
Fokus Bulanan Insiden Keamanan Zero-Time Technology dimulai! Menurut statistik dari beberapa platform pemantauan keamanan blockchain, lanskap keamanan di bidang kripto pada Juli 2026 menunjukkan karakteristik "pergeseran akselerasi jalur serangan, infrastruktur off-chain menjadi sasaran baru." Total kerugian akibat insiden keamanan bulan ini sekitar $97 juta, di mana sekitar $94 juta terkait serangan peretas dan kerentanan kontrak, serta sekitar $3 juta akibat serangan phishing. Terjadi lebih dari 14 insiden keamanan terkait protokol, menurun dari 67 insiden pada Juni, namun jumlah kerugian per insiden meningkat signifikan. Total kerugian bulan Juli naik sekitar 18,7% dibandingkan $81,73 juta pada Juni. Jembatan lintas rantai tetap menjadi area yang paling parah, dengan beberapa serangan seperti AFX Trade, Verus, dan B2 Network meledak dalam hitungan jam, menyebabkan kerugian gabungan melebihi $35 juta. Jalur serangan dengan cepat bergeser dari kerentanan kode kontrak pintar ke metode serangan non-kode seperti invasi infrastruktur off-chain, kebocoran kunci tanda tangan, manipulasi voting tata kelola, dan lain-lain.
Dari Sisi Serangan Peretas
Insiden keamanan tipikal: 7 kasus
• Invasi Otoritas Oracle Off-chain Ostium
Waktu: 15 Juli
Jumlah Kerugian: Sekitar $23,75 juta
Detail Insiden: Protokol perdagangan berkelanjutan RWA ekosistem Arbitrum, Ostium, diserang. Penyerang mendapatkan akses ke sistem tanda tangan harga off-chain, memalsukan data harga BTC/USD, memanipulasi harga BTC menjadi sekitar $5.000, dan mencuri sekitar 23,75 juta USDC dari pool likuiditas OLP melalui buka-tutup posisi berulang. Pihak resmi mengonfirmasi bahwa insiden ini bukan disebabkan oleh kerentanan kontrak pintar atau peretasan multi-tanda tangan tata kelola, melainkan karena infrastruktur tanda tangan harga off-chain disusupi. Insiden tidak memengaruhi margin pengguna, dan protokol melanjutkan perdagangan pada 23 Juli.


• Serangan Kebocoran Kunci Verifikasi Jembatan Lintas Rantai AFX Trade
Waktu: 22 Juli
Jumlah Kerugian: Sekitar $24,15 juta
Detail Insiden: Jembatan lintas rantai yang dioperasikan oleh pertukaran kontrak berkelanjutan terdesentralisasi ekosistem Arbitrum, AFX Trade, diserang. Penyerang mendapatkan kunci tanda tangan validator pribadi jembatan tersebut dan menggunakannya untuk mengotorisasi penarikan. Karena kontrak pintar memverifikasi tanda tangan dan melepaskan dana sesuai desain, tidak ada kerentanan pada tingkat kontrak. Sekitar 24,15 juta koin USDC yang dicuri ditransfer lintas rantai dari Arbitrum ke Ethereum, ditukar menjadi sekitar 12.467,5 ETH dengan harga rata-rata $1.937, dan dikumpulkan ke satu dompet. Jembatan native Arbitrum tidak terpengaruh. AFX menangguhkan jembatan lintas rantai yang diserang dan menawarkan hadiah 30% kepada penyerang untuk memulihkan dana.

• Serangan Manipulasi Voting Tata Kelola BonkDAO / Kerentanan Manajemen Hak
Waktu: 6 Juli
Jumlah Kerugian: Sekitar $20 juta
Detail Insiden: Penyerang menghabiskan sekitar $4 juta untuk membeli cukup banyak token BONK, memanfaatkan mekanisme di platform tata kelola Solana Realms di mana proposal hanya memerlukan 1% tingkat partisipasi untuk disetujui, dan mengajukan serta meloloskan proposal jahat. Setelah proposal disetujui pada 6 Juli, penyerang mentransfer sekitar 4,426 miliar BONK (sekitar $20 juta) dari kas BonkDAO. Sepanjang proses ini, tidak ada kegagalan kontrak pintar; kerentanannya bukan pada kode kontrak, tetapi pada desain aturan tata kelola itu sendiri. Immunefi mencatat bahwa inilah bentuk khas insiden kerugian terparah 2026 – dana tidak hilang dari cacat kontrak, tetapi dari voting tata kelola dan desain aturan.
