Cirka 24,15 miljoner USDC stals, vilket angriparen omedelbart växlade till ungefär 12 467,4 ETH . Den 25 juli började angriparen omvandla ETH till BTC via THORChain. I den första kända transaktionen växlades 655,4 ETH mot 18,86 BTC. Kedjeanalytikern EmberCN flaggade detta som fortsatt penningtvätt, och noterade att merparten av de stulna mynten fortfarande fanns kvar i hackarens plånbok vid rapporttillfället .
AFX Trade erbjöd en belöning på 7,2 miljoner dollar – angriparen kunde behålla 30 % av de stulna medlen om 70 % (cirka 16,9 miljoner dollar) återlämnades . Offchain Labs medgrundare Steven Goldfeder bekräftade att attacken riktade sig mot en tredjepartsbrygga och inte Arbitrums egen infrastruktur .
Verus-Ethereum-bryggan töndes den 23 juli genom en förfalskad import över kedjorna – samma kontrakt och ingångsväg som utnyttjats i en attack i maj 2026 som kostade 11,58 miljoner dollar. Blockaid bekräftade att attacken återanvände bryggans importfunktion för att utlösa obetalda utbetalningar på Ethereum-sidan .
Cirka 7,54 miljoner dollar stals i ether (ETH), tokeniserad bitcoin (tBTC) och en blandning av stabila mynt som USDC, USDT, EURC, MKR och scrvUSD. Angriparen omvandlade bytet till cirka 3 916,1 ETH, och en del av medlen skickades därefter till Tornado Cash .
Detta var det andra stora intrånget i Verus-bryggan på cirka två månader, vilket väckte allvarliga frågor om huruvida grundorsaken någonsin åtgärdats fullt ut. Blockaid påpekade att juli-transaktionen kom från en annan angripare och plånbok än maj-attacken, vilket innebär att sårbarheten var oberoende exploaterbar .
B² Network, en Bitcoin-skalningslösning, förlorade cirka 8,591 miljoner B2-tokens (värda cirka 3,86 miljoner dollar) när en angripare fick obehörig åtkomst till uppgraderingsbehörigheten för dess token-stakingskontrakt på BNB Chain. Detta var en attack mot administrativa rättigheter, inte en traditionell sårbarhet i kedjan .
Angriparen sålde B2-tokens för 5 409 WBNB (cirka 3,11 miljoner dollar), överförde till Ethereum och medlen uppges ha skickats vidare till Zcash via NEAR Intents . Kedjeanalytiker noterade att plånboken som ansvarade för stölden hade beviljats den nödvändiga privilegierade rollen sedan 2025 – en roll som endast återkallades efter att den obehöriga överföringen ägt rum, vilket tyder på ett möjligt läckage av autentiseringsuppgifter från en insider .
B² Network pausade staking och erbjöd angriparen rättslig immunitet i utbyte mot en partiell återbetalning, där en återbetalning på 10 % rapporteras ha diskuterats. Protokollet meddelade att det skulle kompensera drabbade användare fullt ut .
| Protokoll | Datum | Belopp | Angreppsvektor |
|---|---|---|---|
| AFX Trade | 22 juli | 24,15 MUSD | Komprometterade valideringsnycklar utanför kedjan |
| Verus-Ethereum | 23 juli | 7,54 MUSD | Återanvänd import-sårbarhet från maj 2026 |
| B² Network | 23 juli | 3,86 MUSD | Obehörig uppgraderingsbehörighet för stakingskontrakt |
| Totalt | ~35,55 MUSD |
Nyckelhantering utanför kedjan är fortfarande den svagaste länken. AFX-attacken var inte ett protokollfel utan ett misslyckande med nykelförvaring – fem signaturer från heta validerare komprometterades och användes för att uppnå bryggans majoritetskrav. Säkerhetsföretaget Blockaid noterade att logiken i kedjan fungerade precis som den skulle .
Återkommande sårbarheter åtgärdas inte fullt ut. Verus-bryggan exploaterades via samma importfunktion två gånger på två månader, vilket tyder på att maj-åtgärden var ofullständig eller att den underliggande arkitekturen var grundläggande bristfällig .
Administrativ uppgraderingsbehörighet är en enskild felpunkt. B² Network-attacken visar att privilegierade roller (nycklar för kontraktsuppgradering) kan vara lika farliga som privata nycklar, och att deras kompromettering gör det möjligt för angripare att tömma hela tokenförråd utan att utnyttja en enda sårbarhet i logiken i smarta kontrakt .
Penningtvättsinfrastrukturen är mogen. AFX-angriparen flyttade stulen USDC till ETH inom några minuter, och började sedan omvandla ETH till BTC via THORChain den 25 juli, vilket visar att kedjeöverskridande atombyten och decentraliserade växlingsplattformar nu är den standardväg som används för att dölja intäkter från bryggattacker . B² Network-angriparen skickade på motsvarande sätt medel via NEAR Intents till Zcash .