AFX e VerusCoin perdem US$ 31 mi em ataques a pontes
Ataques em sequência contra pontes de blockchain causaram mais de US$ 31 milhões em perdas em poucos dias. O caso mais grave atingiu a AFX Trade, protocolo baseado em Arbitrum, que perdeu US$ 24,15 milhões em USDC em 22 de julho de 2026. Ao mesmo tempo, a ponte Ethereum da VerusCoin sofreu um roubo estimado em US$ 7,54 milhões em um incidente separado.
A Blockaid informou que os dois ataques ocorreram em estruturas diferentes, mas expuseram falhas críticas em sistemas de validação entre redes. Além disso, os episódios reforçam a pressão sobre pontes de blockchain, que seguem entre os alvos mais sensíveis do setor por dependerem de validadores, custódia e checagens externas.
No caso da AFX, parte dos fundos drenados envolvia USDC. Já na VerusCoin, o invasor levou ETH, tBTC, USDC, USDT, EURC, MKR e scrvUSD. Nesse sentido, as duas investigações avançaram com apoio de empresas como Blockaid, SlowMist, Zellic e PeckShieldAlert.
Ponte da AFX concentra maior perda
A Blockaid informou que detectou a exploração contra a AFX às 21h30 UTC de 22 de julho. Segundo a empresa, o invasor comprometeu cinco assinaturas de validadores hot da ponte de custódia operada pela própria AFX. Dessa forma, ele conseguiu contornar a exigência de quórum e autorizar uma retirada não autorizada de fundos.
A Blockaid detectou uma exploração em 22 de julho de 2026, às 21h30 UTC, contra a AFX, um protocolo em Arbitrum. O ataque foi específico contra uma ponte operada pela própria AFX. Aproximadamente US$ 24,15 milhões em USDC foram drenados do protocolo até o momento.
Blockaid
O PeckShieldAlert relatou que o USDC roubado seguiu para uma carteira na rede Ethereum. Em seguida, os recursos foram convertidos em 12.467,5 ETH. Os ativos permaneciam na carteira 0x6276…ebAC no momento do relato.
Após detectar a invasão, a AFX suspendeu imediatamente as operações da ponte. A empresa afirmou que sua infraestrutura de negociação, sua mainnet e a rede Arbitrum, de forma mais ampla, não sofreram impacto. Ainda assim, o episódio elevou a preocupação com protocolos de terceiros conectados ao ecossistema.
Arbitrum Foundation e auditores acompanham investigação
Steven Goldfeder, da Arbitrum Foundation, confirmou que a ponte nativa da Arbitrum não esteve envolvida. Segundo ele, a transação explorada teve origem em um protocolo de terceiros. Posteriormente, a própria AFX informou que os fundos furtados continuavam no endereço controlado pelo invasor.
A SlowMist comunicou a carteira à Crypto Defense Alliance, rede formada por corretoras e parceiros do ecossistema que monitoram fluxos ilícitos. Além disso, a Zellic, responsável pela auditoria do código da ponte da AFX, passou a integrar a investigação. Em atualização pública, a AFX disse que continuará divulgando apenas informações verificadas à medida que o caso avançar.
Assim, o caso da AFX concentra a maior parte das perdas registradas nesses ataques recentes. Como resultado, o setor volta a discutir o risco operacional de pontes que dependem de múltiplas assinaturas e validações externas para liberar ativos entre redes.
VerusCoin sofre novo ataque em ponte Ethereum
A Blockaid também identificou um segundo ataque, desta vez contra a ponte Ethereum da VerusCoin. Nesse caso, o invasor explorou o caminho de importação da ponte para acionar pagamentos no lado Ethereum sem lastro real em reservas. Com isso, drenou cerca de US$ 7,54 milhões em ETH, tBTC, USDC, USDT, EURC, MKR e scrvUSD.
A Blockaid detectou uma exploração na ponte Ethereum da VerusCoin na rede Ethereum. Um invasor usou o caminho de importação da ponte para acionar pagamentos no lado Ethereum sem lastro, drenando cerca de US$ 7,54 milhões em ETH, tBTC, USDC, USDT, EURC, MKR e scrvUSD das reservas da ponte.
Blockaid
Os recursos saíram do contrato da ponte e seguiram para uma carteira final identificada como C142D54. A Blockaid observou que o ataque compartilha características centrais com o incidente ocorrido em maio de 2026 na mesma ponte. Em ambos os casos, o invasor usou o mesmo contrato e a mesma via de entrada.
Segundo a empresa, os dois episódios apresentam uma classe de falha idêntica, embora o ataque de julho tenha sido executado por outro agente e com carteira diferente. Por isso, o novo roubo amplia a preocupação sobre falhas reincidentes em pontes que já sofreram exploração anterior.
Lavagem via Tornado Cash amplia pressão sobre resposta
O PeckShieldAlert relatou que o responsável começou a lavar os fundos por meio do Tornado Cash pouco depois da exploração. Até o momento descrito, a VerusCoin ainda não havia divulgado posicionamento público sobre o novo incidente.
No ataque anterior, em maio, a ponte da VerusCoin perdeu US$ 11,58 milhões após um invasor manipular o processo de exportação cross-chain com uma transação que custou cerca de US$ 10 em taxas. A Blockaid já havia explicado, naquela ocasião, que a falha derivava da ausência de uma verificação de validação sobre os valores exportados na cadeia de origem.
A empresa também apontou semelhanças dessa classe de bug com problemas vistos nos ataques contra Wormhole e Nomad em 2022. O histórico do caso aparece em análise anterior da Blockaid.
Pontes de blockchain seguem como alvo crítico
Os dois episódios reforçam um padrão recorrente em ataques a pontes: falhas em mecanismos de verificação de transferências entre redes, assinaturas de validadores e validações de lastro. Como essas estruturas conectam diferentes blockchains, qualquer brecha em lógica de importação, exportação ou autorização pode abrir caminho para saques indevidos em alta velocidade.
Ao mesmo tempo, equipes de segurança atuaram rapidamente para rastrear a movimentação dos ativos roubados. SlowMist, Zellic e PeckShieldAlert participaram do monitoramento de carteiras e da confirmação de detalhes, enquanto a Blockaid centralizou os alertas públicos durante o andamento dos incidentes.
Até a última atualização, nem a AFX nem a VerusCoin haviam divulgado prazo para restabelecer totalmente a funcionalidade de suas pontes. Os US$ 24,15 milhões desviados da AFX já haviam sido convertidos em 12.467,5 ETH e seguiam na carteira 0x6276…ebAC. Já o ataque à VerusCoin somava cerca de US$ 7,54 milhões em múltiplos ativos, com parte dos recursos direcionada ao Tornado Cash.