Penulis: ZeroTime Tech
Menurut berbagai platform pemantau keamanan blockchain, situasi keamanan di bidang kripto pada Juli 2026 menunjukkan ciri "perpindahan akselerasi jalur serangan, infrastruktur off-chain menjadi target baru". Pada bulan tersebut, total kerugian akibat insiden keamanan mencapai sekitar $97 juta, di mana kerugian terkait serangan peretas dan kerentanan kontrak pintar mencapai sekitar $94 juta, sementara serangan phishing menyebabkan kerugian sekitar $3 juta. Terjadi lebih dari 14 insiden keamanan terkait protokol, menurun dibandingkan 67 insiden pada Juni, namun jumlah kerugian per kejadian meningkat signifikan. Total kerugian Juli naik sekitar 18,7% dibandingkan $81,73 juta pada Juni. Jembatan lintas rantai tetap menjadi area paling rentan, dengan serangan terhadap AFX Trade, Verus, B² Network, dan lainnya meledak secara terkonsentrasi dalam hitungan jam, dengan total kerugian melebihi $35 juta. Jalur serangan sedang berpindah dengan cepat dari kerentanan kode kontrak pintar menuju metode serangan non-kode seperti intrusi infrastruktur off-chain, kebocoran kunci tanda tangan, dan manipulasi pemungutan suara tata kelola.
Aspek serangan peretas
7 insiden keamanan tipikal
Pelanggaran izin oracle off-chain Ostium
Waktu: 15 Juli
Jumlah kerugian: sekitar $23,75 juta
Detail insiden: Protokol perdagangan berkelanjutan RWA ekosistem Arbitrum, Ostium, mengalami serangan. Penyerang memperoleh akses ke sistem tanda tangan harga offline, memalsukan data harga BTC/USD, dan memanipulasi harga BTC menjadi sekitar $5.000, lalu mencuri sekitar 23,75 juta USDC dari kolam likuiditas OLP melalui siklus pembukaan dan penutupan posisi. Pihak resmi mengonfirmasi bahwa insiden ini bukan disebabkan oleh kerentanan kontrak pintar atau kompromi multi-sig tata kelola, tetapi karena infrastruktur tanda tangan harga offline yang disusupi. Insiden ini tidak memengaruhi margin pengguna, dan protokol telah memulihkan perdagangan pada 23 Juli.


Serangan kebocoran kunci verifikasi jembatan lintas rantai AFX Trade
Waktu: 22 Juli
Jumlah kerugian: sekitar $24,15 juta
Rincian insiden: Jembatan lintas rantai yang dioperasikan oleh AFX Trade, pertukaran kontrak berkelanjutan terdesentralisasi di ekosistem Arbitrum, mengalami serangan. Penyerang memperoleh kunci tanda tangan validator pribadi jembatan tersebut dan memanfaatkannya untuk menarik dana. Karena kontrak pintar memverifikasi tanda tangan dan melepaskan dana sesuai desain, tidak ada kerentanan pada tingkat kontrak. Sekitar 24,15 juta USDC dicuri dari Arbitrum ke Ethereum dan ditukar menjadi 12.467,5 ETH dengan harga rata-rata sekitar $1.937, lalu dikumpulkan ke satu dompet. Jembatan asli Arbitrum tidak terpengaruh. AFX telah menghentikan jembatan lintas rantai yang diserang dan menawarkan hadiah 30% kepada penyerang untuk menarik kembali dana tersebut.

Serangan kerentanan manajemen hak serangan manipulasi voting tata kelola BonkDAO
Waktu: 6 Juli
Jumlah kerugian: sekitar $20 juta
Rincian insiden: Penyerang menghabiskan sekitar $4 juta untuk membeli cukup banyak token BONK, memanfaatkan mekanisme platform tata kelola Solana Realms yang hanya memerlukan 1% partisipasi voting untuk mengesahkan usulan, lalu mengajukan dan mengesahkan usulan jahat. Setelah usulan tersebut disetujui pada 6 Juli, penyerang mentransfer sekitar 44,26 miliar BONK (sekitar $20 juta) dari kas BonkDAO. Tidak ada kerentanan pada smart contract selama proses ini; celahnya bukan pada kode kontrak, melainkan pada desain aturan tata kelola itu sendiri. Immunefi menunjukkan bahwa ini adalah contoh khas insiden kerugian terbesar tahun 2026—dana tidak hilang karena kelemahan kontrak, tetapi karena kerentanan dalam voting tata kelola dan desain aturan.
