July Crypto Security Report: $97M nawala sa mga insidente ng seguridad

iconTechFlow
I-share
AI summary iconSummary
Ang lingguhang ulat sa merkado ng Hulyo ay nagpapakita ng $97 milyon sa mga pagkawala sa crypto mula sa mga insidente sa seguridad. Ang off-chain infrastructure ay nakakita ng pagtaas ng mga pag-atake, na may mga cross-chain bridge bilang pangunahing layunin. Isang $23.75 milyong pag-atake ang nangyari sa oracle ni Ostium, nawala ang $24.15 milyon ni AFX Trade sa isang breach sa bridge, at binaril ng $20 milyon ang BonkDAO sa pamamagitan ng governance manipulation. Ang phishing ay nagbawas ng $1.84 milyon. Ang araw-araw na ulat sa merkado ay naglalayong bigyang-diin ang paglalago ng mga panganib sa off-chain at governance.

Isinulat ng ZeroTime Technologies

Ayon sa maraming platform na nagmomonito ng seguridad sa blockchain, ang kalagayan ng seguridad sa larangan ng cryptocurrency noong Hulyo 2026 ay nagpakita ng katangian na “nagmamadali ang paglipat ng mga path ng pag-atake, at ang mga infrastrakturang nasa labas ng chain ay naging bagong layunin.” Sa buong buwan, ang kabuuang pagkawala dahil sa mga pangyayari sa seguridad ay umabot sa halos $97 milyon, kung saan ang mga pag-atake ng hacker at mga漏洞 sa contract ay nagdulot ng halos $94 milyon, habang ang phishing attacks ay nagdulot ng $3 milyon. Mayroong higit sa 14 na mga pangyayari sa seguridad na may kaugnayan sa protocol, na bumaba kumpara sa 67 noong Hunyo, ngunit ang halaga ng bawat pagkawala ay naging mas malaki. Ang kabuuang pagkawala noong Hulyo ay tumataas ng halos 18.7% kumpara sa $81.73 milyon noong Hunyo, at patuloy na ang mga cross-chain bridges ang pinakamalaking target—maraming pag-atake tulad ng AFX Trade, Verus, at B² Network ay nag-eksplodong nang sabay-sabay sa loob ng ilang oras, na nagdulot ng kabuuang pagkawala na higit sa $35 milyon. Ang mga path ng pag-atake ay nagmamadaling lumilipat mula sa mga漏洞 sa code ng smart contract patungo sa mga paraan ng pag-atake na hindi nakabatay sa code, tulad ng paglabas sa infrastraktura sa labas ng chain, pagkawala ng mga signature key, at manipulasyon sa pagboto sa pamamahala.

Sa aspeto ng pag-atake ng hacker

7 karaniwang pangyayari sa kaligtasan

Ostium: Paglabas sa mga pribilehiyo ng off-chain oracle

Oras: Hulyo 15

Halaga ng pagkawala: humigit-kumulang $23.75 milyon

Detalye ng Pangyayari: Ang Ostium, isang perpetual trading protocol sa Ethereum ecosystem na nakatuon sa RWA, ay naatake; ang attacker ay nakakuha ng awtoridad sa offline price signing system, nag-forged ng price data para sa BTC/USD, at pinagpalit ang presyo ng BTC sa halos $5,000, at sa pamamagitan ng cyclic opening at closing ng posisyon, ay nakuha ang halos 23.75 milyong USDC mula sa OLP liquidity pool. Ang opisyal ay nag-verify na ang pangyayari ay hindi dulot ng vulnerability sa smart contract o pagbubukas ng governance multisig, kundi dahil sa paglabas ng offline price signing infrastructure. Hindi naapektuhan ng pangyayari ang user margin, at binawi na ang trading noong Hulyo 23.

