登錄
註冊
據 Woofun AI 消息,2026 年 7 月加密貨幣安全態勢發生結構性轉變,鏈下基礎設施與跨鏈橋成爲攻擊者首選靶心,當月因各類安全事件造成的總損失高達 9,700 萬美元。零時科技數據顯示,攻擊路徑正加速從傳統的智能合約代碼漏洞,向鏈下權限管理、簽名密鑰泄露及治理投票操縱等非代碼層面轉移,這一趨勢標誌着行業安全防禦體系面臨全新挑戰。
從宏觀數據來看,黑客攻擊與合約漏洞導致的損失約 9,400 萬美元,釣魚攻擊造成約 300 萬美元損失。儘管協議相關安全事件總數爲 14 起,較 6 月的 67 起顯著下降,但單筆損失金額大幅攀升,導致 7 月總損失較 6 月的 8,173 萬美元環比上升約 18.7%。跨鏈橋依然是重災區,AFX Trade、Verus、B² Network 等多起攻擊在數小時內集中爆發,合計損失超 3,500 萬美元。
Woofun AI 整理數據顯示,攻擊者利用智能合約代碼漏洞、簽名密鑰泄露以及治理投票操縱等手段,成功繞過了傳統代碼審計防線,其中 AFX Trade 和 Ostium 等案例尤爲典型,揭示了非代碼層風險的致命性。
7 月 15 日,Arbitrum 生態 RWA 永續交易協議 Ostium 遭受嚴重攻擊,損失約 2,375 萬美元。攻擊者並未觸碰智能合約代碼,而是入侵了鏈下價格簽名基礎設施,獲取了 OLP 流動性池的權限。通過僞造 BTC/USD 價格數據,攻擊者將 BTC 價格操縱至約 5,000 美元,並利用循環開平倉策略盜取大量 USDC。官方確認此次事件並非合約漏洞或治理多籤被攻破,而是鏈下系統失守所致。事件未波及用戶保證金,協議於 7 月 23 日恢復交易,但此次入侵暴露了鏈下預言機權限管理與鏈上多籤防護之間的巨大安全落差。
7 月 22 日,Arbitrum 生態去中心化永續合約交易所 AFX Trade 運營的跨鏈橋因私有驗證者簽名密鑰泄露,損失約 2,415 萬美元。攻擊者利用獲取的密鑰授權提款,由於智能合約按設計驗證簽名並釋放資金,合約層面並無漏洞。被盜的 2,415 萬枚 USDC 從 Arbitrum 跨鏈至以太坊,以約 1,937 美元均價兌換爲 12,467.5 枚 ETH,歸集至單一錢包。
AFX 暫停了被攻擊的跨鏈橋,並向攻擊者提供 30% 賞金以追回資金。同日,BonkDAO 治理投票操縱事件也引發關注,7 月 6 日,攻擊者花費約 400 萬美元購買 BONK 代幣,利用 Solana Realms 治理平臺僅需 1% 投票率即可通過提案的機制,提交惡意提案並轉走約 44.26 億枚 BONK(約 2,000 萬美元)。Immunefi 指出,這是 2026 年最嚴重損失事件的典型形態,資金從治理規則設計中流失而非合約缺陷。
7 月 11 日,Hedera 生態最大借貸協議 Bonzo Lend 遭遇預言機操縱攻擊,損失約 905 萬美元。攻擊者利用第三方預言機提供商 Supra 的簽名驗證漏洞,注入被操縱的 SAUCE 代幣價格,人爲抬高抵押品價值後借出超額資產。7 月 23 日,Verus 以太坊跨鏈橋再次遭到攻擊,損失約 755 萬美元,此次攻擊使用了與 5 月相同的合約路徑和漏洞類別,屬於跨鏈橋驗證繞過類型。同日,B² Network 質押合約升級權限遭攻擊者奪取,損失約 859.1 萬枚 B2 代幣(約 386 萬美元)。攻擊者將其兌換爲 5,409 枚 WBNB(約 311 萬美元)後跨鏈至以太坊,目前正通過 NEAR Intents 將資金轉移至 Zcash。團隊表示,若攻擊者在 24 小時內退還至少 10% 被盜資金,將不啓動法律程序。
7 月 6 日,以太坊 DeFi 收益協議 Summer.fi 的 FleetCommander 金庫因配置漏洞損失約 604 萬美元。漏洞根源在於計算 totalAssets() 時,仍將已設置存款上限、準備下線但尚未從活躍集中移除的策略組件納入計算,攻擊者利用該偏差積累資產並提取超額收益。Summer.fi 前身爲 Oasis.app,於 2019 年爲 MakerDAO 用戶推出,2026 年初轉向 AI 驅動的自動化收益優化層。
此外,釣魚詐騙頻發:7 月 9 日,0x8c94 開頭地址受害者簽署釣魚代幣授權書,損失 999,999 美元 USDT;7 月 24 日,0x3e1b 開頭地址受害者因釣魚多聯電話損失 340,463 美元,其在 alphaUSDCDeltaV2 合約上籤署 multicall() 後,36 秒內 332,787 枚代幣通過 approve() 和 transferFrom 被耗盡;7 月 12 日,仿冒 SecondFi 虛假移動應用釣魚攻擊造成約 1,420 萬美元損失;7 月 3 日至 7 月 7 日,Ledger 實體信件釣魚詐騙導致約 96 萬美元損失,昆士蘭警方證實僅該期間受害者報告總損失超 147 萬澳元。
2026 年 7 月的安全事件核心特徵可概括爲攻擊路徑轉移、跨鏈橋持續失守及治理層面漏洞凸顯。AFX Trade 事件中,攻擊者僅通過獲取簽名密鑰即完成 2,415 萬美元提款;Ostium 事件暴露了鏈下權限管理缺乏與鏈上多籤同等規格的防護機制;BonkDAO 事件表明治理投票機制本身可能成爲攻擊入口。零時科技建議,個人應警惕 X 平臺突發的"官方"代幣推廣,定期撤銷錢包授權,高價值資產使用獨立錢包隔離風險;項目方需確保鏈下基礎設施權限管理與鏈上多籤同等安全規格,驗證者密鑰使用多籤 + 硬件簽名,治理提案設置更高投票門檻和時間鎖,建立 7×24 小時監控與熔斷機制;行業應建立跨鏈橋密鑰管理行業標準,推動鏈下基礎設施安全審計規範化,加強 APT 威脅情報共享,並部署漏洞賞金計劃。