Serangan manipulasi oracle Bonzo Lend
Waktu: 11 Juli
Jumlah kerugian: sekitar USD 9,05 juta
Detail insiden: Protokol peminjaman terbesar di ekosistem Hedera, Bonzo Lend, mengalami serangan manipulasi oracle. Penyerang memanfaatkan kerentanan verifikasi tanda tangan dari penyedia oracle pihak ketiga, Supra, untuk menyuntikkan harga token SAUCE yang dimanipulasi ke protokol. Penyerang memanipulasi nilai jaminan secara buatan dan meminjam aset jauh melebihi nilai jaminan sebelum oracle diperbaiki, menyebabkan kerugian sekitar $9,05 juta. Protokol telah menghentikan semua aktivitas, dan Bonzo Labs bersama Fondasi Bonzo Finance sedang berkoordinasi untuk pemulihan dan perbaikan.

Verus - Serangan kedua terhadap jembatan lintas rantai Ethereum
Waktu: 23 Juli
Jumlah kerugian: sekitar $7,55 juta
Detail insiden: Verus - Jembatan lintas rantai Ethereum kembali diserang, dengan kerugian sekitar $7,55 juta. Serangan ini menggunakan jalur kontrak dan kategori kerentanan yang sama dengan serangan pada bulan Mei, menonjolkan bagaimana cacat yang belum diperbaiki dan dana yang disetorkan ulang membuat sistem rentan terhadap serangan kedua. Kerentanan ini termasuk jenis bypass verifikasi jembatan lintas rantai, di mana penyerang melakukan pencurian dana melalui jalur masuk yang sama.

Serangan hak akses pembaruan kontrak staking B² Network
Waktu: 23 Juli
Jumlah kerugian: sekitar USD 3,86 juta
Detail insiden: Kekuasaan untuk memperbarui kontrak staking B² Network di BNB Chain direbut oleh penyerang, menyebabkan kerugian sekitar 8,591,000 token B2 (sekitar $3,86 juta). Penyerang menukar token tersebut menjadi 5.409 WBNB (sekitar $3,11 juta) dan mentransfernya lintas rantai ke Ethereum, kini sedang memindahkan dana ke Zcash melalui NEAR Intents. Insiden ini menyoroti bahwa kunci dan otoritas yang telah diretas—bukan teknologi enkripsi itu sendiri—masih menjadi penyebab utama pencurian kripto. Tim telah menangguhkan fungsi staking dan telah menghubungi penyerang secara on-chain, menyatakan bahwa jika penyerang mengembalikan setidaknya 10% dari dana yang dicuri dalam waktu 24 jam, mereka tidak akan memulai proses hukum.
Serangan kerentanan konfigurasi vault Summer.fi
Waktu: 6 Juli
Jumlah kerugian: sekitar $6,04 juta
Detail insiden: Rekening FleetCommander dari protokol pendapatan DeFi Ethereum, Summer.fi, diserang. Akar kerentanan terletak pada perhitungan totalAssets() yang masih memasukkan strategi yang telah ditetapkan batas setoran, siap ditarik, tetapi belum dihapus dari kumpulan aktif. Penyerang memanfaatkan bias perhitungan ini untuk mengakumulasi aset dan menarik keuntungan berlebih. Summer.fi sebelumnya dikenal sebagai Oasis.app, diluncurkan pada 2019 untuk pengguna MakerDAO, dan beralih ke lapisan optimasi pendapatan otomatis berbasis AI pada awal 2026.
Rug Pull / Penipuan Phishing
4 kejadian keamanan tipikal
(1) Pada 9 Juli, korban dengan alamat yang dimulai dengan 0x8c94 menandatangani otorisasi token phishing di Ethereum, kehilangan USDT senilai $999.999.
(2) Pada 24 Juli, korban dengan alamat yang dimulai dengan 0x3e1b kehilangan $340.463 akibat serangan phishing multi-call di Ethereum.
Timeline:
06:51:47 UTC — Korban menandatangani multicall() pada kontrak token alphaUSDCDeltaV2, yang menyembunyikan approve() dengan batas tak terbatas.
