金色財經
零時科技每月安全事件看點開始了! 據多家區塊鏈安全監測平台統計,2026 年 7 月加密貨幣領域安全態勢呈現「攻擊路徑加速轉移,鏈下基礎設施成新靶心」的特點。當月因安全事件造成的總損失約 9700 萬美元,其中駭客攻擊與合約漏洞相關損失約 9400 萬美元,釣魚攻擊造成約 300 萬美元損失。協議相關安全事件共發生 14 起以上,較 6 月的 67 起有所下降,但單筆損失金額顯著上升。7 月總損失較 6 月的 8173 萬美元環比上升約 18.7%,跨鏈橋依然是重災區,AFX Trade、Verus、B² Network 等多起攻擊在數小時內集中爆發,合計損失超 3500 萬美元。攻擊路徑正從智能合約代碼漏洞加速轉向鏈下基礎設施入侵、簽名密鑰泄露、治理投票操縱等非代碼層面的攻擊方式。
典型安全事件 7 起
• Ostium 鏈下預言機權限入侵
時間:7 月 15 日損失金額:約 2375 萬美元
事件詳情:Arbitrum 生態 RWA 永續交易協議 Ostium 遭受攻擊,攻擊者獲取鏈下價格簽名系統權限,偽造 BTC/USD 價格數據,將 BTC 價格操縱至約 5,000 美元,並通過循環開平倉從 OLP 流動性池盜取約 2375 萬 USDC。官方確認此次事件並非智能合約漏洞或治理多簽被攻破,而是鏈下價格簽名基礎設施遭入侵所致。事件未影響用戶保證金,協議於 7 月 23 日 恢復交易。
• AFX Trade 跨鏈橋驗證密鑰泄露攻擊
時間:7 月 22 日損失金額:約 2415 萬美元
事件詳情:Arbitrum 生態去中心化永續合約交易所 AFX Trade 營運的跨鏈橋遭攻擊。攻擊者獲取了該橋的私有驗證者簽名密鑰,利用其授權提款。由於智能合約驗證了簽名並按設計釋放資金,合約層面並無漏洞。被盜約 2415 萬枚 USDC 從 Arbitrum 跨鏈至以太坊,以約1,937美元均價兌換為 12,467.5 枚 ETH,歸集至單一錢包。Arbitrum 原生橋未受影響。AFX 暫停了被攻擊的跨鏈橋,並向攻擊者提供 30% 賞金以追回資金。
• BonkDAO 治理投票操縱攻擊權管理漏洞攻擊
時間:7 月 6 日損失金額:約 2000 萬美元
事件詳情:攻擊者花費約 400 萬美元購買足夠多的 BONK 代幣,利用 Solana Realms 治理平台僅需 1% 投票率即可通過提案的機制,提交惡意提案並通過。攻擊者在 7 月 6 日提案通過後,從 BonkDAO 金庫中轉走約 44.26 億枚 BONK(約 2000 萬美元)。整個過程中沒有任何智能合約失效,漏洞不在合約代碼,而在治理規則設計本身。 Immunefi 指出,這正是 2026 年最嚴重損失事件的典型形態——資金不是從合約缺陷中流失,而是從治理投票和規則設計中流失。
• Bonzo Lend 預言機操縱攻擊
時間:7 月 11 日損失金額:約 905 萬美元
事件詳情:Hedera生態最大借貸協議Bonzo Lend遭遇預言機操縱攻擊。攻擊者利用第三方預言機提供商Supra的簽名驗證漏洞,向協議注入被操縱的SAUCE代幣價格。攻擊者通過人為抬高抵押品價值,在預言機修正前借出遠超抵押品價值的資產,造成約905萬美元損失。協議已暫停所有活動,Bonzo Labs與Bonzo Finance基金會正協調恢復與補救工作。
• Verus- 以太坊跨鏈橋二次攻擊
時間:7 月 23 日損失金額:約 755 萬美元
事件詳情:Verus- 以太坊跨鏈橋再次遭到攻擊,損失約 755 萬美元。此次攻擊使用了與 5 月攻擊相同的合約路徑和漏洞類別,凸顯了未修復缺陷和重新存入的資金如何使系統易受二次攻擊。該漏洞屬於跨鏈橋驗證繞過類型,攻擊者通過同一入口路徑完成資金盜取。
• B² Network 質押合約升級權限攻擊
時間:7 月 23日損失金額:約 386 萬美元
事件詳情:BNB Chain 上 B² Network 的質押合約升級權限遭攻擊者奪取,損失約 859.1 萬枚 B2代幣(約 386 萬美元)。攻擊者將其兌換為 5,409 枚 WBNB(約 311 萬美元)後跨鏈至以太坊,目前正通過 NEAR Intents 將資金轉移至 Zcash。此事件凸顯出被攻破的密鑰和權限——而非加密技術本身——依然是重大加密貨幣盜竊的主要原因。團隊已暫停質押功能,並於鏈上聯繫攻擊者表示,若其能在 24 小時內退還至少 10% 被盜資金,將不啟動法律程序。
