Ditulis oleh ZeroTime Tech
Berdasarkan statistik daripada pelbagai platform pemantau keselamatan blockchain, situasi keselamatan dalam bidang kripto pada Julai 2026 menunjukkan ciri-ciri “jalur serangan berpindah lebih pantas, infrastruktur luar rantai menjadi sasaran baharu”. Pada bulan tersebut, jumlah kerugian akibat insiden keselamatan berjumlah kira-kira US$97 juta, di mana kerugian berkaitan serangan hacker dan kelemahan kontrak pintar berjumlah sekitar US$94 juta, manakala serangan phising menyebabkan kerugian sebanyak US$3 juta. Terdapat lebih daripada 14 insiden keselamatan berkaitan protokol, menurun berbanding 67 insiden pada Jun, tetapi jumlah kerugian setiap insiden meningkat ketara. Kerugian bulanan Julai meningkat sebanyak kira-kira 18.7% berbanding US$81.73 juta pada Jun. Jembatan lintas rantai masih menjadi kawasan paling terjejas, dengan serangan terhadap AFX Trade, Verus, B² Network dan lain-lain meletus secara berpusat dalam beberapa jam, jumlah kerugian melebihi US$35 juta. Jalur serangan sedang berpindah dengan pantas dari kelemahan kod kontrak pintar kepada kaedah serangan bukan-kod seperti serangan terhadap infrastruktur luar rantai, kebocoran kunci tanda tangan, dan manipulasi undi tata tertib.
Aspek serangan hacker
7 kes keselamatan klasik
Pencerobohan kebenaran luar talian Ostium
Masa: 15 Julai
Jumlah kerugian: sekitar USD 23.75 juta
Butiran insiden: Protokol perdagangan berterusan RWA ekosistem Arbitrum, Ostium, diserang; penyerang memperoleh akses kepada sistem tanda tangan harga luar rantai, memalsukan data harga BTC/USD, memanipulasi harga BTC kepada sekitar US$5,000, dan mencuri sekitar 23.75 juta USDC daripada kolam likuiditi OLP melalui siri pembukaan dan penutupan posisi berulang. Pihak rasmi mengesahkan bahawa insiden ini bukan disebabkan oleh kelemahan kontrak pintar atau kompromi tanda tangan berbilang pentadbir, tetapi disebabkan oleh serangan terhadap infrastruktur tanda tangan harga luar rantai. Insiden ini tidak mempengaruhi margin pengguna, dan protokol telah pulih perdagangan pada 23 Julai.


Serangan kebocoran kunci pengesahan jambatan lintas rantai AFX Trade
Masa: 22 Julai
Jumlah kerugian: sekitar USD 24.15 juta
Butiran insiden: Jambatan lintas rantai yang dioperasikan oleh AFX Trade, pertukaran kontrak berterusan terpusat dalam ekosistem Arbitrum, diserang. Penyerang memperoleh kunci tanda tangan perakyat validator jambatan tersebut dan menggunakannya untuk mengesahkan penarikan dana. Oleh kerana kontrak pintar mengesahkan tanda tangan dan melepaskan dana mengikut rekabentuknya, tiada lubang kelemahan pada peringkat kontrak. Sekitar 24.15 juta USDC telah dipindahkan lintas rantai dari Arbitrum ke Ethereum, dan ditukar kepada 12,467.5 ETH pada harga purata sekitar $1,937, kemudian dikumpulkan ke dalam satu dompet tunggal. Jambatan asli Arbitrum tidak terjejas. AFX telah menghentikan jambatan lintas rantai yang diserang dan menawarkan 30% ganjaran kepada penyerang untuk mengekstrak semula dana.

Serangan celah pengurusan kuasa serangan manipulasi penghuluan tadbir urus BonkDAO
Masa: 6 Julai
Jumlah kerugian: sekitar USD 20 juta
Butiran insiden: Penyerang menghabiskan sekitar $4 juta untuk membeli cukup banyak token BONK, memanfaatkan mekanisme platform tata kelola Solana Realms yang hanya memerlukan 1% kadar pengundian untuk meluluskan usulan, dan mengemukakan serta meluluskan usulan jahat. Selepas usulan diluluskan pada 6 Julai, penyerang memindahkan sekitar 44.26 bilion BONK (sekitar $20 juta) dari rekening BonkDAO. Tidak ada kegagalan kontrak pintar sepanjang proses ini; kelemahan bukan terletak pada kod kontrak, tetapi pada reka bentuk peraturan tata kelola sendiri. Immunefi menunjukkan bahawa ini adalah bentuk klasik kehilangan terbesar pada tahun 2026—dana bukan hilang akibat kecacatan kontrak, tetapi hilang akibat pengundian tata kelola dan reka bentuk peraturan.
