2026 年 7 月加密貨幣安全報告:損失 9700 萬美元,跨鏈橋樑攻擊激增

icon MarsBit
分享
AI summary icon精華摘要
2026 年 7 月的鏈上數據顯示,加密貨幣損失達 9700 萬美元,其中跨鏈橋樑攻擊竊取了超過 3500 萬美元。主要漏洞包括 Ostium 的價格預言機操縱、AFX Trade 的簽名金鑰竊取,以及 BonkDAO 的治理攻擊。鏈上分析顯示,攻擊趨勢轉向鏈下攻擊,例如簽名洩漏和治理缺陷。網路釣魚攻擊也有所增加,詐騙目標包括 SecondFi 應用程式和 Ledger 用戶。

Oracle

零時科技每月安全事件焦點已啟動!根據多家區塊鏈安全監測平台統計,2026 年 7 月加密貨幣領域的安全態勢呈現「攻擊路徑加速轉移,鏈下基礎設施成新靶心」的特點。當月因安全事件造成的總損失約 9700 萬美元,其中黑客攻擊與合約漏洞相關損失約 9400 萬美元,釣魚攻擊造成約 300 萬美元損失。協議相關安全事件共發生 14 起以上,較 6 月的 67 起有所下降,但單筆損失金額顯著上升。7 月總損失較 6 月的 8173 萬美元環比上升約 18.7%,跨鏈橋依然是重災區,AFX Trade、Verus、B² Network 等多起攻擊在數小時內集中爆發,合計損失超 3500 萬美元。攻擊路徑正從智能合約程式碼漏洞加速轉向鏈下基礎設施入侵、簽名密鑰洩露、治理投票操縱等非程式碼層面的攻擊方式。

黑客攻擊方面

典型安全事件 7 起

• Ostium 鏈下預言機權限入侵

時間:7 月 15 日

損失金額:約 2375 萬美元

事件詳情:Arbitrum 生態 RWA 永續交易協議 Ostium 遭受攻擊,攻擊者獲取鏈下價格簽名系統權限,偽造 BTC/USD 價格數據,將 BTC 價格操縱至約 5,000 美元,並透過循環開平倉從 OLP 流動性池盜取約 2375 萬 USDC。官方確認此次事件並非智能合約漏洞或治理多重簽名被攻破,而是鏈下價格簽名基礎設施遭入侵所致。事件未影響用戶保證金,協議於 7 月 23 日 恢復交易。

Oracle

Oracle

• AFX Trade 跨鏈橋驗證密鑰洩露攻擊

時間:7 月 22 日

損失金額:約 2415 萬美元

事件詳情:Arbitrum 生態去中心化永續合約交易所 AFX Trade 運營的跨鏈橋遭攻擊。攻擊者獲取了該橋的私有驗證者簽名密鑰,並利用其授權提款。由於智能合約驗證了簽名並按設計釋放資金,合約層面並無漏洞。約 2415 萬枚 USDC 從 Arbitrum 跨鏈至以太坊,並以約 1,937 美元均價兌換為 12,467.5 枚 ETH,匯集至單一錢包。Arbitrum 原生橋未受影響。AFX 已暫停被攻擊的跨鏈橋,並向攻擊者提供 30% 賞金以追回資金。

Oracle

• BonkDAO 治理投票操縱攻擊權管理漏洞攻擊

時間:7 月 6 日

損失金額:約 2000 萬美元

事件詳情:攻擊者花費約 400 萬美元購買足夠多的 BONK 代幣,利用 Solana Realms 治理平台僅需 1% 投票率即可通過提案的機制,提交惡意提案並通過。攻擊者於 7 月 6 日提案通過後,從 BonkDAO 金庫中轉走約 44.26 億枚 BONK(約 2000 萬美元)。整個過程中並無任何智能合約失效,漏洞不在合約代碼,而在治理規則設計本身。Immunefi 指出,這正是 2026 年最嚴重損失事件的典型形態——資金並非從合約缺陷中流失,而是從治理投票和規則設計中流失。

• Bonzo 借出 預言機操縱攻擊

時間:7 月 11 日

損失金額:約 905 萬美元

事件詳情:Hedera 生態系統最大的借出協議 Bonzo Lend 遭遇預言機操縱攻擊。攻擊者利用第三方預言機供應商 Supra 的簽名驗證漏洞,向協議注入被操縱的 SAUCE 代幣價格。攻擊者透過人為抬高抵押品價值,在預言機修正前借出遠超抵押品價值的資產,造成約 905 萬美元損失。協議已暫停所有活動,Bonzo Labs 與 Bonzo Finance 基金會正協調恢復與補救工作。

Oracle

• Verus–以太坊跨鏈橋二次攻擊

時間:7 月 23 日

損失金額:約 755 萬美元

事件詳情:Verus–以太坊跨鏈橋再次遭攻擊,損失約 755 萬美元。此次攻擊使用了與 5 月攻擊相同的合約路徑和漏洞類別,凸顯了未修復的缺陷和重新存入的資金如何使系統易受二次攻擊。該漏洞屬於跨鏈橋驗證繞過類型,攻擊者透過同一入口路徑完成資金盜取。

