Ruim $35 miljoen verdween in enkele uren uit systemen rond
Bitcoin en
Ethereum. Niet de basisnetwerken braken, maar de bruggen en beheerlagen eromheen.
AFX, Verus en B² Network werden kort na elkaar geraakt. De rode draad is bekend: één fout in validatie, sleutels of rechten kan een hele reserve leegtrekken.
Volgens on-chain data en meldingen van beveiligingspartijen liep de gezamenlijke schade op tot meer dan $35 miljoen. AFX verloor ongeveer $24,15 miljoen, de Verus-Ethereum bridge circa $7,54 miljoen en B² Network rond $3,86 miljoen.
Een bridge is een tussenlaag tussen blockchains. Meestal wordt een token op de ene chain vastgezet, waarna een claim of wrapped token op een andere chain verschijnt.
Dat werkt alleen zolang de administratie klopt. Zodra die controle faalt, wordt de brug zelf het doelwit.
AFX verliest $24,15 miljoen via eigen bridge
De grootste klap viel bij AFX, een perpetuals-platform op Arbitrum. De aanval raakte niet de native bridge van Arbitrum, maar een door AFX beheerde USDC-bridge.
AFX meldde zelf dat het incident draaide om de
AFX-operated USDC custody bridge. Het protocol schortte bridge-activiteiten op en startte een onderzoek naar de aanvalsvector.
Ook Offchain Labs probeerde de schade meteen af te bakenen. Medeoprichter Steven Goldfeder stelde dat de
native bridge van Arbitrum niet was gehackt, en dat de transactie uit een derde protocol kwam.
De on-chain route is scherp te zien. Op
Arbiscan staat een transfer van 24.150.000 USDC naar een adres dat als AFX Trade Exploiter is gelabeld.
Daarna werd de buit naar
Ethereum verplaatst en omgezet in
ETH. Dat is standaard gedrag na een aanval: snel wisselen, spreiden en de herkomst moeilijker leesbaar maken.
Verus krijgt tweede klap na mei-aanval
Verus werd opnieuw geraakt via de brug met Ethereum. De schade lag rond $7,54 miljoen aan onder meer ETH, tokenized
bitcoin en
stablecoins.
Dit incident is pijnlijker dan een losse
hack. Verus werkte al aan herstel na een aanval op 17 mei.
In de
Verus v1.2.17-release schreef het project dat die eerdere exploit na gedeeltelijk herstel een verlies liet van ongeveer 26,6 procent van de ETH en tBTC in het Ethereum-contract. De update moest onder meer de brug herstellen en getroffen gebruikers een pad naar vergoeding geven.
Daarna volgde op 16 juli nog een
v1.2.17-2-update. Daarin meldde Verus dat een onderzoeker een mogelijke cross-chain exploit had gevonden, waarna cross-chain functies uit voorzorg opnieuw werden uitgeschakeld.
Als dezelfde contractroute of bugklasse opnieuw is gebruikt, is de boodschap hard. Dan was niet alleen de eerste breuk gevaarlijk, maar ook het herstelpad erna.
B² Network raakt stakinglaag kwijt
Bij B² Network lag de fout op een andere plek. Daar zou een aanvaller toegang hebben gekregen tot de upgrade authority van het stakingcontract.
Een upgrade authority is het recht om een smart contract te wijzigen. Wie dat recht in handen krijgt, raakt aan de kern van het systeem.
Volgens meldingen rond het incident werd ongeveer $3,86 miljoen aan B2-tokens verkocht, omgezet en afgevoerd. B² biedt via zijn eigen
stakingpagina staking aan op B² Network en BNB Chain.
KuCoin sloot kort na de aanval tijdelijk
de depositservice voor B² Network. De beurs noemde onderhoud als reden, maar de timing viel samen met de bredere onrust rond B2.
Dat is vaak de tweede golf na een aanval. Eerst verdwijnt geld. Daarna sluiten beurzen en protocollen routes af om verdere schade te beperken.
Geen kapotte blockchain, wel kapotte controle
Geen van de drie incidenten wijst op een gebroken basiscryptografie van Bitcoin of Ethereum. De schade ontstond in de lagen waar gebruikers juist gemak verwachten.
Denk aan bridge-validatie, hot keys, contractrechten en stakingbeheer. Dat zijn menselijke en technische controlepunten, geen magische beveiliging.
Een bridge is geen snelweg tussen chains. Het is een kluis met meerdere deuren, en elke deur heeft eigen sleutels.
Voor
DeFi blijft dit de zwakke plek. Geld zoekt rendement en snelheid, maar loopt daarbij door contracten die vaak minder robuust zijn dan de netwerken waarop ze draaien.
Blockchain zelf kan netjes blijven werken terwijl de applicatielaag bloedt. Dat verschil snappen gebruikers meestal pas wanneer de bridge pauzeert.
Wat Nederlandse en Belgische gebruikers moeten zien
Voor gebruikers in Nederland en België is dit geen ver-van-mijn-bedrisico. Wie USDC tussen netwerken verplaatst, wrapped assets gebruikt of via bridges in DeFi stapt, neemt extra technisch risico.
Dat risico staat niet altijd duidelijk in de interface. Een knop “bridge” voelt simpel, maar daarachter zitten validators, contractrechten, oracles en beheersleutels.
AFX laat zien dat een groot netwerk als Arbitrum buiten schot kan blijven, terwijl een protocol erop alsnog leegloopt. Verus toont hoe gevaarlijk een tweede aanval kan worden als vertrouwen net wordt herbouwd.
B² legt weer een andere zwakte bloot. Niet de brug zelf, maar de rechten op een stakingcontract kunnen genoeg zijn.
De vraag is nu niet alleen hoeveel geld terugkomt. De echte vraag is welke bruggen nog mogen draaien voordat sleutels, rechten en validatie aantoonbaar zijn aangepakt.