
A série de destaques de segurança da ZeroTime começou! De acordo com estatísticas de várias plataformas de monitoramento de segurança blockchain, a situação de segurança no setor de criptomoedas em julho de 2026 apresentou o caráter de “aceleração na transferência de vetores de ataque, com infraestrutura off-chain tornando-se o novo alvo”. No mês, os prejuízos totais causados por eventos de segurança atingiram aproximadamente US$ 97 milhões, dos quais cerca de US$ 94 milhões estavam relacionados a ataques hackers e vulnerabilidades de contratos inteligentes, e cerca de US$ 3 milhões foram causados por ataques de phishing. Foram registrados mais de 14 eventos de segurança relacionados a protocolos, uma redução em relação aos 67 registrados em junho, mas os valores perdidos por incidente aumentaram significativamente. Os prejuízos totais em julho aumentaram cerca de 18,7% em relação aos US$ 81,73 milhões de junho. As pontes cross-chain continuaram sendo o principal alvo, com múltiplos ataques — incluindo AFX Trade, Verus e B² Network — ocorrendo em concentração dentro de poucas horas, somando perdas superiores a US$ 35 milhões. Os vetores de ataque estão acelerando sua transição de vulnerabilidades no código de contratos inteligentes para ataques não relacionados a código, como invasão de infraestrutura off-chain, vazamento de chaves de assinatura e manipulação de votações de governança.
Em relação a ataques cibernéticos
7 incidentes de segurança típicos
• Invasão de permissões do oráculo off-chain da Ostium
Horário: 15 de julho
Valor perdido: aproximadamente 23,75 milhões de dólares
Detalhes do evento: O protocolo de negociação contínua RWA do ecossistema Arbitrum, Ostium, sofreu um ataque. O atacante obteve acesso ao sistema de assinatura de preços off-chain, falsificou dados de preço BTC/USD e manipulou o preço do BTC para cerca de US$ 5.000, roubando aproximadamente US$ 23,75 milhões em USDC do pool de liquidez OLP por meio de operações cíclicas de abertura e fechamento de posições. A equipe oficial confirmou que este evento não foi causado por vulnerabilidades no contrato inteligente nem pela comprometimento da assinatura multissignature de governança, mas sim pela invasão da infraestrutura de assinatura de preços off-chain. O evento não afetou as margens dos usuários, e o protocolo retomou as negociações em 23 de julho.


• Ataque de vazamento de chave de verificação da ponte AFX Trade
Hora: 22 de julho
Valor perdido: aproximadamente 24,15 milhões de dólares
Detalhes do evento: A ponte interchain operada pela AFX Trade, uma exchange de contratos perpétuos descentralizados do ecossistema Arbitrum, foi atacada. O atacante obteve a chave privada de assinatura dos validadores da ponte e a utilizou para autorizar saques. Como o contrato inteligente validou a assinatura e liberou os fundos conforme projetado, não há vulnerabilidade no nível do contrato. Cerca de 24,15 milhões de USDC foram transferidos do Arbitrum para a Ethereum e trocados por aproximadamente 12.467,5 ETH a uma média de preço de US$ 1.937, sendo concentrados em uma única carteira. A ponte nativa do Arbitrum não foi afetada. A AFX suspendeu a ponte atacada e ofereceu ao atacante uma recompensa de 30% para recuperar os fundos.

• Ataque de exploração de vulnerabilidade de gerenciamento de poder de votação na governança do BonkDAO
Hora: 6 de julho
Valor perdido: aproximadamente 20 milhões de dólares
Detalhes do evento: O atacante gastou aproximadamente US$ 4 milhões para adquirir um número suficiente de tokens BONK, explorando o mecanismo da plataforma de governança Solana Realms, que permite a aprovação de propostas com apenas 1% de taxa de votação, submetendo e aprovando uma proposta maliciosa. Após a aprovação da proposta em 6 de julho, o atacante transferiu cerca de 44,26 bilhões de BONK (aproximadamente US$ 20 milhões) do tesouro da BonkDAO. Ao longo de todo o processo, nenhum contrato inteligente foi comprometido; a vulnerabilidade não estava no código do contrato, mas sim no próprio design das regras de governança. A Immunefi destacou que este é exatamente o tipo de incidente mais grave de perda em 2026 — os fundos não foram perdidos por falhas nos contratos, mas sim por falhas na votação e no design das regras de governança.