• Summer.fi 金庫配置漏洞攻擊
時間:7 月 6 日損失金額:約 604萬美元
事件詳情:以太坊 DeFi 收益協議 Summer.fi 的 FleetCommander 金庫遭攻擊。漏洞根源在於計算 totalAssets() 時仍將已設置存款上限、準備下線但尚未從活躍集中移除的策略組件納入計算。攻擊者利用該計算偏差積累資產並提取超額收益。Summer.fi 前身為 Oasis.app,於 2019 年為 MakerDAO 用戶推出,2026 年初轉向 AI 驅動的自動化收益優化層。
典型安全事件 4 起
(1) 7 月 9 日,0x8c94 開頭地址的受害者在以太坊上簽署了一份釣魚代幣授權書,損失了價值 999,999 美元的 USDT。
(2) 7 月 24 日,0x3e1b 開頭地址的受害者因以太坊上的釣魚多聯電話損失了340,463美元。
時間線:
06:51:47 UTC — 受害者在alphaUSDCDeltaV2代幣合約上簽署了multicall()。裡面埋着:一個無限制津貼的approve()。
06:52:23 UTC — 36 秒後,332,787 alphaUSDCDeltaV2(~$340K)通過 transferFrom 被耗盡。
(3) 仿冒 SecondFi 虛假行動應用釣魚攻擊
損失金額:約 1420 萬美元
事件性質:7 月 12 日,全球加密安全監測平台披露三起高危害加密資產攻擊事件。第一類為仿冒 SecondFi 虛假行動應用釣魚攻擊,針對開發者群體。三起攻擊在 24 小時內集中爆發,覆蓋開發者、普通散戶、高凈值巨鯨三類目標,暴露 Web3 生態全鏈條安全短板。
(4) Ledger 實體信件釣魚詐騙
損失金額:約 96 萬美元
事件性質:7 月 3 日至 7 日(集中爆發),詐騙團伙通過郵寄偽造的 Ledger 官方實體信件至用戶住址,信件帶有官方 Logo、CTO 簽名及後量子密碼學安全更新說明,誘導用戶掃描二維碼進入高仿釣魚網站並輸入助記詞,從而盜取錢包資產。昆士蘭警方證實,僅 7 月 3 日至 7 日期間,受害者報告的總損失就已超過 147 萬澳元。警方提醒,Ledger 官方不會通過信件或電話索取助記詞。
2026 年 7 月區塊鏈安全事件的核心特徵可概括為三個關鍵詞:攻擊路徑轉移、跨鏈橋持續失守、治理層面漏洞凸顯。
攻擊路徑正在發生明顯轉移:鏈下基礎設施入侵、簽名密鑰泄露、治理投票操縱等非代碼層面的攻擊方式占比急劇上升。AFX Trade 事件中攻擊者僅通過獲取簽名密鑰即完成 2415 萬美元提款;Ostium 事件暴露了鏈下權限管理缺乏與鏈上多簽同等規格的防護機制;BonkDAO 事件表明治理投票機制本身可能成為攻擊入口。
釣魚詐騙方面,本月多起攻擊呈現「高知名度賬號入侵+假代幣推廣」的新模式,品牌信任被直接轉化為詐騙工具,授權式釣魚從一次性詐騙演變為可複製的自動化盜款流程。
零時科技安全團隊建議:
• 個人:警惕 X 平台突發的「官方」代幣推廣;不點擊不明鏈接或簽名請求;定期撤銷錢包授權;高價值資產使用獨立錢包隔離風險。
• 項目方:鏈下基礎設施權限管理需與鏈上多簽同等安全規格;驗證者密鑰使用多簽+硬體簽名;治理提案設置更高投票門檻和時間鎖;建立 7×24 小時監控與熔斷機制;審計覆蓋密鑰儲存、權限、治理規則全鏈條。
• 行業:建立跨鏈橋密鑰管理行業標準;推動鏈下基礎設施安全審計規範化;加強 APT 威脅情報共享與黑名單庫建設;建議項目方部署漏洞賞金計劃。
來源:金色財經
發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。
暢行幣圈交易全攻略,專家駐群實戰交流
▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群)
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!
上一篇
下一篇