

2024年7月,全球加密市场共记录34起公开披露的黑客攻击事件,累计损失约1.988亿美元,另有1起未公开金额事件,总计达35起。在所有事故中,Coldcard硬件钱包因固件缺陷导致的资产被盗尤为突出,损失金额高达7020万美元,占当月总损失的三分之一以上,且在短短41分钟内从1196个比特币地址中完成资金转移。
按实际技术根因分类,钱包及密钥系统相关漏洞贡献了54%的总损失,约合1.067亿美元。这其中包括Triple-A热钱包私钥泄露、Ostium预言机签名密钥外泄、WEMIX链上所有者密钥暴露以及Zilliqa合作交易所遭遇的随机数生成缺陷。这些案例表明,即使在高安全性设计下,密钥生命周期管理仍是致命薄弱环节。
尽管有25个独立项目因协议逻辑问题被攻击,占事件总数近70%,但其总损失仅约4970万美元,占比25%。多数案例源于价格预言机数据被操控或错误喂价,如Bonzo Lend和Allbridge Core等项目均通过操纵价格反馈机制实施攻击。治理攻击亦不容忽视,其中BonkDAO遭受2000万美元损失,为该类别最大单笔事件。
跨链桥类事件造成4240万美元损失,占比21%。其中,AFX Trade在Arbitrum上的桥接服务因验证器签名密钥泄露而受损,损失2415万美元;Verus以太坊桥则重演五月份未修复的签名验证漏洞,导致754万美元资产流失。此外,Wanchain Cardano-BNB桥也因类似重放攻击损失1000万美元,凸显跨链架构中的共性安全隐患。
与6月相比,7月公开披露损失总额达1.988亿美元,较前月7651万美元增长约160%,约为其2.6倍。尽管事件数量略有下降(34起对38起),但单起事件的破坏力显著提升。6月最大损失来自Humanity项目私钥泄露,占当月总额41.8%;7月则由Coldcard案例延续相似模式——均源自底层凭证失控,非代码层面漏洞。
根据根本原因重新归类后,可明确三类主导因素:钱包与密钥基础设施(6起事件,1.067亿美元)、DeFi协议漏洞(25起,4970万美元)及跨链桥问题(4起,4240万美元)。值得注意的是,部分原归类为“协议逻辑”的事件实为密钥泄露所致,反映出分类标准需更聚焦于真实攻击路径。
Blockaid联合创始人Ido Ben-Natan指出,未来年度损失将越来越多地由密钥泄露与运营失误驱动,而非智能合约缺陷。这类攻击往往能一次性获取全部资产,而合约漏洞通常受限于特定功能边界。这一差异揭示出当前安全重心应从代码审计转向身份与访问控制体系构建。
Coinkite已提醒受影响固件版本的用户尽快迁移资金,但无法确认具体暴露范围。CZ公开倡导多钱包分摊持有策略,强调任何单一设备都存在单点故障风险。该建议并非针对Coldcard本身的技术失败,而是对集中化资产管理模式的根本性反思。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.