• Serangan Manipulasi Oracle Bonzo Lend
Waktu: 11 Juli
Jumlah Kerugian: Sekitar $9,05 juta
Detail Insiden: Protokol pinjaman terbesar di ekosistem Hedera, Bonzo Lend, mengalami serangan manipulasi oracle. Penyerang memanfaatkan kerentanan verifikasi tanda tangan di penyedia oracle pihak ketiga, Supra, untuk menyuntikkan harga token SAUCE yang dimanipulasi ke dalam protokol. Penyerang meningkatkan nilai agunan secara artifisial dan meminjam aset yang nilainya jauh melebihi agunan sebelum oracle dikoreksi, menyebabkan kerugian sekitar $9,05 juta. Protokol telah menangguhkan semua aktivitas, dan Bonzo Labs bersama dengan Yayasan Bonzo Finance sedang mengoordinasikan pekerjaan pemulihan dan remediasi.

• Serangan Kedua pada Jembatan Lintas Rantai Verus-Ethereum
Waktu: 23 Juli
Jumlah Kerugian: Sekitar $7,55 juta
Detail Insiden: Jembatan lintas rantai Verus-Ethereum kembali diserang, menyebabkan kerugian sekitar $7,55 juta. Serangan ini menggunakan jalur kontrak dan kategori kerentanan yang sama dengan serangan bulan Mei, menyoroti bagaimana cacat yang tidak diperbaiki dan dana yang disetor ulang membuat sistem rentan terhadap serangan berulang. Kerentanan ini termasuk jenis bypass verifikasi jembatan lintas rantai, di mana penyerang menyelesaikan pencurian dana melalui jalur masuk yang sama.

• Serangan Otoritas Upgrade Kontrak Staking B2 Network
Waktu: 23 Juli
Jumlah Kerugian: Sekitar $3,86 juta
Detail Insiden: Otoritas upgrade kontrak staking B2 Network di BNB Chain diambil alih oleh penyerang, menyebabkan kerugian sekitar 8,591 juta token B2 (sekitar $3,86 juta). Penyerang menukarnya menjadi 5.409 WBNB (sekitar $3,11 juta) dan mentransfernya lintas rantai ke Ethereum, saat ini sedang mentransfer dana ke Zcash melalui NEAR Intents. Insiden ini menyoroti bahwa kunci dan otoritas yang diretas – bukan teknologi kripto itu sendiri – tetap menjadi penyebab utama pencurian kripto yang signifikan. Tim telah menangguhkan fungsi staking dan menghubungi penyerang secara on-chain, menyatakan bahwa jika mereka dapat mengembalikan setidaknya 10% dari dana yang dicuri dalam 24 jam, proses hukum tidak akan dimulai.
• Serangan Kerentanan Konfigurasi Vault Summer.fi
Waktu: 6 Juli
Jumlah Kerugian: Sekitar $6,04 juta
Detail Insiden: Vault FleetCommander dari protokol pendapatan DeFi Ethereum Summer.fi diserang. Akar kerentanan terletak pada perhitungan totalAssets() yang masih memasukkan komponen strategi yang telah menetapkan batas deposit dan bersiap untuk dinonaktifkan tetapi belum dihapus dari set aktif. Penyerang memanfaatkan penyimpangan perhitungan ini untuk mengakumulasi aset dan menarik keuntungan berlebih. Summer.fi sebelumnya bernama Oasis.app, diluncurkan untuk pengguna MakerDAO pada 2019, dan beralih ke lapisan optimalisasi pendapatan otomatis berbasis AI pada awal 2026.
Rug Pull / Penipuan Phishing
Insiden keamanan tipikal: 4 kasus
(1) Pada 9 Juli, korban dengan alamat dimulai 0x8c94 menandatangani kontrak otorisasi token phishing di Ethereum, kehilangan USDT senilai $999,999.
(2) Pada 24 Juli, korban dengan alamat dimulai 0x3e1b kehilangan $340,463 karena panggilan multi phishing di Ethereum.
Timeline:
06:51:47 UTC — Korban menandatangani multicall() pada kontrak token alphaUSDCDeltaV2. Di dalamnya tertanam: sebuah approve() dengan kelonggaran tak terbatas.
