这是三起攻击中损失最大的一起,目标是运行在Arbitrum上的去中心化永续合约交易所AFX Trade 。安全公司Blockaid于7月22日21:30 UTC左右检测到该攻击 。
攻击者攻破了七个桥验证器热签名密钥中的五个。链上智能合约逻辑未被绕过——五个合法的验证器签名授权了提款,这意味着智能合约完全按设计执行 。攻击者从AFX的跨链桥中盗取了约2415万美元的USDC,将资金桥接至以太坊,并兑换成约12467.5枚ETH,将所有ETH汇集到一个钱包中 。
AFX Trade的回应是暂停桥接操作,与外部安全专家展开调查,并公开向黑客提供30%的赏金(约720万美元),以换取剩余70%资金的归还 。该协议表示,其交易基础设施、主网及其他组件未受影响 。Arbitrum的开发商Offchain Labs确认,原生的Arbitrum桥未被攻破——仅有AFX运营的第三方桥受到影响 。
Verus-Ethereum跨链桥于7月23日约03:45 UTC遭袭 。攻击向量是伪造的跨链证明:攻击者利用桥的"导入路径"在以太坊侧触发支付,而这些支付并未得到Verus链上相应锁定资产的支持 。
关键的是,这与2026年5月一起1158万美元攻击中所利用的是同一个合约入口路径和漏洞——该漏洞当时未得到完全修复 。5月攻击后,Verus通过赏金追回了大部分资金,随后于2026年7月8日将这些资金重新存入同一个桥中——仅仅两周后,桥再次被盗 。
攻击者盗取了约754万美元的多种资产,包括约1137枚ETH、tBTC、USDC、USDT、EURC、MKR和scrvUSD 。被盗资产被转换为约3916.1枚ETH,随后被发送至Tornado Cash进行混币 。安全公司Blockaid和PeckShield对该事件进行了调查,未修复的漏洞引发了尖锐批评 。
B² Network是一个运行在BNB Chain上的比特币L2项目,链上分析师Specter于7月23日(UTC+8)检测到其被盗约386万美元 。与前两起事件不同,这不是密码学层面的桥接漏洞,而是管理密钥泄露:攻击者获得了合约升级权限的未授权访问,从而盗取了B2代币 。
攻击者盗取了约859.1万枚B2代币,将其兑换为5409枚WBNB(约311万美元),桥接至以太坊,并据报道通过NEAR Intents将资金转向Zcash 。抛售压力导致B2代币价格大幅下跌 。B² Network的回应是在检测到未授权访问后暂停代币质押 。
2026年7月25日——即初始攻击约三天后——AFX Trade黑客开始积极洗钱 。攻击者使用THORChain(一个去中心化跨链流动性协议)将ETH兑换为BTC 。这种方法绕过了中心化交易所的KYC要求,常用于资金混淆。
截至7月25日的报告,约655枚ETH(在总计约12467.5枚ETH中)已被转换为约18.86枚BTC 。链上分析师Ash和EmberCN报告称,黑客在报告发布前一小时左右开始进行兑换 。当时,大部分约12467枚ETH仍留在黑客钱包中,通过THORChain兑换为BTC的过程仍在进行中 。