• Ataque de manipulação de oráculo do Bonzo Lend
Hora: 11 de julho
Valor perdido: aproximadamente 9,05 milhões de dólares
Detalhes do evento: O maior protocolo de empréstimo da ecossistema Hedera, Bonzo Lend, sofreu um ataque de manipulação de oráculo. O atacante explorou uma vulnerabilidade na validação de assinatura do provedor terceirizado de oráculo Supra, injetando preços manipulados do token SAUCE no protocolo. Através da inflação artificial do valor das garantias, o atacante emprestou ativos muito acima do valor das garantias antes da correção do oráculo, causando perdas de aproximadamente US$ 9,05 milhões. O protocolo já suspendeu todas as atividades, e a Bonzo Labs e a Fundação Bonzo Finance estão coordenando esforços para recuperação e correção.

• Verus – Segundo ataque à ponte cross-chain com Ethereum
Hora: 23 de julho
Valor perdido: aproximadamente 7,55 milhões de dólares
Detalhes do evento: Verus – A ponte cruzada entre Verus e Ethereum foi novamente atacada, com perdas de aproximadamente US$ 7,55 milhões. O ataque utilizou o mesmo caminho de contrato e categoria de vulnerabilidade do ataque de maio, destacando como deficiências não corrigidas e fundos recolocados tornam o sistema suscetível a ataques secundários. A vulnerabilidade pertence à categoria de contorno de verificação de ponte cruzada, e o atacante realizou o roubo de fundos por meio do mesmo caminho de entrada.

• Ataque de permissão de atualização de contrato de staking da B² Network
Hora: 23 de julho
Valor perdido: aproximadamente 3,86 milhões de dólares
Detalhes do incidente: Um atacante assumiu o controle dos direitos de atualização do contrato de staking da B² Network na BNB Chain, resultando na perda de aproximadamente 8,591,000 tokens B2 (cerca de 3,86 milhões de dólares). Após converter os tokens em 5.409 WBNB (cerca de 3,11 milhões de dólares), o atacante realizou uma transferência cross-chain para a Ethereum e atualmente está movendo os fundos para o Zcash por meio do NEAR Intents. Este incidente destaca que chaves e permissões comprometidas — e não a própria tecnologia criptográfica — permanecem como a principal causa de grandes roubos de criptomoedas. A equipe já suspendeu a função de staking e entrou em contato com o atacante na blockchain, oferecendo não iniciar ações legais se pelo menos 10% dos fundos roubados forem devolvidos dentro de 24 horas.
• Ataque de vulnerabilidade de configuração de cofre do Summer.fi
Hora: 6 de julho
Valor perdido: aproximadamente 6,04 milhões de dólares
Detalhes do evento: O cofre FleetCommander do protocolo de renda DeFi Ethereum, Summer.fi, foi atacado. A vulnerabilidade surgiu porque o cálculo de totalAssets() ainda incluía estratégias que haviam definido limites de depósito, estavam programadas para serem desativadas, mas ainda não haviam sido removidas do conjunto ativo. O atacante explorou esse viés de cálculo para acumular ativos e retirar rendimentos excedentes. Summer.fi era anteriormente conhecido como Oasis.app, lançado em 2019 para usuários do MakerDAO, e em início de 2026 passou a ser uma camada de otimização automatizada impulsionada por IA.
Rug Pull / Phishing scam
Quatro incidentes de segurança típicos
(1) Em 9 de julho, vítimas com endereços que começam com 0x8c94 assinaram uma autorização de token de phishing na Ethereum, perdendo USDT no valor de 999.999 dólares.
(2) Em 24 de julho, vítimas de endereços que começam com 0x3e1b perderam US$ 340.463 devido a um golpe de phishing em cadeia na Ethereum.
