這三起攻擊中規模最大的一起,針對的是在Arbitrum上運行的去中心化永續合約交易所AFX Trade。區塊鏈安全公司Blockaid在2026年7月22日21:30 UTC左右偵測到此次攻擊。
攻擊者入侵了七個橋接驗證者中的五個熱簽名私鑰。鏈上智慧合約邏輯並未被繞過——五個合法的驗證者簽名授權了這筆提款,這表示智慧合約完全按照設計執行。攻擊者從AFX的跨鏈橋中盜走約2415萬美元的USDC,將資金橋接至以太坊,並將其兌換成約12,467.5 ETH,最後彙整在單一錢包中。
AFX Trade的回應是暫停橋接運作,與外部安全專家合作展開調查,並公開向駭客提供30%的漏洞獎金(約720萬美元),以換取歸還剩餘70%的資金。該協議表示其交易基礎設施、主網及其他組件並未受到影響。開發Arbitrum的Offchain Labs證實,原生的Arbitrum橋樑並未被入侵——只有AFX運營的第三方橋樑受到影響。
Verus-Ethereum跨鏈橋在2026年7月23日約03:45 UTC遭到攻擊。攻擊媒介是偽造的跨鏈證明:攻擊者利用該橋樑的「匯入路徑」,在以太坊端觸發了並未由Verus鏈上對應鎖定資產所支持的支付。
關鍵的是,這與2026年5月一次1158萬美元攻擊中使用的合約入口路徑和漏洞完全相同——這是一個從未被完全修復的缺陷。在5月攻擊後,Verus透過漏洞獎金追回了大部分資金,然後在2026年7月8日將這些資金重新存入同一座橋樑——僅僅兩週後就再次遭到攻擊。
攻擊者盜走了約754萬美元的多種資產,包括約1,137 ETH、tBTC、USDC、USDT、EURC、MKR及scrvUSD。被盜資產隨後被兌換成約3,916.1 ETH,並被發送到Tornado Cash進行混幣。安全公司Blockaid和PeckShield對此事進行了調查,這個未修復的漏洞引發了嚴厲的批評。
B² Network是一個基於BNB Chain的比特幣L2項目,鏈上分析師Specter在7月23日(UTC+8)偵測到約386萬美元的損失。與其他兩起事件不同,這並非密碼學橋樑被攻破,而是管理金鑰遭入侵:攻擊者未經授權取得合約升級權限,從而得以盜取B2代幣。
攻擊者盜走了約859.1萬枚B2代幣,將其兌換為5,409 WBNB(約311萬美元),將資金橋接至以太坊,並據報將其透過NEAR Intents導向Zcash。拋售壓力導致B2價格急劇下跌。B² Network在偵測到未經授權的存取後,暫停了代幣質押服務。
2026年7月25日——初次攻擊發生約三天後——AFX Trade的駭客開始積極清洗被盜資金。攻擊者使用了THORChain,這是一個去中心化的跨鏈流動性協議,用以將ETH兌換為BTC。這種方法繞過了中心化交易所的KYC要求,常用於混淆資金流向。
截至7月25日的報導,約655 ETH(總計約12,467.5 ETH中的一部分)已被轉換為約18.86 BTC。鏈上分析師Ash和EmberCN報告指出,駭客在報告發布前約一小時開始進行兌換。當時,大部分約12,467 ETH仍留在駭客的錢包中,透過THORChain兌換為BTC的過程仍在進行中。