
Nagsimula na ang Monthly Security Highlights ng Zero Time Tech! Ayon sa mga统计 mula sa maraming blockchain security monitoring platforms, ang security landscape sa cryptocurrency sector noong Hulyo 2026 ay may katangian na “mabilis na paglipat ng attack paths, at ang off-chain infrastructure ay naging bagong target.” Sa buong buwan, ang kabuuang pagkawala dahil sa security incidents ay umabot sa halos $97 milyon, kung saan ang $94 milyon ay galing sa hacker attacks at contract vulnerabilities, habang ang $3 milyon ay galing sa phishing attacks. Mayroong higit sa 14 na security incidents na may kinalaman sa protocols, na bumaba kumpara sa 67 noong Hunyo, ngunit ang bawat isang pagkawala ay mas malaki. Ang kabuuang pagkawala noong Hulyo ay tumataas ng humigit-kumulang 18.7% kumpara sa $81.73 milyon noong Hunyo, at patuloy na ang cross-chain bridges ang pinakamalaking target—ang mga attack kay AFX Trade, Verus, at B² Network ay nangyari nang maikli at nagsimula sa loob ng ilang oras, na nagdulot ng kabuuang pagkawala na higit sa $35 milyon. Ang mga attack paths ay mabilis na lumilipat mula sa code vulnerabilities ng smart contracts patungo sa mga non-code attack methods tulad ng pagbuwis ng off-chain infrastructure, leakage ng signature keys, at manipulation ng governance voting.
Sa aspeto ng pag-atake ng hacker
7 karaniwang pangyayari sa kaligtasan
• Paglabas sa mga pribilehiyo ng off-chain oracle ng Ostium
Oras: Hulyo 15
Damages: humigit-kumulang $23.75 milyon
Detalye ng Pangyayara: Ang Ostium, isang perpetual trading protocol sa ekosistema ng Arbitrum na nakatuon sa RWA, ay nasakop. Ang attacker ay nakakuha ng awtoridad sa sistemang pang-sign ng presyo sa labas ng chain, at nagpapalit ng mga data ng presyo para sa BTC/USD, na nagresulta sa pagpapalit ng presyo ng BTC sa halos $5,000. Gamit ang siklikal na pagbubukas at pagpapalapit ng posisyon, ang attacker ay nakuha ang halos 23.75 milyong USDC mula sa liquidity pool ng OLP. Ang opisyal ay nag-verify na ang pangyayara ay hindi dulot ng vulnerability sa smart contract o paglabas ng governance multisig, kundi dahil sa pagbubusog sa infrastraktura ng pang-sign ng presyo sa labas ng chain. Hindi naapektuhan ng pangyayara ang margin ng mga user, at ang protocol ay bumalik sa pag-trade noong Hulyo 23.


• Pag-atake sa pagkaleak ng key ng pag-verify ng AFX Trade Cross-Chain Bridge
Oras: Hulyo 22
Damaged amount: Approximately $24.15 million
Detalye ng pangyayari: Ang cross-chain bridge na pinapatakbo ng AFX Trade, isang decentralized perpetual exchange sa ecosystem ng Arbitrum, ay napag-atake. Nakakuha ang attacker ng private validator signature key ng bridge at ginamit ito para mag-authorize ng withdrawal. Dahil ang smart contract ay nag-verify ng signature at naglabas ng pondo ayon sa disenyo, walang vulnerability sa contract level. Ang halagang 24.15 milyong USDC ay nasakop mula sa Arbitrum patungo sa Ethereum at binili sa average na presyo ng $1,937 para makuha ang 12,467.5 ETH, na inilipat sa isang solong wallet. Ang native bridge ng Arbitrum ay hindi naapektuhan. Sinuspensyon ng AFX ang napag-atakeang cross-chain bridge at iniaalok ang 30% na reward sa attacker upang mabawi ang pera.

• Pag-atake sa pagpapalakas ng pamamahala sa butas sa pagbabawas ng pamamahala ng BonkDAO
Oras: Hulyo 6
Halaga ng pagkawala: humigit-kumulang $20 milyon
Detalye ng pangyayari: Ang mga attacker ay nag-spent ng halos $4 milyon upang bumili ng sapat na bilang ng BONK tokens, at gumamit ng mekanismo ng Solana Realms governance platform na nangangailangan ng lamang 1% na voter turnout upang pasahin ang isang proposal, at sumumite ng masasamang proposal at ito ay napasahin. Pagkatapos pasahin ang proposal noong Hulyo 6, ang attacker ay nakatransfer ng halos 44.26 bilyon na BONK (halos $20 milyon) mula sa BonkDAO treasury. Walang smart contract ang bumagsak sa buong proseso; ang vulnerability ay hindi nasa code ng contract, kundi sa disenyo ng governance rules mismo. Sinabi ng Immunefi na ito ay klasikong anyo ng pinakamalaking pagkawala noong 2026—ang pera ay hindi nawala dahil sa mga defect sa contract, kundi dahil sa governance voting at disenyo ng mga patakaran.