Oracle

• B² Network 質押合約升級權限攻擊

時間:7 月 23 日

損失金額:約 386 萬美元

事件詳情:BNB Chain 上 B² Network 的質押合約權限遭攻擊者奪取,損失約 859.1 萬枚 B2 代幣(約 386 萬美元)。攻擊者將其兌換為 5,409 枚 WBNB(約 311 萬美元)後跨鏈至以太坊,目前正透過 NEAR Intents 將資金轉移至 Zcash。此事件凸顯出被攻破的密鑰和權限——而非加密技術本身——依然是重大加密貨幣盜竊的主要原因。團隊已暫停質押功能,並於鏈上聯繫攻擊者表示,若其能在 24 小時內退還至少 10% 被盜資金,將不啟動法律程序。

• Summer.fi 金庫配置漏洞攻擊

時間:7 月 6 日

損失金額:約 604 萬美元

事件詳情:以太坊 DeFi 收益協議 Summer.fi 的 FleetCommander 金庫遭攻擊。漏洞根源在於計算 totalAssets() 時,仍將已設定存款上限、準備下線但尚未從活躍集中移除的策略組件納入計算。攻擊者利用該計算偏差累積資產並提取超額收益。Summer.fi 前身為 Oasis.app,於 2019 年為 MakerDAO 用戶推出,2026 年初轉向 AI 驅動的自動化收益優化層。

Rug Pull / 钓魚詐騙

典型安全事件 4 起

(1) 7 月 9 日,以 0x8c94 開頭的地址受害者於以太坊上簽署了釣魚代幣授權書,損失了價值 999,999 美元的 USDT。

(2) 於 7 月 24 日,以太坊上以 0x3e1b 開頭的地址受害者因釣魚多聯電話損失了 340,463 美元。

時間線:

06:51:47 UTC — 受害者在 alphaUSDCDeltaV2 代幣合約上簽署了 multicall(),其中隱藏了:一個無限額度的 approve()。

06:52:23 UTC — 36 秒後,332,787 alphaUSDCDeltaV2(~$340K)透過 transferFrom 被耗盡。

(3) 詐騙應用程式仿冒 SecondFi 進行釣魚攻擊

損失金額:約 1420 萬美元

事件性質:7 月 12 日,全球加密安全監測平台披露三起高危害加密資產攻擊事件。第一類為仿冒 SecondFi 虛假移動應用釣魚攻擊,針對開發者群體。三起攻擊在 24 小時內集中爆發,覆蓋開發者、普通散戶、高淨值巨鯨三類目標,暴露 Web3 生態全鏈條安全短板。

(4) Ledger 實體信件釣魚詐騙

損失金額:約 96 萬美元

事件性質:7 月 3 日至 7 日(集中爆發),詐騙團伙透過郵寄偽造的 Ledger 官方實體信件至用戶住址,信件附有官方 Logo、CTO 簽名及後量子密碼學安全更新說明,誘導用戶掃描二維碼進入高仿釣魚網站並輸入助記詞,從而盜取錢包資產。昆士蘭警方證實,僅 7 月 3 日至 7 日期間,受害者報告的總損失已超過 147 萬澳元。警方提醒,Ledger 官方不會透過信件或電話索要助記詞。

Summary

2026 年 7 月 區塊鏈安全事件的核心特徵可概括為三個關鍵詞:攻擊路徑轉移、跨鏈橋持續失守、治理層面漏洞凸顯。

攻擊路徑正在發生明顯轉移:鏈下基礎設施入侵、簽名密鑰洩露、治理投票操縱等非程式碼層面的攻擊方式占比急劇上升。AFX Trade 事件中,攻擊者僅透過獲取簽名密鑰即完成 2415 萬美元提款;Ostium 事件暴露了鏈下權限管理缺乏與鏈上多重簽名同等規格的防護機制;BonkDAO 事件表明治理投票機制本身可能成為攻擊入口。

在釣魚詐騙方面,本月多起攻擊呈現「高知名度賬號入侵+假代幣推廣」的新模式,品牌信任被直接轉化為詐騙工具,授權式釣魚從一次性詐騙演變為可複製的自動化盜款流程。

零時科技安全團隊建議:

• 個人:警惕 X 平台突發的「官方」代幣推廣;不要點擊不明連結或簽名請求;定期撤銷錢包授權;高價值資產請使用獨立錢包隔離風險。

• 項目方:離線基礎設施權限管理需與鏈上多重簽名具備同等安全規格;驗證者密鑰使用多重簽名+硬體簽名;治理提案設置更高投票門檻和時間鎖;建立 7×24 小時監控與熔斷機制;審計涵蓋密鑰存儲、權限、治理規則全鏈條。

• 行業:建立跨鏈橋密鑰管理行業標準;推動鏈下基礎設施安全審計規範化;加強 APT 威脅情資共享與黑名單庫建設;建議項目方部署漏洞賞金計劃。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露