AFX Trade cross-chain bridge key leak attack

Oras: Hulyo 22

Halaga ng pagkawala: humigit-kumulang sa $24.15 milyon

Detalye ng pangyayari: Ang cross-chain bridge na pinapatakbo ng AFX Trade, isang decentralized perpetual exchange sa ecosystem ng Arbitrum, ay nasakop. Nakakuha ang attacker ng private validator signature key ng bridge at ginamit ito para mag-authorize ng withdrawal. Dahil ang smart contract ay nag-verify ng signature at inilabas ang pera ayon sa disenyo, walang vulnerability sa contract level. Ang halagang 24.15 milyon na USDC ay nadala mula sa Arbitrum patungo sa Ethereum at napalitan sa average na presyo ng $1,937 para makuha ang 12,467.5 ETH, na ikinolekta sa isang solong wallet. Ang native bridge ng Arbitrum ay hindi naapektuhan. Sinuspensyon ng AFX ang nasakop na cross-chain bridge at iniaalok ang 30% na reward sa attacker upang mabawi ang pera.

Pag-atake sa pagpapalakas ng pagkakaroon ng kapangyarihan sa pamamagitan ng pagpapalit sa pagboto sa pamamahala ng BonkDAO

Oras: Hulyo 6

Halaga ng pagkawala: humigit-kumulang $20 milyon

Detalye ng pangyayari: Ang mga attacker ay nag-spent ng halos $4 milyon upang bumili ng sapat na bilang ng BONK tokens, at gumamit ng mekanismo ng Solana Realms governance platform na nangangailangan ng tanging 1% na voting turnout upang pasyahin ang isang proposal, at sumubmit at pagsabihan ang isang mapanlilinlang na proposal. Pagkatapos pasahin ang proposal noong Hulyo 6, ang attacker ay nakatransfer ng halos 44.26 bilyon na BONK (halos $20 milyon) mula sa BonkDAO treasury. Walang smart contract ang nabigo sa buong proseso; ang vulnerability ay hindi nasa code ng contract, kundi sa disenyo ng governance rules mismo. Sinabi ng Immunefi na ito ay tipikal na anyo ng pinakamalaking loss event noong 2026—ang pera ay hindi nawala dahil sa mga缺陷 sa contract, kundi dahil sa governance voting at disenyo ng mga patakaran.

Bonzo Lend na pag-atake sa pagmamaliw ng oracle

Oras: Hulyo 11

Damaged amount: Approximately $9.05 million

Detalye ng pangyayari: Ang Bonzo Lend, ang pinakamalaking lending protocol sa ekosistema ng Hedera, ay nasakop ng isang pag-atake sa manipulasyon ng oracle. Gumamit ang mga attacker ng isang butas sa pag-verify ng lagda ng third-party oracle provider na Supra upang magpalabas ng manipuladong presyo ng SAUCE token. Sa pamamagitan ng pagsuporta sa halaga ng collateral, nakakuha ang mga attacker ng mas malaking halaga ng mga aset kaysa sa halaga ng kanilang collateral bago maayos ng oracle, na nagresulta sa isang pagkawala na umabot sa halos $9.05 milyon. Nagsuspinde na ang protocol sa lahat ng aktibidad, at nagco-coordinate ang Bonzo Labs at Bonzo Finance Foundation para sa pagpapalit at pagpapabuti.

Verus - Pangalawang pag-atake sa cross-chain bridge ng Ethereum

Oras: Hulyo 23

Halaga ng pagkawala: humigit-kumulang $7.55 milyon

Detalye ng pangyayari: Verus – Muling inatake ang cross-chain bridge sa Ethereum, na nagresulta sa pagkawala ng halos $7.55 milyon. Ang pag-atake ay gumamit ng parehong contract path at uri ng vulnerability na ginamit sa pag-atake noong Mayo, na nagpapakita kung paano nagiging vulnerable ang sistema dahil sa hindi pa na-fix na mga缺陷 at mga pinauulit na deposito. Ang vulnerability ay isang uri ng cross-chain bridge verification bypass, kung saan ang mga attacker ay nakakakuha ng pera sa pamamagitan ng parehong entry path.

