Найбільша з трьох атак була спрямована на AFX Trade — децентралізовану біржу безстрокових контрактів (perpetuals), яка працює на мережі Arbitrum . Служба безпеки Blockaid виявила атаку приблизно о 21:30 UTC 22 липня 2026 року .
Зловмисник скомпрометував п'ять із семи гарячих ключів підпису валідаторів мосту. Логіка смартконтракту не була порушена — п'ять легітимних підписів валідаторів авторизували виведення коштів, тобто смартконтракт виконав саме те, для чого був запрограмований . Хакер вивів приблизно $24,15 млн у USDC з кросчейн-мосту AFX, перевів кошти на Ethereum і обміняв їх на близько 12 467,5 ETH, зосередивши всі ETH в одному гаманці .
AFX Trade відреагувала призупиненням роботи мосту, запуском розслідування за участю зовнішніх експертів з безпеки та публічною пропозицією хакеру 30% винагороди (приблизно $7,2 млн) за повернення решти 70% коштів . Протокол заявив, що його торгова інфраструктура, основна мережа та інші компоненти не постраждали . Offchain Labs, розробник Arbitrum, підтвердив, що рідний міст Arbitrum не був скомпрометований — атака торкнулася лише стороннього мосту, яким керує AFX .
Міст між Verus та Ethereum був атакований приблизно о 03:45 UTC 23 липня 2026 року . Вектор атаки — підроблений кросчейн-доказ: зловмисник використав «імпортний шлях» мосту, щоб ініціювати виплати на стороні Ethereum, які не були підкріплені відповідними заблокованими активами в мережі Verus .
Критично важливо, що це був той самий контрактний шлях і вразливість, які використовувалися під час атаки на $11,58 млн у травні 2026 року — вада, яку не було повністю усунено . Після травневої атаки Verus повернув більшість коштів через викуп (bounty), а потім повторно вніс їх у той самий міст 8 липня 2026 року — лише за два тижні до повторної атаки .
Хакер вивів приблизно $7,54 млн у різних активах, зокрема близько 1 137 ETH, tBTC, USDC, USDT, EURC, MKR та scrvUSD . Викрадені активи були конвертовані в приблизно 3 916,1 ETH та надіслані до Tornado Cash для змішування . Служби безпеки Blockaid та PeckShield розслідували інцидент, який викликав різку критику через неусунуту вразливість .
B² Network, проєкт рівня 2 для Bitcoin на BNB Chain, втратив приблизно $3,86 млн внаслідок атаки, виявленої аналітиком Specter 23 липня (UTC+8) . На відміну від двох інших інцидентів, це не був криптографічний злам мосту, а компрометація адміністративного ключа: зловмисник отримав несанкціонований доступ до повноважень оновлення контракту, що дозволило йому вивести токени B2 .
Хакер вивів приблизно 8,591 млн токенів B2, обміняв їх на 5 409 WBNB (~$3,11 млн), перевів кошти на Ethereum і, за повідомленнями, спрямував їх до Zcash через NEAR Intents . Тиск продажу від скидання токенів спричинив різке падіння ціни B2 . B² Network відреагував призупиненням стейкінгу токенів після виявлення несанкціонованого доступу .
25 липня 2026 року — приблизно через три дні після початкової атаки — хакер AFX Trade розпочав активне відмивання викрадених коштів . Зловмисник використовував THORChain, децентралізований протокол кросчейн-ліквідності, для обміну ETH на BTC . Цей метод дозволяє обійти вимоги KYC централізованих бірж і часто використовується для приховування слідів.
Станом на звіти, опубліковані 25 липня, приблизно 655 ETH (із загальної кількості ~12 467,5 ETH) було конвертовано в приблизно 18,86 BTC . Ончейн-аналітики Ash та EmberCN повідомили, що хакер розпочав обміни приблизно за годину до публікації звітів . Більша частина приблизно 12 467 ETH на той момент залишалася в гаманці хакера, конвертація в BTC через THORChain тривала .