Serangan manipulasi oracle Bonzo Lend
Masa: 11 Julai
Jumlah kerugian: sekitar US$9.05 juta
Butiran peristiwa: Protokol peminjaman terbesar dalam ekosistem Hedera, Bonzo Lend, mengalami serangan manipulasi oracle. Penyerang memanfaatkan kelemahan pengesahan tanda tangan pada penyedia oracle pihak ketiga, Supra, untuk menyuntikkan harga token SAUCE yang dimanipulasi ke protokol. Penyerang meningkatkan nilai jaminan secara buatan dan meminjam aset yang jauh melebihi nilai jaminan sebelum oracle diperbaiki, menyebabkan kerugian sekitar $9.05 juta. Protokol telah menghentikan semua aktiviti, dan Bonzo Labs bersama Yayasan Bonzo Finance sedang berkoordinasi untuk pemulihan dan tindakan memperbaiki.

Verus - Serangan kedua terhadap jambatan lintas rantai Ethereum
Masa: 23 Julai
Jumlah kerugian: sekitar USD 7.55 juta
Butiran peristiwa: Verus - Jambatan lintas rantai Ethereum sekali lagi diserang, merugikan sekitar $7.55 juta. Serangan ini menggunakan laluan kontrak dan kelas lubang keamanan yang sama seperti serangan pada bulan Mei, menonjolkan bagaimana kecacatan yang tidak diperbaiki dan dana yang didepositkan semula boleh menjadikan sistem rentan terhadap serangan kedua. Lubang keamanan ini termasuk dalam kategori pengelakan pengesahan jambatan lintas rantai, di mana penyerang memanfaatkan laluan masuk yang sama untuk mencuri dana.

Serangan ke atas kuasa peningkatan kontrak staking B² Network
Masa: 23 Julai
Jumlah kerugian: sekitar US$3.86 juta
Butiran insiden: Kuasa pengupgradan kontrak penempatan B² Network di BNB Chain telah dirampas oleh penyerang, menyebabkan kehilangan sebanyak 8,591,000 token B2 (kira-kira USD 3.86 juta). Penyerang menukar token tersebut menjadi 5,409 WBNB (kira-kira USD 3.11 juta) dan menghantar dana tersebut lintas rantai ke Ethereum, dan kini sedang memindahkan dana tersebut ke Zcash melalui NEAR Intents. Insiden ini menonjolkan bahawa kunci dan keizinan yang telah diserang—bukan teknologi enkripsi itu sendiri—masih menjadi punca utama pencurian kripto. Pasukan telah menghentikan fungsi penempatan dan telah menghubungi penyerang secara on-chain, menyatakan bahawa jika penyerang dapat mengembalikan sekurang-kurangnya 10% dana yang dicuri dalam tempoh 24 jam, mereka tidak akan memulakan tindakan undang-undang.
Serangan kelemahan konfigurasi gudang Summer.fi
Masa: 6 Julai
Jumlah kerugian: sekitar US$6.04 juta
Butiran peristiwa: Rekabentuk FleetCommander milik protokol keuntungan DeFi Ethereum, Summer.fi, telah diserang. Punca lubang keamanan ialah semasa pengiraan totalAssets(), komponen strategi yang telah ditetapkan had deposit, bersedia untuk ditamatkan, tetapi belum dikeluarkan daripada senarai aktif masih diambil kira. Penyerang memanfaatkan penyimpangan pengiraan ini untuk mengumpulkan aset dan menarik keuntungan berlebihan. Summer.fi sebelum ini dikenali sebagai Oasis.app, yang dilancarkan pada 2019 untuk pengguna MakerDAO, dan beralih kepada lapisan pengoptimuman keuntungan automatik berasaskan AI pada awal 2026.
Rug Pull / Penipuan Phishing
4 kes keselamatan tipikal
(1) Pada 9 Julai, mangsa dengan alamat bermula 0x8c94 menandatangani kuasa token phising di Ethereum, mengalami kerugian USDT bernilai US$999,999.
(2) Pada 24 Julai, mangsa bermula dengan alamat 0x3e1b mengalami kerugian sebanyak USD 340,463 akibat serangan phising multi-call di Ethereum.
Timeline:
06:51:47 UTC — Mangsa menandatangani multicall() pada kontrak token alphaUSDCDeltaV2. Di dalamnya tersembunyi: approve() dengan kuasa tanpa had.
