Vụ khai thác lớn nhất trong ba vụ nhắm vào AFX Trade, một sàn giao dịch phái sinh phi tập trung hoạt động trên Arbitrum . Công ty bảo mật Blockaid đã phát hiện vụ khai thác vào khoảng 21:30 UTC ngày 22 tháng 7 năm 2026 .
Kẻ tấn công đã xâm phạm năm trong số bảy khóa ký nóng của validator cầu nối. Logic hợp đồng thông minh trên chuỗi không bị vượt qua — năm chữ ký validator hợp lệ đã ủy quyền cho việc rút tiền, nghĩa là hợp đồng thông minh thực thi chính xác như thiết kế . Kẻ tấn công đã rút khoảng 24,15 triệu USD USDC từ cầu nối xuyên chuỗi của AFX, chuyển tài sản sang Ethereum và đổi chúng lấy khoảng 12.467,5 ETH, tập trung ETH trong một ví duy nhất .
AFX Trade đã phản ứng bằng cách tạm dừng hoạt động cầu nối, tiến hành điều tra với các chuyên gia bảo mật bên ngoài, và công khai đề nghị hacker một khoản tiền thưởng 30% (khoảng 7,2 triệu USD) nếu trả lại 70% số tiền còn lại . Giao thức này tuyên bố rằng cơ sở hạ tầng giao dịch, mainnet và các thành phần khác không bị ảnh hưởng . Offchain Labs, đơn vị phát triển Arbitrum, xác nhận cầu nối gốc của Arbitrum không bị xâm phạm — chỉ có cầu nối do bên thứ ba AFX vận hành bị ảnh hưởng .
Cầu nối xuyên chuỗi Verus-Ethereum đã bị tấn công vào khoảng 03:45 UTC ngày 23 tháng 7 năm 2026 . Vector tấn công là một bằng chứng xuyên chuỗi giả mạo: kẻ tấn công đã khai thác "đường dẫn nhập" (import path) của cầu nối để kích hoạt các khoản thanh toán phía Ethereum không được hỗ trợ bởi tài sản bị khóa tương ứng trên chuỗi Verus .
Đáng chú ý, đây là cùng một đường dẫn hợp đồng và lỗ hổng đã được sử dụng trong một vụ khai thác 11,58 triệu USD vào tháng 5 năm 2026 — một lỗ hổng chưa được khắc phục triệt để . Sau vụ tấn công tháng 5, Verus đã thu hồi hầu hết tiền thông qua tiền thưởng, sau đó nạp lại chúng vào cùng một cầu nối vào ngày 8 tháng 7 năm 2026 — chỉ hai tuần trước khi vụ khai thác lặp lại .
Kẻ tấn công đã rút khoảng 7,54 triệu USD bằng nhiều loại tài sản bao gồm khoảng 1.137 ETH, tBTC, USDC, USDT, EURC, MKR và scrvUSD . Tài sản bị đánh cắp đã được chuyển đổi thành khoảng 3.916,1 ETH và sau đó được gửi đến Tornado Cash để trộn lẫn . Các công ty bảo mật Blockaid và PeckShield đã điều tra vụ việc, vốn bị chỉ trích gay gắt vì lỗ hổng chưa được giải quyết .
B² Network, một dự án L2 của Bitcoin trên BNB Chain, đã mất khoảng 3,86 triệu USD trong một vụ tấn công được phát hiện bởi nhà phân tích chuỗi Specter vào ngày 23 tháng 7 (UTC+8) . Không giống như hai vụ việc khác, đây không phải là một vụ phá vỡ cầu nối mật mã mà là một vụ xâm phạm khóa quản trị: kẻ tấn công đã giành được quyền truy cập trái phép vào một cơ quan nâng cấp hợp đồng, cho phép chúng rút token B2 .
Kẻ tấn công đã rút khoảng 8,591 triệu token B2, đổi chúng lấy 5.409 WBNB (khoảng 3,11 triệu USD), chuyển tài sản sang Ethereum, và được báo cáo là đã chuyển chúng đến Zcash thông qua NEAR Intents . Áp lực bán ra từ việc xả token đã đẩy giá B2 giảm mạnh . B² Network đã phản ứng bằng cách tạm dừng staking token sau khi phát hiện truy cập trái phép .
Vào ngày 25 tháng 7 năm 2026 — khoảng ba ngày sau vụ khai thác ban đầu — hacker AFX Trade bắt đầu tích cực rửa số tiền bị đánh cắp . Kẻ tấn công đã sử dụng THORChain, một giao thức thanh khoản xuyên chuỗi phi tập trung, để đổi ETH lấy BTC . Phương pháp này bỏ qua các yêu cầu KYC của sàn giao dịch tập trung và thường được sử dụng để che giấu dấu vết.
Theo các báo cáo được công bố vào ngày 25 tháng 7, khoảng 655 ETH (trong tổng số ~12.467,5 ETH) đã được chuyển đổi thành khoảng 18,86 BTC . Các nhà phân tích on-chain Ash và EmberCN báo cáo rằng hacker bắt đầu các giao dịch hoán đổi khoảng một giờ trước khi các báo cáo được công bố . Phần lớn khoảng 12.467 ETH vẫn còn trong ví của hacker tại thời điểm đó, với việc chuyển đổi sang BTC qua THORChain vẫn đang diễn ra .