Den största av de tre attackerna riktades mot AFX Trade, en decentraliserad perpetuals-börs som är verksam på Arbitrum . Säkerhetsföretaget Blockaid upptäckte attacken omkring klockan 21:30 UTC den 22 juli 2026 .
Angriparen komprometterade fem av sju bridge-validatorers heta signeringsnycklar. Den on-chain-baserade smartkontraktslogiken kringgicks inte – fem legitima valideringssignaturer auktoriserade uttaget, vilket innebär att smartkontraktet utförde precis vad det var designat för . Angriparen tömde cirka 24,15 miljoner dollar i USDC från AFX:s cross-chain-brygga, förde över medlen till Ethereum och växlade dem till omkring 12 467,5 ETH, som samlades i en enda plånbok .
AFX Trade svarade med att stoppa bridge-verksamheten, inleda en utredning med externa säkerhetsexperter och offentligt erbjuda hackaren en belöning på 30 % (ungefär 7,2 miljoner dollar) för att återlämna resterande 70 % av pengarna . Protokollet uppgav att handelsinfrastrukturen, mainnet och andra komponenter inte påverkades . Offchain Labs, som utvecklar Arbitrum, bekräftade att den ursprungliga Arbitrum-bryggan inte var komprometterad – endast den tredjepartsbridge som AFX drev .
Verus-Ethereum cross-chain-bryggan attackerades omkring klockan 03:45 UTC den 23 juli 2026 . Attackvektorn var en förfalskad cross-chain-proof: angriparen utnyttjade bryggans ”importväg” för att utlösa utbetalningar på Ethereum-sidan som inte motsvarades av låsta tillgångar på Verus-kedjan .
Avgörande nog var detta samma kontraktsväg och sårbarhet som användes i en attack på 11,58 miljoner dollar i maj 2026 – en brist som inte hade åtgärdats fullt ut . Efter majattacken hade Verus återfått de flesta medlen via en belöning och sedan satt in dem igen i samma brygga den 8 juli 2026 – bara två veckor före den nya attacken .
Angriparen tömde cirka 7,54 miljoner dollar i en blandning av tillgångar, bland annat omkring 1 137 ETH, tBTC, USDC, USDT, EURC, MKR och scrvUSD . De stulna tillgångarna växlades till ungefär 3 916,1 ETH och skickades därefter till Tornado Cash för att blandas . Säkerhetsföretagen Blockaid och PeckShield utredde händelsen, som fick skarp kritik för den olösta sårbarheten .
B² Network, ett Bitcoin L2-projekt på BNB Chain, förlorade cirka 3,86 miljoner dollar i en attack som upptäcktes av kedjeanalytikern Specter den 23 juli (UTC+8) . Till skillnad från de andra två incidenterna var detta inte ett kryptografiskt bridge-genombrott utan en kompromettering av administrativa nycklar: angriparen fick obehörig åtkomst till en kontraktsuppgraderingsbefogenhet, vilket gjorde det möjligt att tömma B2-tokens .
Angriparen tömde cirka 8,591 miljoner B2-tokens, växlade dem till 5 409 WBNB (cirka 3,11 miljoner dollar), förde över medlen till Ethereum och ledde dem enligt uppgift vidare mot Zcash via NEAR Intents . Försäljningstrycket från dumpningen fick B2:s pris att rasa kraftigt . B² Network svarade med att stoppa token-staking efter att den obehöriga åtkomsten upptäcktes .
Den 25 juli 2026 – ungefär tre dagar efter den första attacken – började AFX Trade-hackaren aktivt tvätta de stulna pengarna . Angriparen använde THORChain, ett decentraliserat cross-chain-likviditetsprotokoll, för att växla ETH till BTC . Denna metod kringgår KYC-kraven på centraliserade börser och används ofta för att dölja spår.
Enligt rapporter som publicerades den 25 juli hade cirka 655 ETH (av totalt cirka 12 467,5 ETH) växlats till ungefär 18,86 BTC . Kedjeanalytikerna Ash och EmberCN rapporterade att hackaren påbörjade växlingarna ungefär en timme innan rapporterna publicerades . Större delen av de cirka 12 467 ETH fanns fortfarande kvar i hackarens plånbok vid tidpunkten, och omvandlingen till BTC via THORChain pågick fortfarande .