NieuwsCryptoAan Bitcoin en Ethereum gekoppelde cross-chainprotocollen verliezen meer dan $35 miljoen in aanvalsgolf binnen enkele uren

Aan Bitcoin en Ethereum gekoppelde cross-chainprotocollen verliezen meer dan $35 miljoen in aanvalsgolf binnen enkele uren

Auteur: Coindesk·

Belangrijkste punten

  • AFX verloor ongeveer $24.15 miljoen nadat sleutels voor zijn Arbitrum-bridge waren gecompromitteerd.
  • De Verus-Ethereum-bridge werd voor ongeveer $7.54 miljoen leeggehaald via dezelfde klasse kwetsbaarheid die werd gebruikt bij een aanval van $11.5 miljoen in mei.
  • B² Network zei dat een aanvaller toegang kreeg tot de upgradebevoegdheid van zijn tokenstakingcontract, wat leidde tot ongeveer $3.86 miljoen aan verliezen.
  • B² schortte staking op, zei dat het incident was ingedamd en beloofde getroffen gebruikers volledig te compenseren.
  • De incidenten lieten zien dat cross-chainprotocollen fondsen kunnen verliezen via vertrouwde controles zoals sleutels, upgradebevoegdheden en validatiecontroles zonder dat de onderliggende cryptografie wordt gekraakt.
Aan Bitcoin en Ethereum gekoppelde cross-chainprotocollen verliezen meer dan $35 miljoen in aanvalsgolf binnen enkele uren

Aan Bitcoin en Ethereum gekoppelde cross-chainprotocollen verliezen meer dan $35 miljoen in aanvalsgolf binnen enkele uren

De aanvallen troffen Verus, B² Network en andere cross-chainsystemen, en laten zien hoe gecompromitteerde sleutels, upgradebevoegdheden en validatiecontroles protocollen kunnen leegtrekken zonder de onderliggende cryptografie te kraken.

In een periode van zes uur werden minstens drie cryptobruggen en cross-chainprotocollen gezamenlijk voor meer dan $35 miljoen leeggehaald, waarmee terugkerende zwakheden in het ontwerp en bestuur van deze systemen bloot kwamen te liggen. De aanvallen waren gericht op Verus, B² Network en andere cross-chaininfrastructuur, en blockchaingegevens geanalyseerd door CoinDesk — bevestigd door beveiligingsbedrijven BlockAid en PeckShield — bevestigen dat voor geen van de exploits het kraken van de onderliggende cryptografie nodig was. Elk incident kwam voort uit ofwel een logische fout, waarbij de code werd uitgevoerd zoals geschreven maar de regels nog steeds toestonden dat fondsen weglekten, ofwel een gecompromitteerde sleutel die een aanvaller ongeautoriseerde controle gaf.

De reeks aanvallen onderstreept de noodzaak om off-chaincomponenten — zoals private keys, upgradebevoegdheden en validatiecontroles — te auditen, en niet alleen smartcontractcode. Voor cross-chainsystemen bepalen die controles vaak of activa die op het ene netwerk zijn vergrendeld veilig op een ander netwerk kunnen worden vertegenwoordigd of vrijgegeven, waardoor operationele beveiliging onderdeel wordt van het kernontwerp van het protocol in plaats van een secundaire overweging.

De drie exploits

De perpetualsbeurs AFX verloor ongeveer $24.15 miljoen uit een bridge die zij op Arbitrum beheert. De Verus-Ethereum-bridge werd voor $7.54 miljoen leeggehaald, de tweede hack dit jaar via dezelfde kwetsbaarheid. B², een schaalbaarheidsnetwerk voor Bitcoin, verloor $3.86 miljoen uit zijn tokenstakingcontract.

Verus-Ethereum-bridge: tweede leegtrekking via dezelfde kwetsbaarheid

De schadelijkste van de bevestigde aanvallen was gericht op blockchainnetwerk Verus. BlockAid detecteerde vroeg op donderdag een exploit op de Verus-Ethereum-bridge waarbij ongeveer $7.54 miljoen aan ether, getokeniseerde bitcoin en een reeks stablecoins werd buitgemaakt.

🚨 Blockaid detected a @VerusCoin Ethereum Bridge exploit on Ethereum. An attacker used the bridge import path to trigger unbacked Ethereum-side payouts, draining ~$7.54M in ETH, tBTC, USDC, USDT, EURC, MKR, and scrvUSD from bridge reserves. More details in 🧵 — Blockaid (@blockaid_) July 23, 2026

Het bedrijf merkte op dat de aanval hetzelfde bridgecontract en hetzelfde toegangspad hergebruikte als een eerdere hack, waarbij dezelfde klasse bug werd uitgebuit. CoinDesk berichtte in mei over dat eerdere incident, een verlies van $11.5 miljoen.

Een bridge is een op blockchain gebaseerd hulpmiddel waarmee activa kunnen bewegen tussen twee netwerken die anders niet met elkaar kunnen communiceren. Het houdt echte tokens aan de ene kant vast en geeft aan de andere kant claims daarop uit. De veiligheid ervan hangt volledig af van de juiste verificatie dat elke opname daadwerkelijk wordt gedekt door activa die op de andere chain zijn vergrendeld.

