
Kolme kryptoprotokollaa tyhjennettiin 35 miljoonalla dollarilla kuudessa tunnissa
- Kolme toisiinsa liittymätöntä protokollaa menetti noin 35 miljoonaa dollaria kuudessa tunnissa, CoinDesk laskee.
- AFX Tradesta vietiin 24,15 miljoonaa USDC:tä säilytyssillan validaattoriavainten murron kautta.
- Veruksen Ethereum-silta tyhjeni 7,54 miljoonalla dollarilla samaan virheeseen kuin toukokuussa.
- B² Networkin steikkaussopimuksen päivitysoikeus kaapattiin, ja saalis oli 3,86 miljoonaa dollaria.
Murtokohtana ei ollut kertaakaan käyttäjän virhe vaan infrastruktuuri, johon käyttäjien on pakko luottaa: sillan allekirjoitusavaimet, toukokuusta asti korjaamaton siltavirhe ja kaapattu päivitysoikeus. Verus ehti palauttaa toukokuun hyökkäyksestä takaisin saadut varat siltaansa vain kaksi viikkoa ennen uutta tyhjennystä.
Kuuteen tuntiin mahtui kolme hyökkäystä, kolme eri tekniikkaa ja CoinDeskin laskelmien perusteella noin 35 miljoonan dollarin menetykset. Keskiviikkoillan ja torstaiaamun välillä tyhjennetyillä protokollilla ei ollut mitään tekemistä keskenään. Yhteistä oli vain se, ettei yksikään murto johtunut käyttäjän virheestä, vaan murtokohtana oli joka kerta infrastruktuuri, johon käyttäjä joutuu luottamaan.
Suurin isku osui Arbitrumissa toimivaan johdannaispörssi AFX Tradeen keskiviikkona kello 21.30 UTC. Hyökkääjä oli saanut haltuunsa pörssin oman säilytyssillan validaattorien allekirjoitusavaimet.
Steven Goldfeder, Offchain Labsin toimitusjohtaja, vahvistaa, ettei Arbitrumin virallinen silta ollut osallisena. Hyökkääjä nosti sillasta tasan 24 150 000 USDC:tä ja siirsi varat Ethereumiin Circlen CCTP-protokollan kautta. Sitten hän osti varoilla 12 467 ETH:ta noin 1 937 dollarin hintaan.
PeckShield jäljitti koko summan yhteen lompakkoon. Blockaid havaitsi murron ensimmäisenä, ja AFX palkkasi SlowMistin ja Zellicin tutkimaan tapausta.
The AFX bridge has been suspended. We are offering a 30% white-hat bounty for the safe return of funds.
– AFX (@AFX_XYZ) July 23, 2026
Verus tyhjeni toisen kerran kahdessa kuukaudessa
Katkerin tapaus on Verus. Sen Ethereum-silta tyhjeni torstaiaamuna noin 7,54 miljoonalla dollarilla.
The Block kertoo, että kyseessä oli sama siltasopimus, sama sisääntuloreitti ja sama virheluokka kuin toukokuun 11,5 miljoonan dollarin hyökkäyksessä. Virhe sillan siirtopolussa laukaisi Ethereum-puolella maksuja, joilla ei ollut katetta.
Verus palautti toukokuussa takaisin saadut varat siltaan 8. heinäkuuta, ja kaksi viikkoa myöhemmin ne vietiin uudelleen. Saaliiksi päätyi ETH:ta, tBTC:tä sekä USDC-, USDT-, EURC- ja MKR-tokeneita, ja sillan lukittu arvo putosi Blockaidin datassa noin sadasta miljoonasta yhdeksään miljoonaan dollariin.
Miten sama virhe saattoi jäädä paikkaamatta kahden kuukauden ajaksi? Vastausta ei toistaiseksi ole kuultu.
Päivitysoikeus (upgrade authority)
Monia älysopimuksia voi muokata jälkikäteen erillisellä hallinta-avaimella. Jos hyökkääjä saa tämän avaimen haltuunsa, hän voi kirjoittaa sopimuksen logiikan uusiksi ja ohjata varat itselleen, vaikka itse sopimuskoodissa ei olisi yhtään virhettä.
B² Networkilta kaapattiin päivitysoikeus
Kolmas isku osui BNB-ketjussa toimivaan B² Networkiin, jolta vietiin 3,86 miljoonaa dollaria torstaina Aasian aamupäivän aikana. Hyökkääjä kaappasi steikkaussopimuksen päivitysoikeuden, myi 8,59 miljoonaa B2-tokenia noin 5 409 BNB:stä ja siirsi varat ETH:ksi vaihdettuina ulos NEAR Intents -reitin kautta.
B2:n kurssi laski 15 prosenttia. Steikkaus on keskeytetty, ja tiimi lupaa korvata menetykset täysimääräisesti.
Viikon lista ei jäänyt kolmeen
Viikko oli muutenkin melko synkkä. Balance-tokenin kurssi romahti 99 prosenttia, kun oraakkelimanipulaatio syötti 42DAO-protokollalle väärennetyn bitcoinin hinnan. Noin 915 000 dollaria katosi, SlowMist ja PeckShield raportoivat.
SecondFi ajaa toimintaansa alas 26 miljoonan ADA:n varkauden jälkeen. Zilliqa puolestaan pysäytti natiivisiirrot Ledger-sovelluksesta löytyneen virheen vuoksi.
Kolme hyökkäystä ja kolme eri reittiä sisään, mutta oikeastaan yksi opetus. Sillat, avaimet ja päivitysoikeudet ovat protokollien heikoin lenkki, eikä käyttäjän huolellisuus suojaa niiltä. Jää nähtäväksi, tarttuuko AFX:n hyökkääjä 30 prosentin palkkiotarjoukseen vai katoavatko varat sekoituspalveluihin.