06:52:23 UTC — 36 saat kemudian, 332,787 alphaUSDCDeltaV2 (~$340K) telah habis melalui transferFrom.
(3) Serangan phising melalui aplikasi mudah alih palsu SecondFi
Jumlah kerugian: sekitar US$14.2 juta
Jenis peristiwa: Pada 12 Julai, platform pemantauan keselamatan kripto global mengungkap tiga serangan kripto berbahaya tinggi. Jenis pertama ialah serangan phising melalui aplikasi mudah alih palsu yang meniru SecondFi, menargetkan kalangan pembangun. Ketiga-tiga serangan ini meletus secara terkumpul dalam tempoh 24 jam, merangkumi tiga kategori sasaran—pembangun, pelabur kecil biasa, dan whale berkekayaan tinggi—mendedahkan kelemahan keselamatan sepanjang rantai ekosistem Web3.
(4) Penipuan phising surat fizikal Ledger
Jumlah kerugian: sekitar US$960,000
Sifat peristiwa: Dari 3 hingga 7 Julai (ledakan berpusat), kumpulan penipu menghantar surat fizikal palsu yang meniru Ledger melalui pos ke alamat pengguna. Surat tersebut mengandungi logo rasmi, tanda tangan CTO, dan penerangan mengenai kemas kini keselamatan kriptografi pasca-kuantum, yang merayu pengguna untuk memindai kod QR untuk masuk ke laman web pemancingan yang disalin dengan teliti dan memasukkan frasa pemulihan, sehingga mengakibatkan pencurian aset wallet. Polis Queensland mengesahkan bahawa hanya antara 3 hingga 7 Julai, jumlah kerugian yang dilaporkan oleh mangsa melebihi 1.47 juta dolar Australia. Polis mengingatkan bahawa Ledger secara rasmi tidak akan meminta frasa pemulihan melalui surat atau panggilan telefon.
Ringkasan
Ciri-ciri utama insiden keselamatan blockchain pada Julai 2026 boleh diringkaskan dalam tiga kata kunci: peralihan laluan serangan, jambatan antara rantai terus gagal, dan kelemahan di peringkat tatacara.
Jalur serangan sedang mengalami peralihan yang jelas: serangan di luar kod, seperti serangan terhadap infrastruktur luar rantai, kebocoran kunci tanda tangan, dan manipulasi undian tata pentadbiran, kini meningkat dengan ketara. Dalam insiden AFX Trade, penyerang hanya perlu mendapatkan kunci tanda tangan untuk menarik dana sebanyak $24.15 juta; insiden Ostium mengungkapkan kekurangan mekanisme perlindungan dalam pengurusan keizinan luar rantai yang sepadan dengan perlindungan multi-sig di rantai; insiden BonkDAO menunjukkan bahawa mekanisme undian tata pentadbiran itu sendiri boleh menjadi titik masuk serangan.
Dalam hal penipuan phising, bulan ini terdapat beberapa serangan baru yang menunjukkan model "serangan terhadap akaun berpopulariti tinggi + promosi token palsu", di mana kepercayaan merek secara langsung dijadikan alat penipuan, dan phising berkuasa berubah daripada penipuan satu kali kepada proses pencurian dana automatik yang boleh ditiru.
Pasukan keselamatan Zero Time Tech menyarankan:
- Peribadi: Berhati-hati terhadap promosi token 'rasmi' yang tiba-tiba di platform X; jangan klik pautan atau permintaan tanda tangan yang tidak dikenali; batalkan kuasa dompet secara berkala; gunakan dompet berasingan untuk aset bernilai tinggi untuk mengasingkan risiko.
- Pihak projek: Pengurusan keizinan infrastruktur luar rantai perlu memenuhi spesifikasi keselamatan yang sama dengan tanda tangan pelbagai pihak di rantai; kunci validator digunakan dengan tanda tangan pelbagai pihak + tanda tangan peranti keras; ambang undian dan penguncian masa yang lebih tinggi ditetapkan untuk usul tata tertib; membina mekanisme pemantauan 7×24 jam dan pemutus sambungan; audit merangkumi seluruh rantai penyimpanan kunci, keizinan, dan peraturan tata tertib.
- Industri: Membina piawaian pengurusan kunci jambatan silang rantai; Mendorong penilaian keselamatan infrastruktur luar rantai yang distandardkan; Memperkuat perkongsian maklumat ancaman APT dan pembinaan pangkalan senarai hitam; Menyarankan pihak projek melaksanakan rancangan hadiah kelemahan.

