Il mercato delle criptovalute è tornato ad affrontare fallimenti nei ponti tra reti. In un arco di poche ore, AFX e il ponte Verus-Ethereum hanno accumulato perdite stimate in US$ 31,69 milioni.
Secondo Blockaid, l’exploit contro AFX è stato identificato intorno alle 21h30 UTC del 22 luglio. Una singola transazione su Arbitrum ha registrato l’uscita di 24,15 milioni di USDC dal ponte gestito dal protocollo di negoziazione decentralizzato.
Il team di AFX ha interrotto immediatamente il ponte di custodia di USDC. Il protocollo ha evidenziato che il problema era limitato a un componente di terze parti, senza influire sulla sua infrastruttura di negoziazione, sulla mainnet o sul ponte nativo di Arbitrum.
Nelle conclusioni preliminari pubblicate il 24 luglio, il team ha indicato una combinazione di ingegneria sociale con compromissione dell’infrastruttura. L’accesso sarebbe iniziato in un ambiente di sviluppo e poi avrebbe raggiunto i sistemi interni di compilazione e convalida.
Mentre verifica i saldi e tenta di recuperare le risorse, AFX prepara misure correttive. Entro il 24 luglio, non era stato annunciato nulla su restituzione completata o piano definitivo di compensazione.
Poche ore dopo, una transazione su Ethereum ha mostrato il ponte Verus che liberava 1.137,4528 ETH insieme a sette trasferimenti di token. Blockaid ha stimato questi pagamenti non supportati da circa US$ 7,54 milioni.
SlowMist ha analizzato il caso e ha concluso che otto prelievi sono stati approvati senza verifica degli asset corrispondenti. Il bug appartiene alla stessa classe di validazione cross-chain sfruttata a maggio, anche se i meccanismi usati sono stati distinti.
Invece B² Network ha riportato una situazione diversa: l’accesso non autorizzato ha colpito l’autorità di aggiornamento del contratto di staking. La rete ha messo in pausa lo staking durante le revisioni, ha affermato che il problema era contenuto e ha promesso una compensazione integrale.
Come alternativa, B² ha aperto un canale manuale di sblocco tramite l’ufficiale Discord, con richieste verificate elaborate entro un giorno lavorativo. Il valore della perdita non è stato divulgato, il che ha lasciato il caso fuori dal totale contabilizzato.
I tre episodi hanno colpito controlli che restano fuori dal consenso delle blockchain: custodia, contabilità del ponte e permessi di aggiornamento dei contratti.


