

2026年7月,全球范围内共记录30起重大安全事件,累计导致加密资产损失高达2.103亿美元,较上月激增逾一倍。值得注意的是,本月最严重的几起攻击均未涉及传统意义上的智能合约漏洞,而是集中于硬件钱包固件缺陷、开发者终端入侵、预言机数据操纵及治理投票操控等非链上环节。
据PeckShield发布的2026年7月安全报告,尽管攻击总数未显著上升,但单次事件造成的经济损失呈指数级增长。四起核心事件合计占总损失的近八成,其共同特征为:无需突破协议逻辑,仅通过操控底层基础设施或人为信任链条即可完成资金转移。这一趋势印证了行业长期预警——网络攻击正从可审计的代码层向难以监测的管理与交互层渗透。
COLDCARD:7000万美元;AFX Trade:2415万美元;Ostium:2375万美元;BONK DAO:2000万美元;Wanchain:1300万美元;Triple-A:1000万美元;Bonzo Lend:905万美元;Verus:750万美元;Wemix Network:625万美元;summer.finance:600万美元
(注:柱状长度按最大损失比例缩放,数据来源:PeckShield、Blockaid、Halborn)
Coinkite公司旗下COLDCARD硬件钱包在本次事件中损失约7000万美元,成为当月最大单一损失。追踪数据显示,约1083枚比特币被分散至1196个地址,链上确认金额约为3800万美元。问题根源在于其固件中的真随机数生成器被绕过,降级为可预测的软件源,使受影响Mk3型号的密钥熵值从标准128比特骤降至约40比特。该降幅使得私钥具备暴力破解可行性,攻击者可在合理资源投入下重建用户密钥。
攻击行动于7月30日至31日展开,极具针对性。Chainalysis指出,攻击者提前锁定高余额单签钱包,优先发起攻击,在初始十分钟内即完成约3000万美元的资金转移。此次事件暴露了一个根本性矛盾:自我托管的前提是设备底层算法绝对安全,而一旦固件存在隐蔽缺陷,即便用户全程离线操作也无法保障资产安全。
Arbitrum生态中的永续合约协议AFX Trade遭受2415万美元损失,起因是一名开发人员误入伪造招聘陷阱。攻击者伪装成名为Oddium Lab的企业,诱导开发者于7月9日克隆一个看似合规的代码仓库。该仓库内置恶意Git配置,在正常提交流程中触发隐藏指令,从而远程获取开发者机器权限。
攻击者随后提取了跨链桥热验证器的私钥。五枚签名足以达到三分之二阈值,使合约自动认定提现请求合法并执行。此过程未对链上代码进行任何修改。事件发生后,AFX Trade首次提出以30%赏金(约720万美元)换取剩余70%资金归还,标志着协议方开始将协商追偿纳入常规应急响应机制。
Ostium平台损失2375万美元,源于其价格预言机系统被攻陷。攻击者获取了名为PriceUpKeep的注册转发器私钥,通过注入未来时间戳的方式,向合约推送虚假的比特币价格信号——5000美元。基于此异常数据,平台允许高杠杆头寸建立,并在真实市场价格接近6万美元时结算,形成巨额价差利润。
Halborn Security揭示关键漏洞:PriceUpKeep组件未纳入官方漏洞赏金计划,导致白帽研究者缺乏动机对其进行审查。这一“监管盲区”让攻击者得以沿无人看守路径直达核心价格馈送节点,最终实现无痕盗取。
Solana链上的BONK DAO事件彻底绕开技术漏洞。攻击者花费约400万美元在公开市场购入足够多的BONK代币,凭借其投票权重控制整个提案流程。投票率极低,相关钱包占比达99.9%,一项将2000万美元金库代币转移至攻击者地址的议案顺利通过。
整个过程完全符合协议规则,从法律与技术角度看均为“合法操作”。这反映出去中心化治理机制在面对资本操纵时的脆弱性,即使无代码缺陷,也可能因投票结构失衡而遭劫持。
钱包固件 · COLDCARD · 固件中真随机数生成器被降级为可预测源,导致密钥熵值从128比特降至约40比特,私钥可被暴力破解。
开发者机器 · AFX Trade · 攻击者通过伪造招聘诱导开发者克隆恶意代码仓库,获得开发环境访问权限,进而窃取跨链桥热验证器私钥。
价格预言机 · Ostium · 利用未受监控的PriceUpKeep组件注入未来时间戳,篡改比特币价格信号至5000美元,制造杠杆套利收益。
治理投票 · BONK DAO · 购买大量代币操控投票权重,使清空金库的提案在合规流程下通过。
过去十年,安全焦点长期集中于智能合约审计,普遍认为“代码干净即安全”。然而,2026年上半年数据显示,仅33起钱包类事件就造成4.445亿美元损失,超越智能合约漏洞成为最高单笔成本攻击类别。尽管代码漏洞仍更频繁,但7月四大核心事件均未依赖链上代码缺陷,表明攻击重心已全面转移。
COLDCARD事件对普通用户打击尤为沉重。选择硬件钱包本意是摆脱中心化信任,但若底层芯片或固件存在未知缺陷,再严密的个人操作也无法抵御系统性风险。对于不具备技术能力自行验证设备的用户而言,持有私钥的安全优势正在减弱,促使部分投资者转向受监管托管服务与现货比特币ETF,实现安全责任向专业机构转移。
AFX Trade提出的支付30%赏金以换回资金的方案,正逐渐从临时应对演变为正式预案。越来越多协议开始在应急预案中预留资金用于与攻击者谈判。然而,此类付款的法律性质尚不明确。美国与欧洲监管机构尚未界定赎金支付与合法和解之间的界限,未来如何处理向已知窃贼支付款项的行为,将直接影响该策略是否能在下一次危机中继续有效。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.