正文

2026年7月加密货币安全事件损失近亿美元:链下基础设施成攻击新焦点

编辑:cryptovatsik发布时间:5小时前

月度损失概况

据多家区块链安全监测平台统计,2026年7月加密货币领域因安全事件造成的总损失约为9700万美元,环比6月的8173万美元上升约18.7%。其中,黑客攻击与合约漏洞相关损失约9400万美元,钓鱼攻击造成约300万美元损失。尽管协议相关安全事件数量从6月的67起下降至14起以上,但单笔损失金额显著攀升。

攻击路径加速转移

本月安全态势呈现“攻击路径加速转移,链下基础设施成新靶心”的特点。攻击者正从传统智能合约代码漏洞转向链下基础设施入侵、签名密钥泄露、治理投票操纵等非代码层面的攻击方式。这一趋势在多起重大事件中得到印证。

典型黑客攻击事件

Ostium链下预言机权限入侵(7月15日,损失2375万美元):Arbitrum生态RWA永续交易协议Ostium遭攻击,攻击者入侵链下价格签名系统,伪造BTC/USD价格数据至5000美元,并通过循环开平仓盗取约2375万USDC。官方确认事件源于链下基础设施被入侵,非合约漏洞。

安全月报:7 月加密货币领域因安全事件损失约 9700 万美元 安全月报:7 月加密货币领域因安全事件损失约 9700 万美元

AFX Trade跨链桥验证密钥泄露(7月22日,损失2415万美元):攻击者获取跨链桥私有验证者签名密钥,授权提款2415万USDC并兑换为12,467.5枚ETH。合约逻辑无漏洞,问题出在密钥管理。项目方已暂停该桥并提供30%赏金追回资金。

安全月报:7 月加密货币领域因安全事件损失约 9700 万美元

BonkDAO治理投票操纵(7月6日,损失2000万美元):攻击者花费400万美元购入BONK代币,利用Solana Realms治理平台仅需1%投票率即可通过提案的规则,提交恶意提案并转走44.26亿枚BONK(约2000万美元)。Immunefi指出,此类治理规则设计缺陷已成为2026年最严重损失事件的典型形态。

Bonzo Lend预言机操纵(7月11日,损失905万美元):Hedera生态借贷协议Bonzo Lend因第三方预言机Supra的签名验证漏洞,被注入虚假SAUCE代币价格,攻击者借此超额借贷,造成约905万美元损失。协议已暂停所有活动。

安全月报:7 月加密货币领域因安全事件损失约 9700 万美元

Verus-以太坊跨链桥二次攻击(7月23日,损失755万美元):攻击者利用5月未修复的相同漏洞再次攻击该跨链桥,凸显系统在漏洞修复和资金管理上的持续风险。

安全月报:7 月加密货币领域因安全事件损失约 9700 万美元

B² Network质押合约升级权限攻击(7月23日,损失386万美元):攻击者夺取BNB Chain上B² Network质押合约的升级权限,盗取859.1万枚B2代币并跨链转移。团队已暂停功能并尝试与攻击者协商。

Summer.fi金库配置漏洞(7月6日,损失604万美元):DeFi收益协议Summer.fi因FleetCommander金库在计算总资产时包含已下线策略,导致资产被超额提取。

钓鱼与诈骗事件频发

本月共记录4起典型钓鱼/Rug Pull事件:

  • 7月9日,一用户签署钓鱼代币授权书,损失999,999美元USDT;
  • 7月24日,另一用户因钓鱼多调用(multicall)交易在36秒内损失340,463美元;
  • 7月12日,仿冒SecondFi虚假移动应用在24小时内针对开发者、散户及巨鲸发起三起高危害攻击,合计损失约1420万美元;
  • 7月3日至7日,诈骗团伙通过伪造Ledger实体信件诱导用户扫描二维码输入助记词,造成超147万澳元(约合96万美元)损失。昆士兰警方强调,Ledger官方绝不会通过信件索取助记词。

安全趋势总结与建议

2026年7月区块链安全事件的核心特征可概括为三个关键词:攻击路径转移、跨链桥持续失守、治理层面漏洞凸显。零时科技安全团队提出以下建议:

个人用户:警惕X平台突发“官方”代币推广;不点击不明链接或随意签名;定期撤销钱包授权;高价值资产使用独立钱包隔离风险。

项目方:链下基础设施权限管理需与链上多签同等安全规格;验证者密钥应采用多签+硬件签名;治理提案设置更高投票门槛和时间锁;建立7×24小时监控与熔断机制;审计应覆盖密钥存储、权限及治理规则全链条。

行业层面:推动建立跨链桥密钥管理行业标准;规范链下基础设施安全审计;加强APT威胁情报共享与黑名单库建设;鼓励项目方部署漏洞赏金计划。