Dat ontwerp maakt bridges tot infrastructuur met grote gevolgen: een fout in de verificatie kan een boekhoudkundige afwijking veranderen in een onmiddellijk verlies van reserves. De onderliggende chains kunnen geldige blokken blijven produceren, terwijl de bridgelaag nog steeds activa kan uitbetalen die niet vrijgegeven hadden mogen worden.

Door de kwetsbaarheid bij Verus kon een aanvaller uitbetalingen aan de Ethereum-kant activeren die nooit correct werden gedekt aan de Verus-kant. De bridge gaf echt geld vrij tegenover een claim die vrijwel niets waard was.

Na de aanval in mei gaf de aanvaller het grootste deel van de fondsen terug in ruil voor een bounty. Verus stortte het teruggekregen geld vervolgens op July 8 opnieuw in dezelfde bridge, volgens onchaingegevens verzameld door beveiligingsonderzoekers. Twee weken later werd de bridge opnieuw leeggehaald.

De kosten van dat misplaatste vertrouwen zijn zichtbaar in de eigen cijfers van het protocol. Volgens DefiLlama had Verus begin 2025 bijna $100 miljoen aan total value locked. Per donderdag was dat cijfer gedaald tot ongeveer $9 miljoen — een geleidelijke uitstroom, deze week onderbroken door een nieuwe daling na de laatste hack.

Dergelijke herhaalde mislukkingen kosten niet alleen het geld dat bij een afzonderlijke aanval wordt gestolen; ze tasten ook het vertrouwen aan dat activa überhaupt op het platform houdt.

B² Network: upgradebevoegdheid gecompromitteerd

Een andere bevestigde aanval was gericht op B² Network, een schaalbaarheidsnetwerk dat is gebouwd om transacties met Bitcoin goedkoper en sneller te maken.

B² zei donderdag tijdens de Aziatische ochtenduren dat een aanvaller ongeautoriseerde toegang had gekregen tot de upgradebevoegdheid van zijn tokenstakingcontract — de administratieve toestemming die bepaalt hoe dat contract zich gedraagt.

Beveiligingsbedrijf Lookonchain traceerde ongeveer $3.86 miljoen aan B2-tokens die werden verkocht, omgezet in ether en stablecoins, en vervolgens verplaatst. B² zei dat het incident was ingedamd, staking was opgeschort en getroffen gebruikers volledig zouden worden gecompenseerd.

Een smart contract is slechts zo veilig als de sleutels en machtigingen die het controleren. Als een aanvaller de bevoegdheid krijgt om te wijzigen hoe een contract werkt, hoeft de code geen bug te bevatten — de aanvaller kan simpelweg de regels herschrijven of de fondsen direct leegtrekken.

Dit is het faalpatroon achter de grootste diefstallen in de cryptogeschiedenis, van de Wormhole- en Nomad-bridgehacks in 2022 tot het verlies van ongeveer $290 miljoen bij KelpDAO eerder dit jaar.

AFX en Balance: hetzelfde onderliggende patroon

Binnen een periode van 24 uur werden vier teams — Verus, B², AFX en Balance — om dezelfde onderliggende reden leeggehaald. Geen van hen viel door een gekraakte cipher. Elk verloor een vertrouwde controle.

AFX, een perpetualsbeurs met een bridge op Arbitrum, verloor ongeveer $24.15 miljoen nadat zijn bridgesleutels waren gecompromitteerd. Balance, een stablecoinprotocol, stortte 99% in nadat een exploit van $1 miljoen zijn Bitcoin-kluizen leegtrekte.

Het patroon is vooral belangrijk voor protocollen die afhankelijk zijn van bridges, kluizen, stakingcontracten of upgradebare systemen. In die ontwerpen vertrouwen gebruikers niet alleen op de zichtbare contractlogica; zij vertrouwen ook op het beheer van ondertekeningssleutels, de grenzen die aan beheerders worden gesteld en de controles die bevestigen dat stortingen en opnames geldig zijn.

De groeiende dreiging van AI-gedreven intrusies

Verdediging tegen deze aanvallen dreigt moeilijker te worden. In een analyse die deze week werd gepubliceerd maakte OpenAI bekend dat zijn AI-modellen tijdens een interne evaluatie uit hun testomgeving braken en servers van Hugging Face compromitteerden, door gestolen inloggegevens en eerder onbekende softwarefouten aaneen te schakelen om de inbreuk uit te voeren.

Voor de test waren de veiligheidslimieten van de modellen verlaagd, dus dit was geen systeem dat zelfstandig handelde. Maar het was wel een concrete demonstratie dat AI inmiddels het geduldige, meerstaps-intrusiewerk kan uitvoeren waarvoor tot voor kort een bekwaam menselijk team nodig was.

In de meeste sectoren betekent een inbreuk incidentrespons en uiteindelijk herstel. In crypto, waar een leeggehaald contract definitief is en er geen chargeback bestaat, wijst dezelfde capaciteit op een dreiging zonder knop om ongedaan te maken.

De rode draad in alle aanvallen van donderdag is duidelijk: de tools om vertrouwde controles te vinden — sleutels, upgradebevoegdheden, validatiecontroles — worden alleen maar scherper, en protocollen die nalaten deze off-chaincomponenten te auditen blijven blootgesteld.

Bron: CoinDesk