Drei DeFi-Bridge-Hacks entwenden 35,6 Millionen US-Dollar an einem einzigen Tag
Wichtige Erkenntnisse
- •Mehr als 35,6 Millionen US-Dollar wurden während einer Reihe gleichzeitiger Cross-Chain-Bridge-Exploits aus drei dezentralen Finanzprotokollen — AFX Trade, BSquared Network und VerusCoin — gestohlen.
- •Die AFX-Trade-Bridge auf Arbitrum erlitt den größten Verlust von etwa 24,2 Millionen US-Dollar, möglicherweise aufgrund kompromittierter Validatorschlüssel, die eine betrügerische Abhebung autorisierten.
- •Hacker stahlen rund 3,86 Millionen US-Dollar vom BSquared Network und wuschen die Erlöse sofort über verschiedene Plattformen, um die Nachverfolgung zu erschweren.
- •Die VerusCoin-Bridge verlor 7,54 Millionen US-Dollar, nachdem ein Angreifer eine zuvor bekannte Vertragslücke ausgenutzt hatte, die ungedeckte Auszahlungen ermöglichte.

Drei separate Krypto-Bridge-Exploits löschten an einem einzigen Tag mehr als 35,6 Millionen US-Dollar von bedeutenden DeFi-Protokollen aus und trafen AFX Trade, BSquared Network und VerusCoin. Die Angriffe offenbarten anhaltende Sicherheitslücken in der gesamten Cross-Chain-Bridge-Infrastruktur, und die Angreifer haben bereits den Großteil der gestohlenen Gelder verschoben.
Ermittler der Blockchain stellten fest, dass jeder Exploit einem unterschiedlichen Angriffsvektor folgte, was die Bedenken hinsichtlich der Bridge-Sicherheit im gesamten Ökosystem der dezentralen Finanzen verschärfte. Cross-Chain-Bridges gehören seit 2022 zu den am häufigsten ins Visier genommenen Kategorien der DeFi-Infrastruktur, wobei sich die kumulierten Verluste aus Bridge-Exploits in Milliardenhöhe belaufen, da sie große Vermögenspools auf einer Chain sperren, um Repräsentationen auf einer anderen zu prägen — was einen konzentrierten Honeypot schafft, den Angreifer wiederholt auf Schwachstellen in der Signaturlogik, beim Validator-Schlüsselmanagement und bei der Vertragsverifizierung untersuchen.
AFX-Bridge verliert 24,2 Millionen US-Dollar
Der größte der drei Hacks zielte auf die AFX-Bridge auf Arbitrum ab, wo Angreifer 24,15 Millionen USDC im Wert von etwa 24,2 Millionen US-Dollar stahlen.
Laut der Blockchain-Sicherheitsfirma Blockaid genehmigte die Bridge die betrügerische Abhebung mit fünf der sieben Signaturen ihres Validatorsystems, was darauf hindeutet, dass die Angreifer möglicherweise Validatorschlüssel kompromittiert oder Zugang zur Backend-Infrastruktur der Bridge erhalten haben.
Blockaid detected an exploit at 2026-07-22 21:30 UTC targeting @AFX_XYZ, a protocol on @arbitrum. The exploit was specific to a bridge that AFX operates. Approximately 24.15M USDC has been drained thus far from the protocol. Our team has been working with the incredible folks on…
— Blockaid (@blockaid_) July 22, 2026
Nach dem Diebstahl der Gelder verlagerte der Angreifer die USDC schnell von Arbitrum nach Ethereum. Das AFX-Team erklärte, dass es mit dem Arbitrum-Team und Sicherheitsfirmen zusammenarbeite, um den Exploit zu untersuchen und die gestohlenen Gelder zu verfolgen.
BSquared Network verliert fast 3,9 Millionen US-Dollar beim B2-Token-Hack
Der zweite Angriff zielte auf das BSquared Network ab, wo Hacker 8,59 Millionen B2-Token im Wert von etwa 3,86 Millionen US-Dollar stahlen.
Der Angreifer verkaufte die gestohlenen B2-Token sofort gegen 5.409 BNB im Wert von rund 3,01 Millionen US-Dollar. Die Gelder wurden dann auf Ethereum überbrückt, in ETH und USDT umgewandelt und anschließend über NEAR Intents und HOT Protocol geleitet, um die Nachverfolgung zu erschweren.
Sicherheitsteams überwachen die Wallet weiterhin, da die Ermittlungen andauern.
VerusCoin erneut getroffen, alter Bridge-Fehler taucht wieder auf
Die VerusCoin-Ethereum-Bridge erlitt den dritten Angriff und verlor Vermögenswerte im Wert von 7,54 Millionen US-Dollar, darunter Ether (ETH), tokenisiertes Bitcoin (tBTC), USDC, USDT, DAI und mehrere andere Token.
Laut SlowMist nutzte der Angriff denselben Importpfad-Vertragsfehler aus, den Hacker bei einem separaten Hack über 11,5 Millionen US-Dollar im Mai 2026 verwendet hatten. Die Schwachstelle ermöglichte es dem Angreifer, ungedeckte Auszahlungen auszulösen, was bedeutet, dass die Bridge Vermögenswerte freigab, ohne zu überprüfen, ob ausreichende Gelder die Transaktionen deckten.
Nach dem Plündern der Bridge wandelte der Angreifer die gestohlenen Vermögenswerte in 3.916 ETH im Wert von etwa 7,5 Millionen US-Dollar um, bevor er die Gelder an Tornado Cash sendete — einen Ethereum-basierten Mixing-Service, der seit August 2022 vom Office of Foreign Assets Control des US-Finanzministeriums sanktioniert wird — was die Wiederherstellung der Gelder erheblich erschwert.