← Zurück zu Artikeln

DeFi-Bridge-Angriffswelle Juli 2026: Was müssen Nutzer von AFX Trade, VerusCoin und BSquared jetzt tun

·8 min·Incident Response
DeFi-Bridge-Angriffswelle Juli 2026: Was müssen Nutzer von AFX Trade, VerusCoin und BSquared jetzt tun

Zwischen dem 22. und 23. Juli 2026 wurden drei Cross-Chain-Bridges innerhalb von 24 Stunden angegriffen. AFX Trade verlor 24,15 Millionen USD in USDC durch die Kompromittierung von Validator-Schlüsseln auf seiner Arbitrum-Bridge. VerusCoin verlor 7,54 Millionen über eine erneut ausgenutzte Schwachstelle auf seiner Ethereum-Bridge, wobei Gelder sofort über Tornado Cash gewäscht wurden. BSquared Network verlor 3,86 Millionen in B2-Token durch unbefugten Zugriff auf einen Smart-Contract-Update-Schlüssel. Der Gesamtschaden belief sich auf 35,55 Millionen USD. Wenn Sie Gelder in einem dieser Protokolle hatten, erklärt dieser Leitfaden genau, was Sie jetzt tun müssen.

Sofortiger Handlungsbedarf

Wenn Sie Gelder in AFX Trade, VerusCoin oder BSquared hatten, widerrufen Sie sofort alle Token-Genehmigungen auf revoke.cash und interagieren Sie nicht mit Personen, die behaupten, Ihnen bei der Rückgewinnung von Geldern helfen zu können.

1. Was geschah

Am 22. Juli 2026 um 21:30 Uhr UTC kompromittierte ein Angreifer die Signaturschlüssel der Validator-Knoten der Cross-Chain-Bridge von AFX Trade auf Arbitrum. Durch die Kontrolle über 5 der N Validatoren und das Erreichen des Signaturquorums sendete der Angreifer eine betrügerische Auszahlungsnachricht. Da innerhalb des 200-Sekunden-Fensters kein Widerspruch eingelegt wurde, validierte der Bridge-Vertrag die Transaktion automatisch. Der Angreifer zog 24,15 Millionen US-Dollar in USDC ab, übertrug die Mittel auf Ethereum und konvertierte sie in ca. 12.467 ETH. Blockaid erkannte den Mittelabfluss in Echtzeit. AFX Trade sperrte die Bridge und beauftragte SlowMist und Zellic mit der forensischen Analyse. Die Arbitrum-Infrastruktur wurde nicht kompromittiert, wie Offchain Labs-Mitgründer Steven Goldfeder öffentlich bestätigte. AFX Trade bot dem Angreifer anschließend einen White-Hat-Deal an: 70 % zurückgeben und 30 % (~7,2M USD) behalten, ohne rechtliche Konsequenzen.

Am 23. Juli wurde die Ethereum-Bridge von VerusCoin zum zweiten Mal in zwei Monaten angegriffen. Der Angreifer nutzte eine "ungedeckte Zahlungen"-Schwachstelle, die auch beim VerusCoin-Hack im Mai 2026 (11,5M USD) verwendet wurde. Der Angriff ermöglichte es, Token auf der Ethereum-Seite der Bridge zu prägen, ohne die entsprechende Sicherheit auf der Verus-Chain zu sperren. SlowMist bestätigte die Wiederverwendung derselben Schwachstellenklasse. Etwa 7,54 Millionen US-Dollar in gemischten Assets (ETH, tBTC, USDC, USDT und DAI) wurden gestohlen. Der Angreifer konvertierte die Beute in ca. 3.916 ETH und wüsch sie innerhalb weniger Stunden über Tornado Cash. Eine direkte Rückgewinnung der Assets ist äußerst unwahrscheinlich.

