Laporan Keselamatan Kripto Julai 2026: Kerugian $97J, Serangan Jambatan Silang-Rantaian Meningkat

icon MarsBit
Kongsi
AI summary iconRingkasan
Data on-chain Julai 2026 menunjukkan kerugian kripto sebanyak $97 juta, dengan serangan terhadap jambatan silang-chian mencuri lebih daripada $35 juta. Kebocoran utama termasuk manipulasi price oracle Ostium, pencurian kunci tanda tangan AFX Trade, dan eksploitasi tata pentadbiran BonkDAO. Analisis on-chain menunjukkan peralihan kepada serangan off-chain seperti kebocoran tanda tangan dan kelemahan tata pentadbiran. Phishing juga meningkat, dengan penipuan yang menargetkan aplikasi SecondFi dan pengguna Ledger.

Orakel

Pandangan Menarik Peristiwa Keselamatan Zeroshi Tech Bulan Ini telah bermula! Berdasarkan statistik daripada pelbagai platform pemantau keselamatan blockchain, situasi keselamatan dalam bidang kripto pada Julai 2026 menunjukkan ciri-ciri "jalur serangan berpindah lebih pantas, infrastruktur luar rantai menjadi sasaran baharu". Pada bulan tersebut, jumlah kerugian akibat peristiwa keselamatan berkira-kira 97 juta dolar AS, di mana kerugian berkaitan serangan hacker dan kelemahan kontrak pintar berjumlah sekitar 94 juta dolar AS, manakala serangan phising menyebabkan kerugian sebanyak 3 juta dolar AS. Terdapat lebih daripada 14 peristiwa keselamatan berkaitan protokol, menurun berbanding 67 kes pada Jun, tetapi jumlah kerugian setiap kes meningkat ketara. Jumlah kerugian Julai meningkat sebanyak kira-kira 18.7% berbanding 81.73 juta dolar AS pada Jun. Jembatan lintas rantai masih menjadi kawasan paling teruk, dengan serangan berturut-turut terhadap AFX Trade, Verus, B² Network dan lain-lain berlaku dalam tempoh beberapa jam, jumlah kerugian melebihi 35 juta dolar AS. Jalur serangan sedang berpindah dengan pantas dari kelemahan kod kontrak pintar kepada kaedah serangan bukan-kod seperti serangan terhadap infrastruktur luar rantai, kebocoran kunci tanda tangan, dan manipulasi undi tata tertib.

Aspek serangan hacker

7 kes keselamatan biasa

• Pelanggaran keizinan orakel luar rantai Ostium

Masa: 15 Julai

Jumlah kerugian: sekitar USD 23.75 juta

Butiran peristiwa: Protokol perdagangan berterusan RWA ekosistem Arbitrum, Ostium, diserang; penyerang memperoleh akses kepada sistem tanda tangan harga luar talian, memalsukan data harga BTC/USD, memanipulasi harga BTC kepada sekitar US$5,000, dan mencuri sekitar 23.75 juta USDC daripada kolam likuiditi OLP melalui siklus pembukaan dan penutupan posisi. Pihak rasmi mengesahkan bahawa peristiwa ini bukan disebabkan oleh kelemahan kontrak pintar atau kompromi tanda tangan pelbagai pentadbir, tetapi disebabkan oleh serangan terhadap infrastruktur tanda tangan harga luar talian. Peristiwa ini tidak mempengaruhi margin pengguna, dan protokol telah pulih perdagangan pada 23 Julai.

Orakel

Orakel

• Serangan kebocoran kunci pengesahan jambatan lintas rantai AFX Trade

Masa: 22 Julai

Jumlah kerugian: sekitar USD 24.15 juta

Butiran insiden: Jambatan lintas rantai yang dioperasikan oleh AFX Trade, pertukaran kontrak berterusan terpusat dalam ekosistem Arbitrum, diserang. Penyerang memperoleh kunci tanda tangan perahsia validator jambatan tersebut dan menggunakannya untuk mengesahkan penarikan. Kerana kontrak pintar mengesahkan tanda tangan dan melepaskan dana mengikut rekabentuknya, tiada lubang keamanan pada peringkat kontrak. Sekitar 24.15 juta USDC telah dipindahkan lintas rantai dari Arbitrum ke Ethereum, dan ditukar kepada 12,467.5 ETH pada harga purata sekitar US$1,937, kemudian dikumpulkan ke dalam satu dompet tunggal. Jambatan asli Arbitrum tidak terjejas. AFX telah menghentikan jambatan lintas rantai yang diserang dan menawarkan 30% ganjaran kepada penyerang untuk mengekstrak semula dana tersebut.

