Yaklaşık 24,15 milyon USDC çalındı ve saldırgan bunu hemen yaklaşık 12.467,4 ETH'ye çevirdi . 25 Temmuz'da saldırgan, ETH'yi THORChain üzerinden BTC'ye dönüştürmeye başladı. Bilinen ilk işlemde 655,4 ETH karşılığında 18,86 BTC alındı. Zincir üstü analist EmberCN bunu devam eden bir kara para aklama faaliyeti olarak işaretlerken, çalınan coinlerin çoğunun raporun hazırlandığı sırada hâlâ saldırganın cüzdanında olduğu belirtildi .
AFX Trade, 7,2 milyon dolarlık bir ödül teklif etti: Saldırgan, çalınan fonların %70'ini (yaklaşık 16,9 milyon dolar) iade ederse %30'unu elinde tutabilecekti . Offchain Labs kurucu ortağı Steven Goldfeder, saldırının Arbitrum'un yerel altyapısını değil, üçüncü taraf bir köprüyü hedef aldığını doğruladı .
Verus-Ethereum köprüsü 23 Temmuz'da sahte bir cross-chain içe aktarma yoluyla boşaltıldı. Saldırıda, Mayıs 2026'da 11,58 milyon dolarlık kayba yol açan saldırıyla aynı sözleşme ve giriş yolu kullanıldı. Blockaid, saldırganın köprünün içe aktarma yolunu kullanarak Ethereum tarafında karşılıksız ödemeleri tetiklediğini doğruladı .
Yaklaşık 7,54 milyon dolar değerinde ETH, tokenize bitcoin (tBTC) ve USDC, USDT, EURC, MKR ve scrvUSD gibi stablecoin'ler çalındı. Saldırgan tüm bunları yaklaşık 3.916,1 ETH'ye çevirdi ve fonların bir kısmı daha sonra Tornado Cash'e yönlendirildi .
Bu, yaklaşık iki ay içinde Verus köprüsüne yapılan ikinci büyük saldırıydı ve temel nedenin tam olarak giderilip giderilmediği sorusunu gündeme getirdi. Blockaid, Temmuz ayındaki işlemin Mayıs ayındaki saldırgandan ve cüzdandan farklı olduğunu, yani güvenlik açığının bağımsız olarak istismar edilebilir olduğunu belirtti .
Bitcoin ölçekleme çözümü B² Network, bir saldırganın BNB Chain üzerindeki token stake sözleşmesinin yükseltme yetkisine izinsiz erişmesi sonucu yaklaşık 8,591 milyon B2 tokeni (yaklaşık 3,86 milyon dolar) kaybetti. Bu, geleneksel bir zincir üstü güvenlik açığından ziyade bir yönetici yetkisi istismarıydı .
Saldırgan, B2 tokenlerini 5.409 WBNB'ye (yaklaşık 3,11 milyon dolar) sattı, Ethereum'a köprüledi ve fonların NEAR Intents üzerinden Zcash'e yönlendirildiği bildirildi . Zincir üstü analistler, hırsızlıktan sorumlu cüzdana 2025'ten beri gerekli ayrıcalıklı rolün verildiğini ve bu yetkinin yalnızca yetkisiz transfer gerçekleştikten sonra iptal edildiğini, bunun olası bir içeriden bilgi sızıntısına işaret ettiğini belirtti .
B² Network staking'i durdurdu ve kısmi iade karşılığında saldırgana yasal dokunulmazlık teklif etti; %10'luk bir iadenin görüşüldüğü bildirildi. Protokol, etkilenen kullanıcıları tamamen tazmin edeceğini açıkladı .
| Protokol | Tarih | Miktar | Giriş Vektörü |
|---|---|---|---|
| AFX Trade | 22 Temmuz | 24,15 Milyon Dolar | Ele geçirilmiş off-chain validator imzalama anahtarları |
| Verus-Ethereum | 23 Temmuz | 7,54 Milyon Dolar | Mayıs 2026'dan kalma yeniden kullanılan içe aktarma yolu açığı |
| B² Network | 23 Temmuz | 3,86 Milyon Dolar | Stake sözleşmesinde yetkisiz yükseltme yetkisi |
| Toplam | ~35,55 Milyon Dolar |
Off-chain anahtar yönetimi en zayıf halka olmaya devam ediyor. AFX istismarı bir protokol hatası değil, anahtar saklama başarısızlığıydı. Beş sıcak validator imzası ele geçirildi ve köprü çoğunluğunu sağlamak için kullanıldı. Güvenlik firması Blockaid, zincir üstü mantığın tam olarak tasarlandığı gibi çalıştığını belirtti .
Tekrarlanan güvenlik açıkları tam olarak giderilmiyor. Verus'un köprüsü, iki ay içinde aynı içe aktarma yolu vektörüyle iki kez istismar edildi. Bu, Mayıs 2026'daki düzeltmenin eksik olduğunu veya temel mimarinin temelden hatalı olduğunu gösteriyor .
Yönetici yükseltme yetkisi tek bir hata noktasıdır. B² Network istismarı, ayrıcalıklı rollerin (sözleşme yükseltme anahtarları) özel anahtarlar kadar tehlikeli olabileceğini ve bunların ele geçirilmesinin, herhangi bir akıllı sözleşme mantığı hatasını istismar etmeden tüm token arzını boşaltabileceğini gösteriyor .
Kara para aklama altyapısı olgunlaştı. AFX saldırganı, çalıntı USDC'yi dakikalar içinde ETH'ye çevirdi ve ardından 25 Temmuz'da THORChain üzerinden ETH'yi BTC'ye dönüştürmeye başladı. Bu, cross-chain atomik takasların ve merkeziyetsiz borsaların artık köprü saldırısı gelirlerini gizlemek için standart yol haline geldiğini gösteriyor . B² Network saldırganı da fonları NEAR Intents üzerinden Zcash'e yönlendirdi .