06:52:23 UTC — 36 detik kemudian, 332.787 alphaUSDCDeltaV2 (~$340K) dikuras melalui transferFrom.
(3) Serangan Phishing Aplikasi Seluler Palsu Tiruan SecondFi
Jumlah Kerugian: Sekitar $14,2 juta
Sifat Insiden: Pada 12 Juli, platform pemantauan keamanan kripto global mengungkapkan tiga insiden serangan aset kripto dengan bahaya tinggi. Kategori pertama adalah serangan phishing aplikasi seluler palsu tiruan SecondFi, yang menargetkan kelompok pengembang. Tiga serangan ini meledak dalam 24 jam, mencakup tiga jenis target: pengembang, investor ritel biasa, dan paus bernilai tinggi, mengekspos kelemahan keamanan di seluruh rantai ekosistem Web3.
(4) Penipuan Phishing Surat Fisik Ledger
Jumlah Kerugian: Sekitar $960.000
Sifat Insiden: 3 hingga 7 Juli (meledak terkonsentrasi), sindikat penipuan mengirimkan surat fisik palsu yang menyerupai resmi Ledger ke alamat rumah pengguna. Surat tersebut memuat logo resmi, tanda tangan CTO, dan penjelasan pembaruan keamanan kriptografi pasca-kuantum, mengarahkan pengguna untuk memindai kode QR dan memasuki situs web phishing tiruan tingkat tinggi serta memasukkan frasa seed, sehingga mencuri aset dompet. Polisi Queensland mengonfirmasi bahwa hanya dalam periode 3 hingga 7 Juli, total kerugian yang dilaporkan korban telah melebihi 1,47 juta dolar Australia. Polisi mengingatkan bahwa Ledger resmi tidak akan meminta frasa seed melalui surat atau telepon.
Kesimpulan
Karakteristik inti insiden keamanan blockchain pada Juli 2026 dapat diringkas dalam tiga kata kunci: pergeseran jalur serangan, jembatan lintas rantai terus jebol, kerentanan tingkat tata kelola menonjol.
Jalur serangan sedang mengalami pergeseran yang jelas: metode serangan non-kode seperti invasi infrastruktur off-chain, kebocoran kunci tanda tangan, manipulasi voting tata kelola, dan lain-lain, meningkat secara drastis. Dalam insiden AFX Trade, penyerang hanya dengan mendapatkan kunci tanda tangan berhasil melakukan penarikan $24,15 juta; insiden Ostium mengungkapkan kurangnya mekanisme perlindungan setara dengan multi-tanda tangan on-chain dalam manajemen otoritas off-chain; insiden BonkDAO menunjukkan bahwa mekanisme voting tata kelola itu sendiri dapat menjadi pintu masuk serangan.
Dalam hal penipuan phishing, beberapa serangan bulan ini menunjukkan mode baru "invasi akun terkenal + promosi token palsu", di mana kepercayaan merek langsung diubah menjadi alat penipuan, dan phishing berbasis otorisasi berevolusi dari penipuan satu kali menjadi proses pencurian otomatis yang dapat direplikasi.
Tim Keamanan Zero-Time Technology merekomendasikan:
• Untuk Individu: Waspadai promosi token "resmi" yang tiba-tiba muncul di platform X; jangan mengklik tautan atau permintaan tanda tangan yang tidak jelas; cabut otorisasi dompet secara berkala; isolasi risiko aset bernilai tinggi menggunakan dompet terpisah.
• Untuk Proyek: Manajemen otoritas infrastruktur off-chain harus memiliki standar keamanan setara dengan multi-tanda tangan on-chain; gunakan multi-tanda tangan + tanda tangan perangkat keras untuk kunci validator; tetapkan ambang batas voting dan time lock yang lebih tinggi untuk proposal tata kelola; bangun mekanisme pemantauan 7×24 jam dan pemutusan sirkuit; audit harus mencakup seluruh rantai penyimpanan kunci, otoritas, dan aturan tata kelola.
• Untuk Industri: Bangun standar industri untuk manajemen kunci jembatan lintas rantai; dorong standardisasi audit keamanan infrastruktur off-chain; perkuat berbagi intelijen ancaman APT dan pembangunan database daftar hitam; sarankan proyek untuk menerapkan program bug bounty.