Orakel

• Serangan terhadap lubang keamanan pengurusan kuasa serangan manipulasi pengundian tata tertib BonkDAO

Masa: 6 Julai

Jumlah kerugian: sekitar US$20 juta

Butiran insiden: Penyerang menghabiskan sekitar $4 juta untuk membeli cukup banyak token BONK, memanfaatkan mekanisme platform tata kelola Solana Realms yang hanya memerlukan 1% kadar pengundian untuk meluluskan usulan, dan mengemukakan serta meluluskan usulan jahat. Selepas usulan diluluskan pada 6 Julai, penyerang memindahkan sekitar 44.26 bilion BONK (sekitar $20 juta) dari perbendaharaan BonkDAO. Tidak ada kegagalan kontrak pintar sepanjang proses ini; kelemahan bukan terletak pada kod kontrak, tetapi pada reka bentuk peraturan tata kelola. Immunefi menunjukkan bahawa ini adalah bentuk klasik kejadian kerugian paling serius pada tahun 2026—dana bukan hilang akibat kecacatan kontrak, tetapi hilang akibat pengundian tata kelola dan reka bentuk peraturan.

• Serangan manipulasi oracle Bonzo Lend

Masa: 11 Julai

Jumlah kerugian: sekitar US$9.05 juta

Butiran peristiwa: Protokol pinjaman terbesar dalam ekosistem Hedera, Bonzo Lend, mengalami serangan manipulasi oracle. Penyerang memanfaatkan kelemahan pengesahan tanda tangan pada penyedia oracle pihak ketiga, Supra, untuk menyuntikkan harga SAUCE yang dimanipulasi ke dalam protokol. Penyerang meminjam aset yang jauh melebihi nilai jaminan dengan sengaja menaikkan nilai jaminan sebelum oracle diperbaiki, menyebabkan kerugian sekitar $9.05 juta. Protokol telah menghentikan semua aktiviti, dan Bonzo Labs bersama Yayasan Bonzo Finance sedang berkoordinasi untuk pemulihan dan tindakan memperbaiki.

Orakel

• Verus - Serangan kedua terhadap jambatan lintas rantai Ethereum

Masa: 23 Julai

Jumlah kerugian: sekitar US$7.55 juta

Butiran peristiwa: Verus - Jambatan lintang blockchain Ethereum sekali lagi diserang, dengan kerugian sebanyak kira-kira $7.55 juta. Serangan ini menggunakan laluan kontrak dan kelas lubang keamanan yang sama seperti serangan pada bulan Mei, menonjolkan bagaimana kecacatan yang tidak diperbaiki dan dana yang didepositkan semula boleh menjadikan sistem rentan terhadap serangan kedua. Lubang keamanan ini termasuk dalam kategori pengelakan pengesahan jambatan lintang blockchain, di mana penyerang telah mengambil dana melalui laluan masuk yang sama.

Orakel

Serangan kuasa peningkatan kontrak staking B² Network

Masa: 23 Julai

Jumlah kerugian: sekitar US$3.86 juta

Butiran insiden: Kuasa pengupgradan kontrak penjagaan B² Network di BNB Chain telah dirampas oleh penyerang, menyebabkan kerugian sebanyak kira-kira 8,591,000 unit B2 (sekitar USD 3.86 juta). Penyerang menukarnya menjadi 5,409 unit WBNB (sekitar USD 3.11 juta) dan menghantar dana tersebut secara lintas rantai ke Ethereum, dan kini sedang memindahkan dana tersebut ke Zcash melalui NEAR Intents. Insiden ini menonjolkan bahawa kunci dan keizinan yang telah diretas—bukan teknologi enkripsi itu sendiri—masih menjadi punca utama pencurian kripto. Pasukan telah menghentikan fungsi penjagaan dan telah menghubungi penyerang secara on-chain, menyatakan bahawa jika penyerang dapat mengembalikan sekurang-kurangnya 10% dana yang dicuri dalam tempoh 24 jam, mereka tidak akan memulakan tindakan undang-undang.

• Serangan kelemahan konfigurasi rekening Summer.fi

Masa: 6 Julai

Jumlah kerugian: sekitar US$6.04 juta

Butiran insiden: Rekabentuk simpanan FleetCommander daripada protokol keuntungan DeFi Ethereum, Summer.fi, diserang. Punca lubang keamanan ialah pengiraan totalAssets() yang masih memasukkan komponen strategi yang telah ditetapkan had deposit, bersedia untuk ditamatkan, tetapi belum dikeluarkan daripada senarai aktif. Penyerang memanfaatkan penyimpangan pengiraan ini untuk mengumpulkan aset dan menarik keuntungan berlebihan. Summer.fi sebelum ini dikenali sebagai Oasis.app, dilancarkan pada 2019 untuk pengguna MakerDAO, dan beralih kepada lapisan pengoptimuman keuntungan automatik berasaskan AI pada awal 2026.

Rug Pull / Penipuan Phishing

4 kes keselamatan typikal

(1) Pada 9 Julai, mangsa dengan alamat bermula 0x8c94 menandatangani kuasa token phising di Ethereum, mengalami kerugian USDT bernilai USD 999,999.

