунитет в обмен на частичный возврат средств; сообщалось, что обсуждался возврат 10%. Протокол заявил, что полностью компенсирует пострадавшим пользователям .
Управление ключами вне сети остается самым слабым звеном. Эксплойт AFX не был ошибкой протокола, а провалом в обеспечении сохранности ключей — были скомпрометированы пять подписей горячих валидаторов, которые использовались для достижения кворума моста. Фирма по безопасности Blockaid отметила, что ончейн-логика работала точно так, как была задумана .
Повторяющиеся уязвимости не устраняются полностью. Мост Verus был взломан через один и тот же вектор импорта дважды за два месяца, что позволяет предположить, что исправление, внесенное в мае 2026 года, было неполным или базовая архитектура была принципиально ошибочной .
Права администратора на обновление являются единой точкой отказа. Эксплойт B² Network показывает, что привилегированные роли (ключи для обновления контракта) могут быть столь же опасными, как и приватные ключи, и их компрометация позволяет злоумышленникам опустошать целые запасы токенов, не эксплуатируя никаких логических ошибок смарт-контракта .
Инфраструктура для отмывания денег хорошо развита. Хакер AFX перевел украденные USDC в ETH за считанные минуты, а затем 25 июля начал конвертировать ETH в BTC через THORChain, демонстрируя, что кроссчейн-атомарные свопы и децентрализованные обменники теперь являются стандартным путем для сокрытия следов при взломах мостов . Хакер B² Network аналогично направил средства через NEAR Intents в Zcash
.