• Bonzo Lend na pagmamaliit ng oracle
Oras: Hulyo 11
Damaged amount: Approximately $9.05 million
Detalye ng pangyayari: Ang Bonzo Lend, ang pinakamalaking lending protocol sa ekosistema ng Hedera, ay nasakop ng isang pag-atake sa oracle manipulation. Gumamit ang attacker ng isang butas sa pag-verify ng signature ng third-party oracle provider na Supra upang magpalabas ng manipuladong presyo ng SAUCE token. Sa pamamagitan ng pagsuporta sa halaga ng collateral, nakakuha ang attacker ng mas malaking halaga ng mga asset kaysa sa halaga ng collateral bago maayos ng oracle, na nagresulta sa isang pagkawala na umabot sa halos $9.05 milyon. Na-pause na ng protocol ang lahat ng aktibidad, at nagco-coordinate ang Bonzo Labs at Bonzo Finance Foundation para sa pagbabalik at pagpapabuti.

• Verus – Ikalawang pag-atake sa cross-chain bridge ng Ethereum
Oras: Hulyo 23
Halaga ng pagkawala: humigit-kumulang $7.55 milyon
Detalye ng pangyayari: Verus – Muling inatake ang cross-chain bridge sa Ethereum, na nagresulta sa pagkawala ng halos $7.55 milyon. Ang pag-atake ay gumamit ng parehong contract path at uri ng vulnerability na ginamit sa pag-atake noong Mayo, na nagpapakita kung paano nagiging vulnerable ang sistema dahil sa hindi pa na-fix na mga缺陷 at mga pinauulit na deposito. Ang vulnerability ay isang uri ng cross-chain bridge verification bypass, kung saan ang attacker ay nakapag-istala ng pera gamit ang parehong entry path.

• Pag-atake sa pagsasagawa ng pag-upgrade sa smart contract ng B² Network
Oras: Hulyo 23
Halaga ng pagkawala: humigit-kumulang $3.86 milyon
Detalye ng pangyayari: Kinuha ng attacker ang pagpapalit ng pahintulot sa smart contract ng B² Network sa BNB Chain, na nagresulta sa pagkawala ng humigit-kumulang 8.591 milyong B2 tokens (tungkol sa $3.86 milyon). Pagkatapos ay isinwapo ng attacker ang mga ito sa 5,409 WBNB (tungkol sa $3.11 milyon) at isinagawa ang cross-chain transfer patungo sa Ethereum, at kasalukuyang gumagamit ng NEAR Intents upang ilipat ang mga pondo patungo sa Zcash. Ipinapakita ng pangyayaring ito na ang mga nasiraan ng key at pahintulot—hindi ang teknolohiya ng pag-encrypt mismo—ay patuloy na pangunahing dahilan ng malalaking pagkakawala sa cryptocurrency. Ang team ay nagsuspinde na ng staking function at nakipag-ugnayan sa attacker sa chain, na nagpapahiwatig na kung babalikin nito ang hindi bababa sa 10% ng nasasakop na pondo sa loob ng 24 oras, hindi sila magpapadala ng legal action.
• Pag-atake sa pagkakamali sa konfigurasyon ng vault ng Summer.fi
Oras: Hulyo 6
Damaged amount: humigit-kumulang $6.04 milyon
Detalye ng pangyayari: Ang FleetCommander vault ng Ethereum DeFi yield protocol na Summer.fi ay nasakop. Ang pinagmulan ng vulnerability ay ang pagkalkula ng totalAssets() na nananatiling kabilang ang mga estratehiyang komponenteng may nakatakdaan na deposit limit, handa nang i-offline ngunit hindi pa alisin mula sa aktibong lista. Ang mga attacker ay nagamit ang pagkakaiba sa kalkulasyon upang akumulahin ang mga asset at tarik ang sobrang kita. Ang Summer.fi ay dating Oasis.app, na itinatag noong 2019 para sa mga gumagamit ng MakerDAO, at umilalim sa AI-driven automated yield optimization layer noong unang bahagi ng 2026.
Rug Pull / Phishing scam
4 karaniwang pangyayari sa kaligtasan
(1) Noong Hulyo 9, ang mga biktima na may address na nagsisimula sa 0x8c94 ay nag-sign ng isang phishing token authorization sa Ethereum at nawalan ng USDT na may halagang $999,999.
(2) Noong Hulyo 24, ang mga biktima ng mga address na nagsisimula sa 0x3e1b ay nawalan ng $340,463 dahil sa phishing multi-call sa Ethereum.
Timeline:
06:51:47 UTC — Sinignahan ng biktima ang multicall() sa kontrata ng alphaUSDCDeltaV2 token. Nakatago rito: isang approve() na may walang hanggang allowance.
06:52:23 UTC — 36 segundo pagkatapos, naubos ang 332,787 alphaUSDCDeltaV2 (~$340K) sa pamamagitan ng transferFrom.