(2) Pada 24 Julai, mangsa bermula dengan alamat 0x3e1b mengalami kerugian sebanyak US$340,463 akibat serangan phising multi-call di Ethereum.

Timeline:

06:51:47 UTC — Mangsa menandatangani multicall() pada kontrak token alphaUSDCDeltaV2, yang mengandungi approve() dengan kuasa tanpa had.

06:52:23 UTC — 36 saat kemudian, 332,787 alphaUSDCDeltaV2 (~$340K) telah habis melalui transferFrom.

(3) Serangan phising melalui aplikasi mudah alih palsu SecondFi

Jumlah kerugian: sekitar USD 14.2 juta

Jenis peristiwa: Pada 12 Julai, platform pemantauan keselamatan kripto global mengungkap tiga serangan kripto berbahaya tinggi. Jenis pertama ialah serangan phising melalui aplikasi mudah alih palsu yang meniru SecondFi, menargetkan kalangan pembangun. Ketiga-tiga serangan itu meletus secara terkumpul dalam masa 24 jam, merangkumi tiga sasaran—pembangun, pelabur kecil biasa, dan whale bermodal tinggi—mengungkap kelemahan keselamatan sepanjang rantai ekosistem Web3.

(4) Penipuan phising melalui surat fizikal Ledger

Jumlah kerugian: sekitar USD 960,000

Sifat insiden: Pada 3 hingga 7 Julai (ledakan berpusat), kumpulan penipu menghantar surat fizikal palsu yang meniru Ledger melalui pos ke alamat pengguna. Surat tersebut mengandungi logo rasmi, tanda tangan CTO, dan penerangan mengenai kemas kini keselamatan kriptografi pasca-kuantum, yang merayu pengguna untuk memindai kod QR untuk masuk ke laman web pemalsuan yang sangat menyerupai laman rasmi dan memasukkan frasa pemulihan, sehingga mengakibatkan pencurian aset wallet. Polis Queensland mengesahkan bahawa hanya antara 3 hingga 7 Julai, jumlah kerugian yang dilaporkan oleh mangsa melebihi 1.47 juta dolar Australia. Polis mengingatkan bahawa Ledger secara rasmi tidak akan meminta frasa pemulihan melalui surat atau panggilan telefon.

Ringkasan

Ciri-ciri utama insiden keselamatan blockchain pada Julai 2026 boleh diringkaskan dalam tiga kata kunci: peralihan laluan serangan, jambatan antara rantai terus gagal, dan kelemahan di peringkat tatacara.

Laluan serangan sedang mengalami peralihan yang ketara: serangan di luar kod, seperti serangan terhadap infrastruktur luar rantai, kebocoran kunci tanda tangan, dan manipulasi undian tata pentadbiran, kini meningkat dengan pesat. Dalam insiden AFX Trade, penyerang hanya perlu mendapatkan kunci tanda tangan untuk menarik dana sebanyak $24.15 juta; insiden Ostium memperlihatkan kekurangan mekanisme perlindungan dalam pengurusan keizinan luar rantai yang sepadan dengan perlindungan multi-sig di rantai; insiden BonkDAO menunjukkan bahawa mekanisme undian tata pentadbiran itu sendiri boleh menjadi titik masuk serangan.

Dalam hal penipuan phising, bulan ini terdapat beberapa serangan baru yang menunjukkan model "serangan terhadap akaun berpengaruh + promosi token palsu", di mana kepercayaan merek secara langsung dijadikan alat penipuan, dan phising berkuasa berubah dari penipuan satu kali menjadi proses pencurian dana otomatis yang boleh ditiru.

Pasukan keselamatan Zero Time Technology menyarankan:

• Peribadi: Berhati-hati terhadap promosi token "rasmi" tiba-tiba di platform X; jangan klik pautan atau permintaan tanda tangan yang tidak dikenali; batalkan kuasa dompet secara berkala; gunakan dompet berasingan untuk aset bernilai tinggi untuk mengasingkan risiko.

• Pihak projek: Pengurusan keizinan infrastruktur luar rantai perlu memenuhi spesifikasi keselamatan yang sama dengan tanda tangan ganda di rantai; kunci validator digunakan dengan tanda tangan ganda + tanda tangan peranti keras; usul tata pentadbiran menetapkan ambang undian dan jangka masa terkunci yang lebih tinggi; membina mekanisme pemantauan 7×24 jam dan mekanisme pemutus; audit merangkumi seluruh rantai penyimpanan kunci, keizinan, dan peraturan tata pentadbiran.

• Industri: Membina piawaian pengurusan kunci jambatan lintas rantai; mendorong pemadanan semakan keselamatan infrastruktur luar rantai; memperkuat perkongsian maklumat ancaman APT dan pembinaan pangkalan senarai hitam; mencadangkan pihak projek melaksanakan rancangan hadiah kelemahan.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.