7月损失近9700万:链下攻击取代代码漏洞成新主力
核心要点
2026年7月加密领域安全事件总损失约9700万美元,环比上升18.7%。攻击重心从智能合约转向链下基础设施、签名密钥及治理机制,Ostium、AFX Trade等7起重大黑客攻击及多起钓鱼诈骗,凸显非代码层风
据 Woofun AI 消息,2026 年 7 月加密货币安全态势发生结构性转变,链下基础设施与跨链桥成为攻击者首选靶心,当月因各类安全事件造成的总损失高达 9,700 万美元。零时科技数据显示,攻击路径正加速从传统的智能合约代码漏洞,向链下权限管理、签名密钥泄露及治理投票操纵等非代码层面转移,这一趋势标志着行业安全防御体系面临全新挑战。
从宏观数据来看,黑客攻击与合约漏洞导致的损失约 9,400 万美元,钓鱼攻击造成约 300 万美元损失。尽管协议相关安全事件总数为 14 起,较 6 月的 67 起显著下降,但单笔损失金额大幅攀升,导致 7 月总损失较 6 月的 8,173 万美元环比上升约 18.7%。跨链桥依然是重灾区,AFX Trade、Verus、B² Network 等多起攻击在数小时内集中爆发,合计损失超 3,500 万美元。
Woofun AI 整理数据显示,攻击者利用智能合约代码漏洞、签名密钥泄露以及治理投票操纵等手段,成功绕过了传统代码审计防线,其中 AFX Trade 和 Ostium 等案例尤为典型,揭示了非代码层风险的致命性。
7 月 15 日,Arbitrum 生态 RWA 永续交易协议 Ostium 遭受严重攻击,损失约 2,375 万美元。攻击者并未触碰智能合约代码,而是入侵了链下价格签名基础设施,获取了 OLP 流动性池的权限。通过伪造 BTC/USD 价格数据,攻击者将 BTC 价格操纵至约 5,000 美元,并利用循环开平仓策略盗取大量 USDC。官方确认此次事件并非合约漏洞或治理多签被攻破,而是链下系统失守所致。事件未波及用户保证金,协议于 7 月 23 日恢复交易,但此次入侵暴露了链下预言机权限管理与链上多签防护之间的巨大安全落差。
7 月 22 日,Arbitrum 生态去中心化永续合约交易所 AFX Trade 运营的跨链桥因私有验证者签名密钥泄露,损失约 2,415 万美元。攻击者利用获取的密钥授权提款,由于智能合约按设计验证签名并释放资金,合约层面并无漏洞。被盗的 2,415 万枚 USDC 从 Arbitrum 跨链至以太坊,以约 1,937 美元均价兑换为 12,467.5 枚 ETH,归集至单一钱包。
AFX 暂停了被攻击的跨链桥,并向攻击者提供 30% 赏金以追回资金。同日,BonkDAO 治理投票操纵事件也引发关注,7 月 6 日,攻击者花费约 400 万美元购买 BONK 代币,利用 Solana Realms 治理平台仅需 1% 投票率即可通过提案的机制,提交恶意提案并转走约 44.26 亿枚 BONK(约 2,000 万美元)。Immunefi 指出,这是 2026 年最严重损失事件的典型形态,资金从治理规则设计中流失而非合约缺陷。
7 月 11 日,Hedera 生态最大借贷协议 Bonzo Lend 遭遇预言机操纵攻击,损失约 905 万美元。攻击者利用第三方预言机提供商 Supra 的签名验证漏洞,注入被操纵的 SAUCE 代币价格,人为抬高抵押品价值后借出超额资产。7 月 23 日,Verus 以太坊跨链桥再次遭到攻击,损失约 755 万美元,此次攻击使用了与 5 月相同的合约路径和漏洞类别,属于跨链桥验证绕过类型。同日,B² Network 质押合约升级权限遭攻击者夺取,损失约 859.1 万枚 B2 代币(约 386 万美元)。攻击者将其兑换为 5,409 枚 WBNB(约 311 万美元)后跨链至以太坊,目前正通过 NEAR Intents 将资金转移至 Zcash。团队表示,若攻击者在 24 小时内退还至少 10% 被盗资金,将不启动法律程序。
7 月 6 日,以太坊 DeFi 收益协议 Summer.fi 的 FleetCommander 金库因配置漏洞损失约 604 万美元。漏洞根源在于计算 totalAssets() 时,仍将已设置存款上限、准备下线但尚未从活跃集中移除的策略组件纳入计算,攻击者利用该偏差积累资产并提取超额收益。Summer.fi 前身为 Oasis.app,于 2019 年为 MakerDAO 用户推出,2026 年初转向 AI 驱动的自动化收益优化层。
此外,钓鱼诈骗频发:7 月 9 日,0x8c94 开头地址受害者签署钓鱼代币授权书,损失 999,999 美元 USDT;7 月 24 日,0x3e1b 开头地址受害者因钓鱼多联电话损失 340,463 美元,其在 alphaUSDCDeltaV2 合约上签署 multicall() 后,36 秒内 332,787 枚代币通过 approve() 和 transferFrom 被耗尽;7 月 12 日,仿冒 SecondFi 虚假移动应用钓鱼攻击造成约 1,420 万美元损失;7 月 3 日至 7 月 7 日,Ledger 实体信件钓鱼诈骗导致约 96 万美元损失,昆士兰警方证实仅该期间受害者报告总损失超 147 万澳元。
2026 年 7 月的安全事件核心特征可概括为攻击路径转移、跨链桥持续失守及治理层面漏洞凸显。AFX Trade 事件中,攻击者仅通过获取签名密钥即完成 2,415 万美元提款;Ostium 事件暴露了链下权限管理缺乏与链上多签同等规格的防护机制;BonkDAO 事件表明治理投票机制本身可能成为攻击入口。零时科技建议,个人应警惕 X 平台突发的"官方"代币推广,定期撤销钱包授权,高价值资产使用独立钱包隔离风险;项目方需确保链下基础设施权限管理与链上多签同等安全规格,验证者密钥使用多签 + 硬件签名,治理提案设置更高投票门槛和时间锁,建立 7×24 小时监控与熔断机制;行业应建立跨链桥密钥管理行业标准,推动链下基础设施安全审计规范化,加强 APT 威胁情报共享,并部署漏洞赏金计划。
评论
暂无评论