Pag-atake sa pamamagitan ng pagpapalawak ng kapangyarihan sa smart contract ng B² Network

Oras: Hulyo 23

Halaga ng pagkawala: humigit-kumulang $3.86 milyon

Detalye ng pangyayari: Kinuha ng attacker ang pagsasagawa ng pag-upgrade sa smart contract ng B² Network sa BNB Chain, na nagresulta sa pagkawala ng humigit-kumulang 8.591 milyong B2 tokens (humigit-kumulang $3.86 milyon). Pagkatapos ay isinwapo ng attacker ang mga ito sa 5,409 WBNB (humigit-kumulang $3.11 milyon) at isinagawa ang cross-chain transfer patungo sa Ethereum, at kasalukuyang ginagamit ang NEAR Intents upang ilipat ang mga pondo patungo sa Zcash. Ipinapakita ng pangyayaring ito na ang mga nasiraan ng key at awtoridad—hindi ang sariling teknolohiya ng encryption—ay patuloy na pangunahing dahilan ng malalaking pagkakawala sa cryptocurrency. Ang team ay nagsuspinde na ng function ng staking at nakipag-ugnayan sa attacker sa chain, na nagpapahayag na kung babalikin nito ang hindi bababa sa 10% ng nasasakop na pondo sa loob ng 24 oras, hindi sila magpapatawag ng legal na aksyon.

Summer.fi na pagsalakay sa butas sa konpigurasyon ng vault

Oras: Hulyo 6

Damaged amount: Approximately $6.04 million

Detalye ng pangyayari: Ang FleetCommander vault ng Ethereum DeFi yield protocol na Summer.fi ay binanta. Ang pinagmulan ng butas ay ang pagkakasala sa pagkalkula ng totalAssets() na kung saan ay kasama pa rin ang mga estratehiyang komponenteng may nakatakdaan na limitasyon sa deposito, handa nang i-offline ngunit hindi pa alisin mula sa aktibong lista. Ang mga attacker ay naggamit ng pagkakasalang ito upang makalikom ng mga asset at mag-withdraw ng sobrang kita. Ang Summer.fi ay dating Oasis.app, na itinatag noong 2019 para sa mga gumagamit ng MakerDAO, at noong unang bahagi ng 2026 ay lumipat sa isang AI-driven automated yield optimization layer.

Rug Pull / Phishing scam

4 karaniwang pangyayari sa kaligtasan

(1) Noong Hulyo 9, ang mga biktima na may address na nagsisimula sa 0x8c94 ay nag-sign ng isang phishing token authorization sa Ethereum at nawalan ng USDT na may halagang $999,999.

(2) Noong Hulyo 24, ang mga biktima ng mga address na nagsisimula sa 0x3e1b ay nalason ng $340,463 dahil sa phishing multi-call sa Ethereum.

Timeline:

06:51:47 UTC — Sinignahan ng biktima ang multicall () sa contract ng alphaUSDCDeltaV2 token. Naglalaman ito ng isang approve () na may walang hanggang allowance.

06:52:23 UTC — 36 segundo pagkatapos, ang 332,787 alphaUSDCDeltaV2 (~$340K) ay nalikom sa pamamagitan ng transferFrom.

(3) Phishing attack sa makatotohanang mobile app ng SecondFi

Halaga ng pagkawala: humigit-kumulang sa $14.2 milyon

Uri ng insidente: Noong Hulyo 12, inilahad ng pandaigdigang platform para sa pagmonito ng seguridad sa cryptocurrency ang tatlong malubhang insidente ng pag-atake sa mga crypto asset. Ang unang klase ay ang phishing attack gamit ang makatotohanang mobile app na imitasyon ng SecondFi, na nakatarget sa mga developer. Ang tatlong pag-atake ay nangyari nang may-akma sa loob ng 24 oras, at sumasakop sa tatlong uri ng target: mga developer, karaniwang retail investors, at malalaking whale holders, na nagpapakita ng mga kahinaan sa buong chain ng seguridad ng Web3 ecosystem.

