7月安全月报:总损失约9700万美元,跨链桥攻击集中爆发超3500万

marsbit發佈於 2026-08-04更新於 2026-08-04

文章摘要

2026年7月,加密货币领域安全事件总损失约9700万美元,其中黑客攻击造成约9400万美元损失。攻击路径呈现从智能合约漏洞向链下基础设施、签名密钥泄露和治理操纵等非代码层面转移的趋势。跨链桥仍是重灾区,AFX Trade、Verus等多起攻击在数小时内集中爆发,合计损失超3500万美元。 主要安全事件包括:Ostium因链下预言机权限被入侵损失约2375万美元;AFX Trade跨链桥因验证密钥泄露损失约2415万美元;BonkDAO因治理投票规则设计缺陷遭操纵,损失约2000万美元;Bonzo Lend遭遇预言机操纵攻击,损失约905万美元;Verus跨链桥遭二次攻击,损失约755万美元;B2 Network因质押合约升级权限被夺取损失约386万美元;Summer.fi因金库配置漏洞损失约604万美元。 此外,钓鱼诈骗造成约300万美元损失,出现了仿冒应用、实体信件等高危手段。安全团队建议个人用户警惕不明链接与授权,项目方需强化链下权限管理、治理规则设计及建立监控机制,行业应推动跨链桥安全标准与威胁情报共享。

零时科技每月安全事件看点开始了! 据多家区块链安全监测平台统计,2026 年 7 月加密货币领域安全态势呈现“攻击路径加速转移,链下基础设施成新靶心”的特点。当月因安全事件造成的总损失约 9700 万美元,其中黑客攻击与合约漏洞相关损失约 9400 万美元,钓鱼攻击造成约 300 万美元损失。协议相关安全事件共发生 14 起以上,较 6 月的 67 起有所下降,但单笔损失金额显著上升。7 月总损失较 6 月的 8173 万美元环比上升约 18.7%,跨链桥依然是重灾区,AFX Trade、Verus、B2 Network 等多起攻击在数小时内集中爆发,合计损失超 3500 万美元。攻击路径正从智能合约代码漏洞加速转向链下基础设施入侵、签名密钥泄露、治理投票操纵等非代码层面的攻击方式。

黑客攻击方面

典型安全事件7

• Ostium 链下预言机权限入侵

时间:7 月 15 日

损失金额:约 2375 万美元

事件详情:Arbitrum 生态 RWA 永续交易协议 Ostium 遭受攻击,攻击者获取链下价格签名系统权限,伪造 BTC/USD 价格数据,将 BTC 价格操纵至约 5,000 美元,并通过循环开平仓从 OLP 流动性池盗取约 2375 万 USDC。官方确认此次事件并非智能合约漏洞或治理多签被攻破,而是链下价格签名基础设施遭入侵所致。事件未影响用户保证金,协议于 7 月 23 日 恢复交易。

• AFX Trade 跨链桥验证密钥泄露攻击

时间:7 月 22 日

损失金额:约 2415 万美元

事件详情:Arbitrum 生态去中心化永续合约交易所 AFX Trade 运营的跨链桥遭攻击。攻击者获取了该桥的私有验证者签名密钥,利用其授权提款。由于智能合约验证了签名并按设计释放资金,合约层面并无漏洞。被盗约 2415 万枚 USDC 从 Arbitrum 跨链至以太坊,以约1,937美元均价兑换为 12,467.5 枚 ETH,归集至单一钱包。Arbitrum 原生桥未受影响。AFX 暂停了被攻击的跨链桥,并向攻击者提供 30% 赏金以追回资金。

• BonkDAO 治理投票操纵攻击权管理漏洞攻击

时间:7 月 6 日

损失金额:约 2000 万美元

事件详情:攻击者花费约 400 万美元购买足够多的 BONK 代币,利用 Solana Realms 治理平台仅需 1% 投票率即可通过提案的机制,提交恶意提案并通过。攻击者在 7 月 6 日提案通过后,从 BonkDAO 金库中转走约 44.26 亿枚 BONK(约 2000 万美元)。整个过程中没有任何智能合约失效,漏洞不在合约代码,而在治理规则设计本身。 Immunefi 指出,这正是 2026 年最严重损失事件的典型形态——资金不是从合约缺陷中流失,而是从治理投票和规则设计中流失。

• Bonzo Lend 预言机操纵攻击

时间:7 月 11 日

损失金额:约 905 万美元

事件详情:Hedera生态最大借贷协议Bonzo Lend遭遇预言机操纵攻击。攻击者利用第三方预言机提供商Supra的签名验证漏洞,向协议注入被操纵的SAUCE代币价格。攻击者通过人为抬高抵押品价值,在预言机修正前借出远超抵押品价值的资产,造成约905万美元损失。协议已暂停所有活动,Bonzo Labs与Bonzo Finance基金会正协调恢复与补救工作。