(3) Phishing attack gamit ang fake mobile app na nagpapakilala bilang SecondFi
Damaged amount: Approximately $14.2 million
Uri ng insidente: Noong Hulyo 12, inilahad ng pandaigdigang platform para sa pagmonito ng seguridad sa cryptocurrency ang tatlong malubhang pag-atake sa mga asset sa cryptocurrency. Ang unang uri ay ang phishing attack gamit ang mga maliwanag na mobile app na nagmamay-ari ng SecondFi, na nakatarget sa mga developer. Ang tatlong pag-atake ay nangyari nang maikli sa loob ng 24 oras, at nakapalibot sa mga developer, karaniwang retail investors, at mataas na net worth na whale, na nagpapakita ng mga kahinaan sa buong chain ng seguridad ng Web3 ecosystem.
(4) Phishing scam gamit ang liham mula sa Ledger
Halaga ng pagkawala: humigit-kumulang $960,000
Uri ng insidente: Mula sa Hulyo 3 hanggang 7 (malawakang paglalabas), ang isang grupo ng manggagamot ay nagpadala ng mga pekeng opisyal na liham mula sa Ledger sa mga tirahan ng mga user; ang mga liham ay may opisyal na logo, lagda ng CTO, at paliwanag tungkol sa pag-update ng seguridad sa post-quantum cryptography, na nagpapahikayat sa mga user na i-scan ang QR code upang makapasok sa isang mataas na kopya ng phishing website at mag-input ng mnemonic phrase, kaya naman nawawala ang mga asset sa kanilang wallet. Tinibay ng pulisya ng Queensland na ang kabuuang pagkawala na ireport ng mga biktima ay higit sa 1.47 milyong澳元 mula Hulyo 3 hanggang 7. Babala ng pulisya: Ang opisyal na Ledger ay hindi maghahanap ng mnemonic phrase sa pamamagitan ng liham o tawag.
Summary
Ang mga pangunahing katangian ng mga pangyayari sa seguridad ng blockchain noong Hulyo 2026 ay maaaring maipaliwanag sa pamamagitan ng tatlong salita: paglipat ng daan ng pag-atake, patuloy na pagbagsak ng mga cross-chain bridge, at pagkakatuklas ng mga butas sa pamamahala.
Nagkakaroon ng malaking paglipat sa mga path ng pag-atake: ang mga attack sa non-code层面 tulad ng kompromiso sa off-chain infrastructure, pagkakawala ng signature key, at manipulasyon sa governance voting ay nagdudulot ng malaking pagtaas sa kanilang porsyento. Sa kaso ng AFX Trade, nakamit ng attacker ang pagtarik ng $24.15 milyon sa pamamagitan lamang ng pagkuha ng signature key; sa kaso ng Ostium, ipinakita ang kakulangan ng proteksyon sa off-chain permission management kumpara sa on-chain multisig; at sa kaso ng BonkDAO, ipinakita na ang mekanismo ng governance voting ay maaaring maging sariling entry point para sa pag-atake.
Sa mga phishing scam, ang mga pag-atake sa buwan na ito ay nagpapakita ng bagong modelo na “paghakot sa mga account na may mataas na kahalagahan + pagpapalaganap ng mga pekeng token,” kung saan ang tiwala sa brand ay diretso nang ginagamit bilang kasangkapan sa pagpapautang, at ang phishing na may pahintulot ay naging isang automatikong proseso na maaaring kopyahin para sa pagkakawala ng pera.
Inirerekomenda ng security team ng Zero Hour Technologies:
• Pribado: Maging alerta sa biglaang “opisyal” na pagpapakilala ng token sa platform X; huwag i-click ang mga hindi kilalang link o hiling sa pag-sign; palaging i-revoke ang pagpapahintulot sa wallet; gamitin ang hiwalay na wallet para sa mga mataas na halagang asset upang i-isolate ang panganib.
• Proyekto: Ang pagpapahintulot sa pagsasagawa ng infrastruktura sa labas ng chain ay dapat magkaroon ng parehong antas ng seguridad tulad ng multi-signature sa chain; ang mga key ng validator ay gagamitin ang multi-signature + hardware signing; ang mga proposal sa pamamahala ay may mas mataas na threshold ng boto at time lock; itatatag ang 7×24 na pagmamasid at mekanismo ng circuit breaker; ang audit ay kumakapal sa buong chain ng pag-iimbak ng key, pagpapahintulot, at mga patakaran sa pamamahala.
• Industriya: Magtatag ng pamantayan sa pamamahala ng mga susi sa cross-chain bridge; magpapabilis sa pagpapakatotoo ng mga pagsusuri sa kaligtasan ng offline infrastructure; pagsusulong ng pagbabahagi ng impormasyon sa banta ng APT at pagbuo ng database ng blacklist; iminumungkahi ang pag-deploy ng programa sa bounty para sa mga vulnerabilities.