(4) Phishing scam gamit ang liham ng Ledger

Damaged amount: humigit-kumulang $960,000

Uri ng insidente: Mula sa Hulyo 3 hanggang 7 (malawakang paglalabas), ang isang grupo ng mang-aabuso ay nagpadala ng mga pirming liham mula sa Ledger na gawa-gawa sa mga tirahan ng mga gumagamit, na may opisyal na logo, lagda ng CTO, at paliwanag tungkol sa pag-update ng seguridad sa post-quantum cryptography, na nagpapahikayat sa mga gumagamit na i-scan ang QR code upang pumasok sa isang maliit na website na kopya at ipasok ang mnemonic phrase, kaya naman nawawala ang mga asset sa kanilang wallet. Ang pulisya ng Queensland ay nag-verify na ang kabuuang pagkawala na inulat ng mga biktima ay higit sa 1.47 milyong澳元 lamang mula Hulyo 3 hanggang 7. Babala ng pulisya: Ang opisyal na Ledger ay hindi maghahangad ng mnemonic phrase sa pamamagitan ng liham o tawag.

Summary

Ang mga pangunahing katangian ng mga pangyayari sa seguridad ng blockchain noong Hulyo 2026 ay maaaring maipaliwanag sa pamamagitan ng tatlong salita: paglipat ng landas ng pag-atake, patuloy na pagkabigo ng mga cross-chain bridge, at pagkakaroon ng mga butas sa pamamahala.

Nagkakaroon ng malaking paglipat sa mga path ng pag-atake: ang mga attack sa non-code level tulad ng pag-infiltrate sa off-chain infrastructure, pagkakalat ng signature keys, at pagmanipula sa governance voting ay patuloy na tumataas ang kanilang porsyento. Sa kaso ng AFX Trade, nakapagawa ang attacker ng pagtarik ng $24.15 milyon lamang sa pamamagitan ng pagkuha ng signature key; sa kaso ng Ostium, ipinakita ang kakulangan ng proteksyon sa off-chain permission management kumpara sa on-chain multisig; at sa kaso ng BonkDAO, ipinakita na ang mekanismo ng governance voting ay maaaring maging sariling entry point para sa pag-atake.

Sa mga pananakot na pangangalap ng impormasyon, ang mga pag-atake sa buwan na ito ay nagpapakita ng bagong modelo na “pagbubukas ng mga kilalang account + pagsasagawa ng maling token,” kung saan ang tiwala sa brand ay diretso nang ginagamit bilang kasangkapan sa pananakot, at ang phishing na may pahintulot ay naging isang automatikong proseso na maaaring kopyahin para sa pagkakawala ng pera.

Inirerekomenda ng seguridad ng Zero Hour Technologies:

  • Pribado: Maging alerta sa biglaang 'opisyal' na pagpapakilala ng token sa X platform; huwag i-click ang mga hindi kilalang link o mga hiling para sa pag-sign; palaging i-revoke ang pagsasagawa ng wallet; gamitin ang hiwalay na wallet para sa mga may mataas na halaga upang i-isolate ang panganib.
  • Ang project team: Ang pagpapahintulot sa pamamahala ng offline infrastructure ay dapat magkaroon ng parehong antas ng seguridad tulad ng on-chain multisig; ang mga key ng validator ay gagamitin ang multisig + hardware signing; ang mga proposal sa pamamahala ay may mas mataas na threshold ng boto at time lock; itatatag ang 7×24 na pagmamasid at mechanism ng circuit breaker; ang audit ay kumakapal sa buong chain ng pag-iimbak ng key, pagpapahintulot, at mga patakaran sa pamamahala.
  • Industriya: Tumukoy ng mga pamantayan sa pagbuo ng pamamahala ng mga susi sa cross-chain bridge; itaguyod ang pagpapalawak ng mga pagsusuri sa kaligtasan ng infrastruktura sa labas ng chain; pagsusulong ng pagbabahagi ng impormasyon sa banta ng APT at pagbuo ng blacklist database; mungkahi na mag-deploy ng programa sa bounty para sa mga vulnerability.
Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.