2026年7月22日至23日,三座跨链桥协议——AFX Trade、Verus Ethereum和B² Network——在24小时内接连遭到攻击,合计损失超过3550万美元。每一起事件都针对不同的架构弱点:离线验证器密钥被盗、重复的导入路径漏洞和未经授权的合约升级权限。 AFX攻击者已于7月25日开始通过THORChain将盗取的ETH转换为BTC;三个协议均试图与攻击者进行谈判,提出悬赏或免于法律追究的条件。

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What were the key details of the AFX Trade, Verus-Ethereum, and B² Network exploits on July 22-23. Article summary: Between July 22–23, 2026, three cross-chain protocols — AFX Trade, Verus-Ethereum, and B² Network — were exploited in rapid succession, resulting in combined losses exceeding $35 million. Each attack targeted a different. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
2026年7月22日至23日,三座跨链桥协议——AFX Trade、Verus-Ethereum 和 B² Network——在24小时内接连遭到攻击,合计损失超过3550万美元。每起黑客事件均利用了不同的架构弱点:离线验证器签名密钥被窃、重复出现的导入路径漏洞以及未授权的合约升级权限。AFX攻击者已开始通过THORChain转移资金,而各协议则纷纷提供悬赏和免于法律追究的提议作为回应。
三起事件中规模最大的攻击针对的是AFX Trade,一个基于Arbitrum的去中心化永续合约交易所。攻击者盗取了该跨链桥上五个热验证器的签名密钥。这五个密钥拥有10,000点验证权重中的7,142点,超过了授权取款所需的三分之二法定人数。安全公司Blockaid确认,没有链上智能合约逻辑被绕过——桥接合约完全按设计运行 。
约2415万USDC被盗,攻击者立即将其兑换为约12,467.4 ETH 。7月25日,攻击者开始通过THORChain将ETH转换为BTC。在第一笔已知交易中,655.4 ETH兑换为18.86 BTC。链上分析师EmberCN指出这是持续的洗钱活动,并提到截至报道时,大部分被盗代币仍在黑客钱包中
。
AFX Trade提出720万美元的悬赏——攻击者若归还70%的资金(约1690万美元),则可保留30% 。Offchain Labs联合创始人Steven Goldfeder确认,攻击目标是一个第三方桥,而非Arbitrum的原生基础设施
。
Verus-Ethereum 桥于7月23日因伪造的跨链导入而被盗空——攻击利用了与2026年5月同一合约和入口路径的漏洞,当时造成1158万美元损失。Blockaid确认,攻击者再次使用桥的导入路径触发了未经支撑的以太坊侧付款 。
约754万美元被盗,包括以太坊(ETH)、代币化比特币(tBTC)以及多种稳定币(USDC、USDT、EURC、MKR和scrvUSD)。攻击者将赃物兑换为约3,916.1 ETH,部分资金随后被路由至Tornado Cash 。
这是约两个月内Verus桥第二次重大安全漏洞,引发了关于根本原因是否已完全修复的严重质疑。Blockaid指出,7月的交易来自不同的攻击者和不同的钱包,这意味着该漏洞可以被独立利用 。
比特币扩容解决方案B² Network损失了约859.1万枚B2代币(价值约386万美元)。攻击者获得了其部署在BNB链上的代币质押合约的升级权限。这是一起管理权限漏洞,而非传统的链上漏洞 。
攻击者将B2代币出售为5,409 WBNB(约311万美元),随后跨链至以太坊,报告称资金正通过NEAR Intents路由至Zcash 。链上分析师指出,负责盗窃的钱包自2025年起就已被授予必要的特权角色——该权限仅在未授权转账发生后被撤销,暗示可能存在内部凭证泄露
。
B² Network暂停了质押服务,并向攻击者提供免于法律追究的提议,以换取部分退款,据报道讨论的返还比例为10%。该协议表示将全额补偿受影响的用户 。
| 协议 | 日期 | 金额 | 攻击入口 |
|---|---|---|---|
| AFX Trade | 7月22日 | 2415万美元 | 离线验证器签名密钥被窃 |
| Verus-Ethereum | 7月23日 | 754万美元 | 2026年5月已用过的导入路径漏洞复发 |
| B² Network | 7月23日 | 386万美元 | 对质押合约的未授权升级权限 |
| 总计 | 约3555万美元 |
离线密钥管理仍然是最薄弱的环节。 AFX漏洞并非协议错误,而是密钥托管的失败——五个热验证器签名被窃,并被用于满足桥的仲裁要求。安全公司Blockaid指出,链上逻辑完全按设计运行 。
重复漏洞未得到彻底修复。 Verus的桥在两个月内因同一个导入路径向量被攻击两次,暗示2026年5月的修复不完整,或者底层架构存在根本缺陷 。
管理升级权限是单点故障。 B² Network的漏洞表明,特权角色(合约升级密钥)可能与私钥一样危险,其被窃能让攻击者在未利用任何智能合约逻辑漏洞的情况下盗走全部代币供应 。
洗钱基础设施已成熟。 AFX攻击者在几分钟内将盗取的USDC转换为ETH,随后于7月25日开始通过THORChain将ETH转换为BTC,表明跨链原子交换和去中心化交易所现在是混淆桥接漏洞收益的标准路径 。B² Network的攻击者也通过NEAR Intents将资金路由至Zcash
。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年7月22日至23日,三座跨链桥协议——AFX Trade、Verus Ethereum和B² Network——在24小时内接连遭到攻击,合计损失超过3550万美元。每一起事件都针对不同的架构弱点:离线验证器密钥被盗、重复的导入路径漏洞和未经授权的合约升级权限。
2026年7月22日至23日,三座跨链桥协议——AFX Trade、Verus Ethereum和B² Network——在24小时内接连遭到攻击,合计损失超过3550万美元。每一起事件都针对不同的架构弱点:离线验证器密钥被盗、重复的导入路径漏洞和未经授权的合约升级权限。 AFX攻击者已于7月25日开始通过THORChain将盗取的ETH转换为BTC;三个协议均试图与攻击者进行谈判,提出悬赏或免于法律追究的条件。