图片
图片

2026 年 7 月,加密货币领域的安全形势依旧不容乐观。

受攻击路径转移、链下基础设施防护薄弱以及治理机制缺陷影响,当月因各类安全事件造成的损失总额约为 9700 万美元,环比 6 月上升了 18.7%

其中,黑客攻击与协议漏洞造成的损失约为 9400 万美元,各类钓鱼诈骗造成的损失约为 300 万美元。虽然协议级安全事件的发生频率有所下降,但单笔攻击的受损金额显著上升

特别是跨链桥与链下预言机系统,在短时间内集中爆发了多起千万美元级别的安全事故。

核心数据与安全态势的三大特征

  1. 损失规模上升:单月总损失达 9700 万美元,跨链桥依然是重灾区,仅 AFX Trade、Ostium、Verus 等多起事件在短时间内爆发,合计损失便已超过 3500 万美元。

  2. 攻击路径发生根本性转移:传统的“智能合约代码漏洞”在总损失中的占比相对下降。“链下基础设施入侵”、“签名密钥泄露”以及“治理规则设计缺陷”成为黑客盗取资金的主要手段。

  3. 治理机制漏洞大规模显现:资金流失的根源正从“程序代码逻辑漏洞”向“规则与机制设计漏洞”延伸。黑客无需打破代码,仅凭系统规则即可完成合规“提现”。

7月典型黑客攻击案例深度剖析

1. Ostium:链下预言机签名权限遭入侵(损失约 2375 万美元)

  • 事件过程:Arbitrum 生态 RWA 永续交易协议 Ostium 遭遇攻击。攻击者成功侵入了该协议的链下价格签名系统,伪造了高权重资产的价格数据(将 BTC 价格操纵至约 5,000 美元),随后通过循环开平仓从流动性池(OLP)中盗取了巨额 USDC。

  • 安全警示:官方证实该事件并非智能合约漏洞或多签被破,而是链下基础设施被攻破。这表明链下签名节点的安全防护必须与链上合约保持同一标准。

2. AFX Trade:跨链桥验证者密钥泄露(损失约 2415 万美元)

  • 事件过程:Arbitrum 生态去中心化交易所 AFX Trade 运营的跨链桥被攻击。攻击者非法获取了该桥的私有验证者签名密钥并授权提款。由于链上合约接收到了合法签名并按设计释放资金,因此合约本身并无漏洞。

  • 安全警示:被盗资金随后跨链转移至以太坊并兑换为 12,467 枚 ETH。私钥管理的单点失守直接导致了全盘溃败。

3. BonkDAO:治理投票规则漏洞攻击(损失约 2000 万美元)

  • 事件过程:攻击者花费约 400 万美元在二级市场购买代币,利用 Solana Realms 治理平台“仅需 1% 投票率即可通过提案”的机制漏洞,提交并强行通过了恶意提案,顺理成章地从金库转走约 44.26 亿枚代币(约 2000 万美元)。

  • 安全警示:整个过程没有智能合约失效,漏洞在于治理规则设计本身。规则设计的缺失给黑客留下了无风险套利的后门。

4. Bonzo Lend:预言机签名验证缺陷(损失约 905 万美元)

  • 事件过程:Hedera 生态借贷协议 Bonzo Lend 遭遇攻击。黑客利用第三方预言机服务商在签名验证上的短板,注入了被操纵的抵押代币价格,借出远超实际抵押价值的资产。

5. 跨链桥二次攻击与升级权限失守

  • Verus 跨链桥二次攻击(损失约 755 万美元):攻击者利用了与今年 5 月完全相同的漏洞路径完成提款,凸显出未彻底修复漏洞和未清理风险路径带来的巨大二次威胁。

  • B² Network 权限遭夺(损失约 386 万美元):BNB Chain 上质押合约的升级权限遭攻击者夺取,黑客将提取的代币兑换后通过跨链工具转移。

6. Summer.fi:金库资产计算偏差(损失约 604 万美元)

  • 事件过程:以太坊 DeFi 收益协议 Summer.fi 的 FleetCommander 金库被利用。漏洞源于合约在计算总资产时,误将已经设置存款上限、准备下线但尚未完全剔除的策略组件纳入了计算,攻击者借由此偏差套取超额收益。

钓鱼诈骗与社会工程学的新趋势

7 月的钓鱼诈骗呈现出高度自动化、多维度覆盖的特征,黑客将品牌信任转化为诈骗工具:

  1. 多重调用授权陷阱:受害者在签署包含多重调用的交易请求(Multicall)时,未能识别其中隐蔽的无限制授权指令,导致钱包内数十万美元资产在数十秒内被快速抽干。

  2. 针对开发者群体的伪装应用(损失约 1420 万美元):攻击者通过发布高度伪装的虚假移动应用与开发工具,精准诱捕开发者群体并窃取敏感凭证。

  3. 实体信件社会工程学骗局(损失约 96 万美元):诈骗团伙通过邮寄伪造的硬件钱包官方实体信件,以“后量子密码学安全升级”为诱饵,诱导用户扫描二维码并输入助记词盗取资产。

总结与全方位的安全防护建议

2026 年 7 月的安全态势表明,攻击者正从“找代码漏洞”加速转向“找规则与链下基础设施漏洞”。

针对当前安全形态,建议从以下三个维度提升防护:

1. 项目方与开发者

  • 链下与链上同级防护:预言机节点、签名服务器以及跨链桥验证者私钥必须采用硬件安全模块(HSM)与多重签名隔离,严禁单点控制。

  • 完善 DAO 治理防御:提高提案通过的最低投票率门槛,强制引入提案生效延迟(时间锁),为应急熔断争取时间。

  • 全流程深化审计:审计范围需从单纯的智能合约扩展至私钥存储、链下交互逻辑、运维升级权限及 DAO 治理规则。

2. 个人用户

  • 警惕突发的“官方”信息:牢记任何官方机构均不会通过信件、电话或私信索要助记词或私钥。

  • 严格隔离与定期清理:使用独立的隔离钱包存放高价值资产,仔细核对每一笔交互签名,并养成定期撤销不必要授权的习惯。

3. 行业层面

  • 标准与共享机制:推动跨链桥密钥管理与链下基础设施安全审计的行业规范化,加强 APT 威胁情报共享与黑名单库建设,部署漏洞赏金计划。

    ⚠️ 【免责声明】:本文公开信息编译整理,仅供行业学习与参考,不构成任何投资建议。根据中国现行金融监管政策,虚拟货币相关业务活动属于非法金融活动,请投资者务必防范相关法律与信用风险。虚拟货币及链上借贷业务de等受各地法律法规严格限制,从业者及用户请务必严格遵守所在司法管辖区的合规合规要求。

🌹 喜欢本篇深度解析,欢迎点赞、关注、留言与转发!您的支持是我们持续输出的最大动力。#Web3 #区块链 #DEFİ $BTC $BNB

BNB
BNBUSDT
605.36
+2.25%
BTC
BTCUSDT
65,064.5
+0.18%