06:52:23 UTC — 36 detik kemudian, 332.787 alphaUSDCDeltaV2 (~$340K) habis melalui transferFrom.
(3) Serangan phishing melalui aplikasi seluler palsu yang meniru SecondFi
Jumlah kerugian: sekitar $14,2 juta
Jenis peristiwa: Pada 12 Juli, platform pemantau keamanan kripto global mengungkap tiga serangan kripto berbahaya tinggi. Jenis pertama adalah serangan phishing melalui aplikasi seluler palsu yang meniru SecondFi, menargetkan kelompok pengembang. Ketiga serangan tersebut meledak dalam waktu 24 jam, mencakup tiga target: pengembang, ritel biasa, dan whale berkekuatan tinggi, mengekspos kelemahan keamanan sepanjang rantai ekosistem Web3.
(4) Phishing scam melalui surat fisik Ledger
Jumlah kerugian: sekitar $960.000
Sifat insiden: Dari 3 hingga 7 Juli (ledakan terkonsentrasi), kelompok penipuan mengirimkan surat fisik palsu berlogo resmi Ledger ke alamat pengguna, yang mencantumkan logo resmi, tanda tangan CTO, dan penjelasan pembaruan keamanan kriptografi pasca-kuantum, untuk memancing pengguna memindai kode QR dan masuk ke situs phishing yang meniru secara akurat guna memasukkan frase pemulihan, sehingga aset dompet dicuri. Kepolisian Queensland mengonfirmasi bahwa hanya dalam periode 3 hingga 7 Juli, total kerugian yang dilaporkan korban telah melebihi 1,47 juta dolar Australia. Kepolisian mengingatkan bahwa Ledger resmi tidak akan pernah meminta frase pemulihan melalui surat atau telepon.
Summary
Ciri utama insiden keamanan blockchain pada Juli 2026 dapat diringkas menjadi tiga kata kunci: perpindahan jalur serangan, jembatan lintas rantai terus gagal, dan kerentanan pada tingkat tata kelola.
Jalur serangan sedang mengalami pergeseran yang jelas: serangan di luar kode, seperti infiltrasi infrastruktur off-chain, kebocoran kunci tanda tangan, dan manipulasi pemungutan suara tata kelola, secara signifikan meningkat proporsinya. Dalam insiden AFX Trade, penyerang hanya perlu mendapatkan kunci tanda tangan untuk menarik dana senilai $24,15 juta; insiden Ostium mengungkapkan kurangnya mekanisme perlindungan setara dengan multi-sig on-chain dalam manajemen izin off-chain; insiden BonkDAO menunjukkan bahwa mekanisme pemungutan suara tata kelola itu sendiri dapat menjadi titik masuk serangan.
Dalam hal penipuan phishing, bulan ini sejumlah serangan menunjukkan pola baru "invasi akun berpopularitas tinggi + promosi token palsu", di mana kepercayaan merek langsung dijadikan alat penipuan, dan phishing berbasis otorisasi berubah dari penipuan satu kali menjadi proses pencurian dana otomatis yang dapat direplikasi.
Tim Keamanan ZeroTime menyarankan:
- Perorangan: Waspadai promosi token 'resmi' mendadak di platform X; jangan klik tautan atau permintaan tanda tangan yang tidak dikenal; cabut otorisasi dompet secara berkala; gunakan dompet terpisah untuk aset bernilai tinggi untuk mengisolasi risiko.
- Proyek: Manajemen izin infrastruktur off-chain harus memiliki spesifikasi keamanan yang setara dengan multi-sig on-chain; kunci validator menggunakan multi-sig + tanda tangan perangkat keras; batas voting dan time lock lebih tinggi untuk usulan tata kelola; bangun sistem pemantauan 7×24 jam dan mekanisme pemutusan otomatis; audit mencakup seluruh rantai penyimpanan kunci, izin, dan aturan tata kelola.
- Industri: Membangun standar industri untuk manajemen kunci jembatan lintas rantai; Mendorong standardisasi audit keamanan infrastruktur off-chain; Memperkuat berbagi intel ancaman APT dan pembangunan database daftar hitam; Menyarankan proyek untuk menerapkan program bounty kerentanan.

