Було вкрадено приблизно 24,15 млн USDC, які зловмисник негайно обміняв приблизно на 12 467,4 ETH . 25 липня хакер почав конвертувати ETH у BTC через THORChain. У першій відомій транзакції 655,4 ETH було обміняно на 18,86 BTC. Ончейн-аналітик EmberCN зафіксував це як продовження відмивання коштів, зазначивши, що більшість вкрадених монет на той момент все ще знаходилися в гаманці хакера .
AFX Trade запропонував винагороду в розмірі $7,2 млн — зловмисник міг залишити собі 30% вкрадених коштів, якщо б повернув 70% (близько $16,9 млн) . Співзасновник Offchain Labs Стівен Голдфедер підтвердив, що атака була спрямована на сторонній міст, а не на рідну інфраструктуру Arbitrum .
Міст Verus-Ethereum було спустошено 23 липня через підроблений кросс-чейн імпорт — той самий контракт і шлях входу, які були використані під час атаки в травні 2026 року, що коштувала $11,58 млн. Blockaid підтвердив, що атака повторно використала шлях імпорту мосту для ініціювання не підкріплених виплат на стороні Ethereum .
Було вкрадено приблизно $7,54 млн у ефірі (ETH), токенізованому біткоїні (tBTC) та кількох стейблкоїнах, включаючи USDC, USDT, EURC, MKR та scrvUSD. Зловмисник конвертував здобич приблизно в 3 916,1 ETH, а частина коштів згодом була спрямована до Tornado Cash .
Це стало другим великим зламом мосту Verus приблизно за два місяці, що викликало серйозні питання щодо того, чи була першопричина взагалі повністю усунена. Blockaid зазначив, що липнева транзакція надійшла від іншого зловмисника та з іншого гаманця, ніж травневий експлойт, а це означає, що вразливість була незалежно експлуатованою .
B² Network, рішення для масштабування Bitcoin, втратило приблизно 8,591 млн токенів B2 (вартістю ~$3,86 млн), коли зловмисник отримав несанкціонований доступ до прав на оновлення свого контракту стейкінгу токенів на BNB Chain. Це був експлойт адміністративних привілеїв, а не традиційна вразливість смарт-контракту .
Зловмисник продав токени B2 за 5 409 WBNB (~$3,11 млн), перекинув на Ethereum, і, за повідомленнями, кошти були спрямовані до Zcash через NEAR Intents . Ончейн-аналітики зазначили, що гаманець, відповідальний за крадіжку, мав необхідну привілейовану роль ще з 2025 року — роль було відкликано лише після того, як несанкціонований переказ відбувся, що свідчить про можливий витік облікових даних інсайдера .
B² Network призупинив стейкінг та запропонував зловмиснику юридичний імунітет в обмін на часткове повернення коштів, причому обговорювалося повернення 10%. Протокол заявив, що повністю компенсує постраждалим користувачам .
| Протокол | Дата | Сума | Вектор вторгнення |
|---|---|---|---|
| AFX Trade | 22 липня | $24,15 млн | Компрометовані ключі підпису офчейн-валідаторів |
| Verus-Ethereum | 23 липня | $7,54 млн | Повторно використана вразливість шляху імпорту з травня 2026 |
| B² Network | 23 липня | $3,86 млн | Несанкціонований доступ до прав на оновлення контракту стейкінгу |
| Всього | ~$35,55 млн |
Управління ключами залишається найслабшою ланкою. Експлойт AFX не був помилкою протоколу, а невдачею зберігання ключів — було скомпрометовано п'ять підписів гарячих валідаторів і використано для досягнення кворуму мосту. Фірма з безпеки Blockaid зазначила, що ончейн-логіка спрацювала саме так, як було задумано .
Вразливості не усуваються повністю. Міст Verus було зламано через один і той самий вектор шляху імпорту двічі за два місяці, що свідчить про те, що травневе виправлення 2026 року було неповним, або базова архітектура була фундаментально хибною .
Адміністративні права на оновлення є єдиною точкою відмови. Експлойт B² Network показує, що привілейовані ролі (ключі оновлення контракту) можуть бути такими ж небезпечними, як приватні ключі, а їх компрометація дозволяє зловмисникам спустошити всю пропозицію токенів без експлуатації будь-якої помилки в логіці смарт-контракту .
Інфраструктура відмивання коштів є зрілою. Зловмисник AFX перевів вкрадені USDC в ETH за лічені хвилини, а потім почав конвертувати ETH у BTC через THORChain 25 липня, демонструючи, що кросчейн-атомарні свопи та децентралізовані обмінники тепер є стандартним шляхом для приховування надходжень від експлойтів мостів . Зловмисник B² Network аналогічно спрямував кошти через NEAR Intents до Zcash .