AFX Trade đã đề nghị một khoản tiền thưởng 7,2 triệu USD — kẻ tấn công có thể giữ lại 30% số tiền bị đánh cắp nếu trả lại 70% (khoảng 16,9 triệu USD) . Đồng sáng lập Offchain Labs, Steven Goldfeder, xác nhận cuộc tấn công nhắm vào cầu nối của bên thứ ba, không phải cơ sở hạ tầng gốc của Arbitrum
.
Cầu nối Verus-Ethereum đã bị rút sạch vào ngày 23 tháng 7 thông qua một import xuyên chuỗi giả mạo — cùng một hợp đồng và đường dẫn nhập đã bị khai thác trong một cuộc tấn công vào tháng 5 năm 2026 gây thiệt hại 11,58 triệu USD. Blockaid xác nhận cuộc tấn công đã tái sử dụng đường dẫn import của cầu nối để kích hoạt các khoản thanh toán không có tài sản đảm bảo từ phía Ethereum .
Khoảng 7,54 triệu USD đã bị đánh cắp dưới dạng ether (ETH), bitcoin dạng token (tBTC) và nhiều loại stablecoin bao gồm USDC, USDT, EURC, MKR và scrvUSD. Kẻ tấn công đã chuyển đổi số tiền thu được thành khoảng 3.916,1 ETH, và một số tiền sau đó đã được chuyển hướng đến Tornado Cash .
Đây là vụ vi phạm cầu nối Verus lớn thứ hai trong vòng khoảng hai tháng, đặt ra những câu hỏi nghiêm trọng về việc liệu nguyên nhân gốc rễ có bao giờ được vá triệt để hay không. Blockaid lưu ý rằng giao dịch tháng 7 đến từ một kẻ tấn công và ví khác với vụ khai thác tháng 5, có nghĩa là lỗ hổng có thể bị khai thác độc lập .
B² Network, một giải pháp mở rộng Bitcoin, đã mất khoảng 8,591 triệu token B2 (trị giá ~3,86 triệu USD) khi kẻ tấn công có được quyền truy cập trái phép vào cơ quan nâng cấp hợp đồng staking token của họ trên BNB Chain. Đây là một vụ khai thác đặc quyền quản trị, không phải là lỗ hổng on-chain truyền thống .
Kẻ tấn công đã bán số token B2 lấy 5.409 WBNB (~3,11 triệu USD), chuyển sang Ethereum, và số tiền được báo cáo là đang được chuyển hướng đến Zcash thông qua NEAR Intents . Các nhà phân tích on-chain lưu ý rằng ví chịu trách nhiệm cho vụ trộm đã được cấp vai trò đặc quyền cần thiết từ năm 2025 — một vai trò chỉ bị thu hồi sau khi giao dịch trái phép xảy ra, cho thấy khả năng rò rỉ thông tin đăng nhập nội bộ
.
B² Network đã tạm dừng staking và đề nghị miễn trừ pháp lý cho kẻ tấn công để đổi lấy một phần hoàn trả, với tỷ lệ hoàn trả 10% được báo cáo là đã được thảo luận. Giao thức cho biết sẽ bồi thường đầy đủ cho người dùng bị ảnh hưởng .
Quản lý khóa ngoài chuỗi vẫn là mắt xích yếu nhất. Vụ khai thác AFX không phải là lỗi giao thức mà là sự thất bại của việc bảo quản khóa — năm chữ ký hot-validator đã bị xâm phạm và được sử dụng để đáp ứng đủ số validator. Công ty bảo mật Blockaid lưu ý rằng logic on-chain hoạt động chính xác như thiết kế .
Các lỗ hổng tái diễn không được giải quyết triệt để. Cầu nối Verus đã bị khai thác thông qua cùng một véc tơ import-path hai lần trong vòng hai tháng, cho thấy bản vá tháng 5 năm 2026 không đầy đủ hoặc kiến trúc cơ bản có sai sót nghiêm trọng .
Quyền nâng cấp quản trị là một điểm lỗi duy nhất. Vụ khai thác B² Network cho thấy các vai trò đặc quyền (khóa nâng cấp hợp đồng) có thể nguy hiểm như khóa riêng tư, và việc chúng bị xâm phạm cho phép kẻ tấn công rút sạch toàn bộ nguồn cung token mà không cần khai thác bất kỳ lỗi logic hợp đồng thông minh nào .
Cơ sở hạ tầng rửa tiền đã hoàn thiện. Kẻ tấn công AFX đã chuyển USDC bị đánh cắp sang ETH trong vòng vài phút, sau đó bắt đầu chuyển ETH sang BTC qua THORChain vào ngày 25 tháng 7, chứng minh rằng các hoán đổi nguyên tử cross-chain và các sàn giao dịch phi tập trung hiện là con đường tiêu chuẩn để che giấu tiền thu được từ các vụ khai thác cầu nối . Kẻ tấn công B² Network cũng tương tự đã chuyển tiền qua NEAR Intents đến Zcash
.