• Verus- 以太坊跨链桥二次攻击

时间:7 月 23 日

损失金额:约 755 万美元

事件详情:Verus- 以太坊跨链桥再次遭到攻击,损失约 755 万美元。此次攻击使用了与 5 月攻击相同的合约路径和漏洞类别,凸显了未修复缺陷和重新存入的资金如何使系统易受二次攻击。该漏洞属于跨链桥验证绕过类型,攻击者通过同一入口路径完成资金盗取。

• B2 Network 质押合约升级权限攻击

时间:7 月 23日

损失金额:约 386 万美元

事件详情:BNB Chain 上 B2 Network 的质押合约升级权限遭攻击者夺取,损失约 859.1 万枚 B2代币(约 386 万美元)。攻击者将其兑换为 5,409 枚 WBNB(约 311 万美元)后跨链至以太坊,目前正通过 NEAR Intents 将资金转移至 Zcash。此事件凸显出被攻破的密钥和权限——而非加密技术本身——依然是重大加密货币盗窃的主要原因。团队已暂停质押功能,并于链上联系攻击者表示,若其能在 24 小时内退还至少 10% 被盗资金,将不启动法律程序。

• Summer.fi 金库配置漏洞攻击

时间:7 月 6 日

损失金额:约 604万美元

事件详情:以太坊 DeFi 收益协议 Summer.fi 的 FleetCommander 金库遭攻击。漏洞根源在于计算 totalAssets() 时仍将已设置存款上限、准备下线但尚未从活跃集中移除的策略组件纳入计算。攻击者利用该计算偏差积累资产并提取超额收益。Summer.fi 前身为 Oasis.app,于 2019 年为 MakerDAO 用户推出,2026 年初转向 AI 驱动的自动化收益优化层。

Rug Pull / 钓鱼诈骗

典型安全事件4

(1) 7 月 9 日,0x8c94 开头地址的受害者在以太坊上签署了一份钓鱼代币授权书,损失了价值 999,999 美元的 USDT。

(2) 7 月 24 日,0x3e1b 开头地址的受害者因以太坊上的钓鱼多联电话损失了340,463美元。

时间线:

06:51:47 UTC — 受害者在alphaUSDCDeltaV2代币合约上签署了multicall()。里面埋着:一个无限制津贴的approve()。

06:52:23 UTC — 36 秒后,332,787 alphaUSDCDeltaV2(~$340K)通过 transferFrom 被耗尽。

(3) 仿冒 SecondFi 虚假移动应用钓鱼攻击

损失金额:约 1420 万美元

事件性质:7 月 12 日,全球加密安全监测平台披露三起高危害加密资产攻击事件。第一类为仿冒 SecondFi 虚假移动应用钓鱼攻击,针对开发者群体。三起攻击在 24 小时内集中爆发,覆盖开发者、普通散户、高净值巨鲸三类目标,暴露 Web3 生态全链条安全短板。

(4) Ledger 实体信件钓鱼诈骗

损失金额:约 96 万美元

事件性质:7 月 3 日至 7 日(集中爆发),诈骗团伙通过邮寄伪造的 Ledger 官方实体信件至用户住址,信件带有官方 Logo、CTO 签名及后量子密码学安全更新说明,诱导用户扫描二维码进入高仿钓鱼网站并输入助记词,从而盗取钱包资产。昆士兰警方证实,仅 7 月 3 日至 7 日期间,受害者报告的总损失就已超过 147 万澳元。警方提醒,Ledger 官方不会通过信件或电话索取助记词。

总结

2026 年 7 月区块链安全事件的核心特征可概括为三个关键词:攻击路径转移、跨链桥持续失守、治理层面漏洞凸显。

攻击路径正在发生明显转移:链下基础设施入侵、签名密钥泄露、治理投票操纵等非代码层面的攻击方式占比急剧上升。AFX Trade 事件中攻击者仅通过获取签名密钥即完成 2415 万美元提款;Ostium 事件暴露了链下权限管理缺乏与链上多签同等规格的防护机制;BonkDAO 事件表明治理投票机制本身可能成为攻击入口。

钓鱼诈骗方面,本月多起攻击呈现“高知名度账号入侵+假代币推广”的新模式,品牌信任被直接转化为诈骗工具,授权式钓鱼从一次性诈骗演变为可复制的自动化盗款流程。

零时科技安全团队建议:

• 个人:警惕 X 平台突发的“官方”代币推广;不点击不明链接或签名请求;定期撤销钱包授权;高价值资产使用独立钱包隔离风险。

• 项目方:链下基础设施权限管理需与链上多签同等安全规格;验证者密钥使用多签+硬件签名;治理提案设置更高投票门槛和时间锁;建立 7×24 小时监控与熔断机制;审计覆盖密钥存储、权限、治理规则全链条。

• 行业:建立跨链桥密钥管理行业标准;推动链下基础设施安全审计规范化;加强 APT 威胁情报共享与黑名单库建设;建议项目方部署漏洞赏金计划。

相關問答

Q根据文章,2026年7月加密货币安全事件的总损失金额是多少?其中黑客攻击和钓鱼攻击分别造成多少损失?