Ebenfalls am 23. Juli wurde die BNB-Chain-Bridge von BSquared Network angegriffen, als ein Angreifer unbefugten Zugriff auf den Update-Autoritätsschlüssel des Smart Contracts erhielt. Er nutzte diesen privilegierten Zugang, um 8,59 Millionen B2-Token (ca. 3,86M USD) zu entwenden. Die Token wurden gegen 5.409 WBNB (~3,11M USD) getauscht, auf Ethereum übertragen und in Zcash konvertiert. BSquared sperrte das B2-Staking und bestätigte den Vorfall öffentlich mit dem expliziten Versprechen einer vollständigen Entschädigung aller betroffenen Nutzer. Gemäß dem TRM Labs H1-2026-Bericht, der 207 Hacks mit insgesamt 972 Millionen US-Dollar verzeichnete, zeigen diese drei Angriffe in 24 Stunden das breitere Muster: Infrastruktur- und Betriebsausfallversagen machen jetzt über 75 % des gesamten gestohlenen Werts aus.

2. Wer betroffen ist

AFX-Trade-Bridge-Nutzer

Jeder Nutzer, der USDC in der Arbitrum-zu-Ethereum-Bridge von AFX Trade hinterlegt hatte oder aktive Token-Genehmigungen für AFX-Trade-Verträge auf Arbitrum besitzt, ist direkt betroffen.

VerusCoin-Bridge-Nutzer

Nutzer, die zum Zeitpunkt des Angriffs ETH, tBTC, USDC, USDT oder DAI in der Ethereum-Bridge von Verus hatten, sind betroffen. Da die gestohlenen Gelder fast sofort über Tornado Cash gewaschen wurden, ist eine direkte Rückgewinnung äußerst unwahrscheinlich.

BSquared-B2-Token-Inhaber

Nutzer, die B2-Token über die BNB-Chain-Bridge von BSquared gestaked oder gehalten haben, sind betroffen. BSquared hat sich ausdrücklich zu einer vollständigen Entschädigung verpflichtet. Verfolgen Sie die offiziellen Kanäle von BSquared für Mechanismus und Anspruchsvoraussetzungen.

3. Sofortige Handlungsschritte

Befolgen Sie diese Schritte jetzt. Die Reihenfolge ist wichtig.

  1. Stoppen Sie alle Interaktionen mit den Verträgen der betroffenen Protokolle. Versuchen Sie nicht, Gelder abzuheben, Swaps durchzuführen oder mit einer Schnittstelle von AFX Trade, VerusCoin-Bridge oder BSquared-Staking zu interagieren, bis jedes Team offizielle Anweisungen gibt.
  2. Widerrufen Sie alle Token-Genehmigungen der betroffenen Protokolle. Besuchen Sie revoke.cash und prüfen Sie Genehmigungen auf Arbitrum (AFX Trade), Ethereum (VerusCoin-Bridge) und BNB Chain (BSquared).
  3. Dokumentieren Sie alle Transaktionen. Exportieren Sie Ihren Transaktionsverlauf aus Arbiscan, Etherscan oder BscScan. Notieren Sie jede Einzahlung, das Datum, den Betrag und den Transaktions-Hash.
  4. Erstatten Sie Anzeige beim FBI IC3. Besuchen Sie ic3.gov und reichen Sie eine Beschwerde ein. Geben Sie Protokollname, Vertragsadressen, Ihre Wallet-Adresse, Transaktions-Hashes, Beträge und Daten an.
  5. Melden Sie den Vorfall Ihrer lokalen Finanzaufsicht. Reichen Sie eine Beschwerde bei der zuständigen Behörde ein: FCA (UK), BaFin (Deutschland), FINMA (Schweiz), AMF (Frankreich), CONSOB (Italien).
  6. Kontaktieren Sie die Exchange, bei der Sie die betroffenen Token gekauft haben. Falls Sie USDC, ETH oder B2-Token vor der Einzahlung an einer zentralisierten Exchange gekauft haben, wenden Sie sich an das Compliance-Team dieser Exchange mit den Wallet-Adressen des Angreifers.
  7. Hüten Sie sich vor Rückgewinnungs-Betrug. Nach jedem größeren Exploit kursieren Opferdaten in kriminellen Netzwerken. Wer Sie unaufgefordert mit dem Angebot kontaktiert, Ihre Gelder zurückzugewinnen, und dabei Vorauszahlungen in Krypto verlangt, führt mit an Sicherheit grenzender Wahrscheinlichkeit einen zweiten Betrug durch.

