En büyük saldırı, Arbitrum ağı üzerinde çalışan merkeziyetsiz sürekli vadeli işlem borsası AFX Trade'e yapıldı . Güvenlik firması Blockaid, saldırıyı 22 Temmuz'da saat 21:30 UTC civarında tespit etti .
Saldırgan, yedi köprü doğrulayıcısından beşinin 'sıcak imza' anahtarlarını ele geçirdi. Akıllı sözleşme mantığı atlatılmadı; beş geçerli doğrulayıcı imzası, para çekme işlemini onayladı. Yani akıllı sözleşme, tam da tasarlandığı gibi çalıştı . Saldırgan, AFX'in zincirler arası köprüsünden yaklaşık 24,15 milyon dolarlık USDC çekti, fonları Ethereum ağına taşıdı ve yaklaşık 12.467,5 ETH karşılığında takas ederek tüm ETH'yi tek bir cüzdanda topladı .
AFX Trade, köprü operasyonlarını durdurarak dış güvenlik uzmanlarıyla soruşturma başlattı ve saldırgana, fonların kalan %70'ini iade etmesi karşılığında %30 ödül (yaklaşık 7,2 milyon dolar) teklif etti . Protokol, işlem altyapısının, ana ağının ve diğer bileşenlerin etkilenmediğini açıkladı . Arbitrum'un geliştiricisi Offchain Labs ise Arbitrum'un yerel köprüsünün değil, yalnızca AFX tarafından işletilen üçüncü taraf köprünün hedef alındığını doğruladı .
Verus-Ethereum zincirler arası köprüsüne yapılan saldırı, 23 Temmuz'da saat 03:45 UTC civarında gerçekleşti . Saldırgan, köprünün "içe aktarma yolunu" (import path) kullanarak Ethereum tarafında, Verus zincirinde kilitli varlıklarla desteklenmeyen ödemeleri tetikledi. Bu yöntemle sahte zincirler arası kanıtlar oluşturdu .
Bu saldırı, Mayıs 2026'da 11,58 milyon dolarlık bir istismarda kullanılan aynı sözleşme giriş noktası ve güvenlik açığını hedef aldı. Açık, tam olarak kapatılmamıştı . Mayıs saldırısının ardından Verus, fonların çoğunu bir ödül programıyla geri almış, ardından 8 Temmuz 2026'da bu fonları aynı köprüye yeniden yatırmıştı. Ancak köprü, sadece iki hafta sonra yeniden boşaltıldı .
Saldırgan, yaklaşık 1.137 ETH, tBTC, USDC, USDT, EURC, MKR ve scrvUSD'den oluşan bir varlık karışımıyla toplamda yaklaşık 7,54 milyon dolar çaldı . Çalınan varlıklar yaklaşık 3.916,1 ETH'ye dönüştürüldü ve ardından kara para aklama için Tornado Cash'e gönderildi . Blockaid ve PeckShield güvenlik firmaları olayı soruştururken, giderilmemiş güvenlik açığı sert eleştirilere yol açtı .
BNB Chain üzerinde çalışan bir Bitcoin Katman-2 projesi olan B² Network, zincir analisti Specter tarafından 23 Temmuz'da (UTC+8) tespit edilen bir saldırıda yaklaşık 3,86 milyon dolar kaybetti . Diğer iki olaydan farklı olarak bu, kriptografik bir köprü kırılması değil, bir yönetim anahtarı ele geçirme saldırısıydı: Saldırgan, bir sözleşme yükseltme yetkisine izinsiz erişerek B2 token'larını boşalttı .
Saldırgan yaklaşık 8,591 milyon B2 token'ını çaldı, bunları 5.409 WBNB'ye (~3,11 milyon dolar) dönüştürdü, fonları Ethereum'a taşıdı ve raporlara göre NEAR Intents üzerinden Zcash'e yönlendirdi . Bu ani satış baskısı B2'nin fiyatında keskin bir düşüşe neden oldu . B² Network, yetkisiz erişimin tespit edilmesinin ardından token stake etme işlemlerini durdurdu .
AFX Trade saldırganı, 25 Temmuz 2026'da (ilk saldırıdan yaklaşık üç gün sonra) çalıntı fonları aktif olarak aklamaya başladı . Saldırgan, merkeziyetsiz bir zincirler arası likidite protokolü olan THORChain'i kullanarak ETH'yi BTC'ye dönüştürdü . Bu yöntem, merkezi borsaların müşterini tanı (KYC) gerekliliklerini atlar ve kara para aklamada sıkça kullanılır.
25 Temmuz'da yayınlanan raporlara göre, toplam ~12.467,5 ETH'nin yaklaşık 655 ETH'si (1,27 milyon dolar) yaklaşık 18,86 BTC'ye dönüştürülmüştü . Zincir içi analistler Ash ve EmberCN, saldırganın takas işlemlerine raporların yayınlanmasından yaklaşık bir saat önce başladığını bildirdi . Çalınan ETH'nin büyük kısmı (~12.467 ETH) o sırada saldırganın cüzdanında kalmaya devam ediyordu ve THORChain üzerinden BTC'ye dönüşüm hâlâ sürüyordu .