A2026年7月,因安全事件造成的总损失约为9700万美元。其中,黑客攻击与合约漏洞相关损失约为9400万美元,钓鱼攻击造成约300万美元的损失。

Q文章中提到的7月多起跨链桥攻击事件,总计损失金额超过多少?请列举其中至少两个具体的跨链桥攻击事件及其损失金额。

A7月多起跨链桥攻击事件合计损失超过3500万美元。具体事件包括:AFX Trade跨链桥验证密钥泄露攻击,损失约2415万美元;Verus-以太坊跨链桥二次攻击,损失约755万美元。

QBonkDAO攻击事件的核心问题是什么?攻击者是如何实现攻击的?

ABonkDAO攻击事件的核心问题是其治理规则设计存在漏洞,而非智能合约代码问题。攻击者花费约400万美元购买大量BONK代币,利用Solana Realms治理平台仅需1%投票率即可通过提案的机制,提交并通过了一项恶意提案,从而从金库中转走了价值约2000万美元的代币。

Q文章中提到了哪几种新的钓鱼攻击模式?请简要描述一种。

A文章中提到了两种新的钓鱼攻击模式:一种是“高知名度账号入侵+假代币推广”,另一种是“仿冒知名项目虚假移动应用钓鱼攻击”。例如,“仿冒SecondFi虚假移动应用钓鱼攻击”就是通过制作仿冒的SecondFi移动应用来针对开发者群体进行钓鱼,诱骗用户下载并泄露敏感信息或资产。

Q针对7月安全事件暴露出的问题,零时科技安全团队对项目方提出了哪些主要建议?

A零时科技安全团队对项目方的主要建议包括:1. 链下基础设施的权限管理需与链上多签达到同等安全规格。2. 验证者密钥应使用多签加硬件签名的方式进行管理。3. 治理提案应设置更高的投票门槛和时间锁机制。4. 建立7×24小时的监控与熔断机制。5. 安全审计应覆盖密钥存储、权限管理和治理规则等全链条环节。

你可能也喜歡

别把「AI股神爆仓」和「韩股崩盘」当噪音,它们是一场更大风暴的预演

上周,“AI股神”旗下对冲基金因高杠杆AI交易失败清仓160亿美元,同期韩国KOSPI指数在48小时内暴跌逾20%后大幅反弹。市场将这两起事件视为孤立“噪音”,但德意志银行报告指出,它们实为同一深层问题的症状:十余年低利率环境催生了系统内杠杆的过度积累。 韩国股市的剧烈波动导致大量杠杆散户被强制平仓,家庭财富真实受损,指数“收平”掩盖了实际损失。杠杆ETF在暴跌中放大风险,类似产品在欧美也在快速增长,一旦发生在美国可能引发更广泛的连锁冲击。 报告认为,低利率压制了市场波动,鼓励了杠杆堆积;而利率正常化后,波动重现,杠杆风险开始暴露。自2022年以来,市场波动事件频率已明显增加,同时传统避险资产多次失效,使金融体系的缓冲能力减弱。 此外,美联储撤回前瞻指引可能意在重新引入“不确定性溢价”,以抑制过度杠杆。这意味着类似“小波动”事件可能更频繁出现,不应再被简单视为偶发。 报告最后警示,私募股权中持有的大量长期资产,以及上市公司背负的低效并购资产,仍是潜在的隐性风险点。市场将这些事件归为“噪音”的本能可能是危险的,尤其在政策制定者倾向于容忍更多日常波动的背景下。

marsbit32 分鐘前

别把「AI股神爆仓」和「韩股崩盘」当噪音,它们是一场更大风暴的预演

marsbit32 分鐘前

AI批量轰炸苹果bug赏金计划,审核团队已下线

苹果bug赏金计划因AI冲击陷入审核危机,被迫设置提交限制。 为应对日益增多的安全漏洞,苹果自2016年起运行漏洞赏金计划,并在2025年将最高奖金提升至500万美元。然而,AI工具的普及大幅降低了漏洞发现门槛,导致大量业余研究者和AI模型生成的海量报告涌入,其中包含许多无效或虚假的“AI幻觉”漏洞,使得苹果安全团队审核工作量不堪重负。为此,苹果于2026年8月2日对漏洞提交设置了数量上限和30天的“冷静期”。 这一困境凸显了AI对安全领域的双重影响。一方面,攻击方利用AI高效发现了严重漏洞。例如,2026年5月,有研究团队借助Claude的先进模型,仅用5天就绕过了苹果号称“史上最重大”的内存安全防护技术(MIE)。另一方面,防御方和供应商正被AI生成的大量低质量报告淹没,curl创始人、Google、Nextcloud、GitHub等均已采取行动限制或调整其漏洞报告计划。 作为回应,苹果也开始利用AI进行防御。在2026年7月的macOS安全更新中,苹果首次致谢了包括Claude、Codex Security在内的多个AI工具,并加速了安全补丁的发布节奏。然而,这种高频更新本身也可能带来新的风险,打破了苹果传统的严格发布周期,反映出在AI时代,漏洞发现与修复的竞赛正在急剧加速,对整个生态系统的安全流程构成了全新挑战。

marsbit1 小時前

AI批量轰炸苹果bug赏金计划,审核团队已下线

marsbit1 小時前

交易

現貨
活动图片