Linha do tempo:
06:51:47 UTC — A vítima assinou um multicall() no contrato do token alphaUSDCDeltaV2, contendo internamente um approve() com limite ilimitado.
06:52:23 UTC — 36 segundos depois, 332.787 alphaUSDCDeltaV2 (~$340K) foram esgotados por meio de transferFrom.
(3) Ataque de phishing por aplicativo móvel falso imitando o SecondFi
Valor perdido: aproximadamente US$ 14,2 milhões
Natureza do evento: Em 12 de julho, a plataforma global de monitoramento de segurança criptográfica revelou três ataques de alta gravidade contra ativos criptográficos. O primeiro tipo foi um ataque de phishing por meio de aplicativo móvel falso imitando o SecondFi, direcionado a desenvolvedores. Os três ataques ocorreram em concentração dentro de 24 horas, atingindo desenvolvedores, pequenos investidores e grandes detentores de alto patrimônio, expondo falhas de segurança em toda a cadeia do ecossistema Web3.
(4) Phishing scam via physical letter from Ledger
Valor perdido: aproximadamente 960 mil dólares
Natureza do incidente: De 3 a 7 de julho (pico de ocorrências), uma quadrilha de fraude enviou cartas físicas falsificadas com o logotipo oficial da Ledger, assinatura do CTO e informações sobre atualização de segurança de criptografia pós-quântica aos endereços dos usuários, induzindo-os a escanear um código QR para acessar um site de phishing altamente simulado e inserir sua frase de recuperação, roubando assim os ativos da carteira. A polícia de Queensland confirmou que, apenas entre 3 e 7 de julho, os prejuízos relatados pelas vítimas ultrapassaram 1,47 milhão de dólares australianos. A polícia alerta que a Ledger oficial nunca solicitará sua frase de recuperação por carta ou telefone.
Resumo
As características centrais dos incidentes de segurança blockchain em julho de 2026 podem ser resumidas em três palavras-chave: mudança de caminhos de ataque, pontes intercadeias continuamente comprometidas e vulnerabilidades no nível de governança se destacam.
A rota de ataque está passando por uma mudança significativa: ataques não relacionados a código, como invasão de infraestrutura off-chain, vazamento de chaves de assinatura e manipulação de votação de governança, estão aumentando drasticamente em proporção. No evento da AFX Trade, o atacante realizou um saque de US$ 24,15 milhões apenas ao obter a chave de assinatura; o evento da Ostium expôs a falta de mecanismos de proteção equivalentes à assinatura múltipla on-chain na gestão de permissões off-chain; o evento do BonkDAO demonstrou que o próprio mecanismo de votação de governança pode se tornar uma porta de entrada para ataques.
Em relação a golpes de phishing, este mês diversos ataques adotaram um novo modelo de “invasão de contas de alto perfil + promoção de tokens falsos”, transformando a confiança da marca diretamente em ferramenta de fraude. O phishing autorizado evoluiu de um golpe isolado para um processo automatizado e replicável de roubo de fundos.
A equipe de segurança da ZeroTime Tech recomenda:
• Indivíduos: Esteja atento a promoções repentinas de tokens "oficiais" na plataforma X; não clique em links desconhecidos ou solicitações de assinatura; revogue periodicamente as autorizações da sua carteira; use uma carteira independente para ativos de alto valor e isole os riscos.
• Projetos: O gerenciamento de permissões da infraestrutura off-chain deve atender aos mesmos padrões de segurança que a assinatura múltipla on-chain; chaves de validadores devem usar assinatura múltipla + assinatura por hardware; propostas de governança devem ter um limiar de votação mais alto e um tempo de bloqueio; implementar monitoramento 24/7 e mecanismos de desligamento automático; auditoria abrangendo toda a cadeia de armazenamento de chaves, permissões e regras de governança.
• Indústria: Estabelecer padrões da indústria para gerenciamento de chaves de pontes cross-chain; impulsionar a padronização das auditorias de segurança da infraestrutura off-chain; fortalecer o compartilhamento de inteligência de ameaças APT e a construção de bancos de dados de listas negras; recomendar que projetos implementem programas de recompensa por vulnerabilidades.