4. Wie Sie prüfen, ob Sie betroffen sind

5. Wie Recoveris helfen kann

Recoveris ist ein Blockchain-Intelligence-Unternehmen, das auf die Verfolgung gestohlener Krypto-Assets spezialisiert ist. Für AFX Trade wurde der gestohlene USDC in ETH auf Ethereum konvertiert. Forensische Analysen können die anschließenden Bewegungen dieser Gelder zwischen Wallets kartieren und Einzahlungsversuche bei Exchanges identifizieren. Für VerusCoin wurden die Gelder fast sofort über Tornado Cash gewaschen. Die Wahrscheinlichkeit einer direkten Rückgewinnung ist gering. Für BSquared reduziert das Versprechen einer vollständigen Entschädigung die Dringlichkeit externer Forensik für die meisten Nutzer.

Umfang der Blockchain-Forensik:

Forensische Analysen garantieren keine Rückgewinnung von Geldern. Sie unterstützen Strafverfolgungsermittlungen und stärken Rechtsansprüche. Wenn Ihr Verlust 50.000 USD übersteigt und Sie vollständige Transaktionsnachweise haben, kontaktieren Sie Recoveris für eine Fallbewertung.

6. Offizielle Ressourcen

Häufige Fragen

Ich hatte USDC in der AFX-Trade-Bridge hinterlegt. Sind meine Gelder verloren?

AFX Trade hat dem Angreifer einen White-Hat-Deal angeboten: 70 % der 24,15M USD zurückgeben und 30 % (~7,2M USD) behalten. Falls der Angreifer zustimmt, ist eine teilweise Rückgewinnung möglich. Andernfalls hängt es von Strafverfolgungsmaßnahmen und etwaigen Entschädigungsmechanismen von AFX ab. Reichen Sie jetzt Ihre Beschwerde beim IC3 ein, um Ihre rechtliche Stellung zu begründen.

Die VerusCoin-Bridge war bereits im Mai 2026 gehackt worden. Warum ist es erneut passiert?

Der Angreifer vom 23. Juli nutzte dieselbe Schwachstellenklasse wie beim VerusCoin-Hack im Mai 2026: einen 'ungedeckte Zahlungen'-Fehler, der das Prägen von Token auf der Ethereum-Seite ohne entsprechende Sicherheit ermöglicht. Der Mai-Patch war unvollständig. Die Gelder des Juli-Angriffs wurden innerhalb weniger Stunden über Tornado Cash gewaschen, was eine direkte Rückgewinnung äußerst unwahrscheinlich macht.

Jemand hat mich kontaktiert und angeboten, meine Gelder aus der Bridge zurückzuholen. Soll ich zahlen?

Nein. Nach jedem großen Exploit kursieren Opferdaten in kriminellen Netzwerken und Rückgewinnungs-Betrug zielt direkt auf betroffene Nutzer. Wer Sie unaufgefordert kontaktiert und Vorauszahlungen in Krypto verlangt, führt mit größter Wahrscheinlichkeit einen zweiten Betrug durch. Seriöse Forensikunternehmen stellen schriftliche Auftragsschreiben aus, garantieren keine Ergebnisse und akzeptieren keine Krypto als Honorarzahlung.

Haben Sie bei den Bridge-Angriffen im Juli 2026 Gelder verloren?

Recoveris ist auf Blockchain-Forensik und die Rückgewinnung digitaler Assets spezialisiert. Wir können Ihnen helfen, Ihren Verlust zu dokumentieren, Gelder zu verfolgen und einen Fall für die Behörden aufzubauen.

Kostenlose Fallbewertung erhalten

Verwandte Artikel

Quellen

  1. 1.TRM Labs - H1 2026 Crypto Hacks Reach Record High (2026)
  2. 2.FBI IC3 - Cryptocurrency Crime Information
  3. 3.FBI IC3 - PSA July 20, 2026
  4. 4.Chainalysis - Crypto Scams 2026
  5. 5.Bitcoin Foundation - Two Cross-Chain Bridges Hacked in One Day (Jul 23, 2026)
  6. 6.AMBCrypto - AFX Trade $24.15M Hack Warning for Crypto Bridges (Jul 23, 2026)
  7. 7.Coinpedia - Crypto Hacks $763M in Q2 2026 (Jul 2026)
  8. 8.Coinfomania/SlowMist - VerusCoin $7.55M Bridge Exploit (Jul 23, 2026)
  9. 9.CryptoBriefing - AFX Trade Exploiter White Hat Deal (Jul 23, 2026)