DeFi七月安全危机:八起攻击暴露四大核心风险
2026年7月DeFi安全危机深度复盘:八起攻击映射四大风险焦点
2026年7月成为去中心化金融领域的一次重大安全警醒。本月内,共计八个独立协议遭遇不同程度的资产损失,总金额突破1.1亿美元。值得注意的是,这些攻击并未依赖复杂的智能合约缺陷,而是集中于密钥泄露、治理操控、权限配置错误及人为操作失误等非代码层面问题。
本月攻击态势全景扫描
AFX Trade遭受2415万美元损失,主因是桥接验证器签名密钥外泄,目前案件仍在调查中,并已设立悬赏机制;Ostium因预言机签名凭证被盗,导致2375万美元资金被提取,交易系统虽已恢复但资金尚未追回;BonkDAO则因低投票率下被单一钱包掌控治理权,引发国库耗尽,损失约2000万美元代币并已报案;Wanchain在卡多尔-BNB桥上因签名复用漏洞遭攻击,造成约1000万美元损失,桥接服务已暂停并设定追回截止时间;Triple-A热钱包被入侵,初始损失970万美元,后续估算升至1180万美元,服务已恢复;Bonzo Finance受预言机数据操纵影响,借出资金达905万美元,借贷功能已被冻结;Verus Bridge再次暴露出未修复的桥接漏洞,损失754万美元,部分资金通过悬赏返还;Summer.fi因过时抵押品估值问题,从两个金库中提取600万美元,协议即将终止运营。
关键事件逐案解析
AFX Trade:链下密钥失守致桥接资金外流
7月22日,攻击者获取了AFX在Arbitrum网络上桥接节点的验证器签名密钥,从而实现无限制资金提取。该事件本质为链下密钥泄露,非智能合约本身存在缺陷,且未波及Arbitrum原生基础设施。
损失总额为2415万美元的USDC,折合约12,467枚ETH。受影响用户资产几乎清零,项目锁仓价值严重缩水。目前,AFX已向攻击者提出70/30的悬赏分成方案,试图促成资金返还。
Ostium:预言机密钥被盗引发虚假价格操控
7月15日,攻击者利用泄露的预言机签名密钥提交伪造的价格信号,制造虚假套利机会。其根本原因在于链下身份凭证被盗,而非合约逻辑漏洞。流动性金库资产被大量提取,而交易者的抵押品存储于独立合约,未受直接影响。
损失金额达2375万美元,占金库总资产近三分之一。尽管交易功能已于7月23日恢复,但被盗资金仍未追回。
BonkDAO:治理机制脆弱性暴露于低价接管
7月6日,攻击者投入约400万美元购入足够BONK代币以取得多数投票权,并通过一项恶意提案将国库资金全部转移。此事件凸显治理流程中的结构性风险——低参与度使得单一实体可轻易操控决策。
损失为约2000万美元的BONK代币。消息公布后,BONK代币价格应声下跌8%至10%。目前,项目方已向执法机构报案,并与交易所合作追踪资金流向。
Wanchain:签名复用漏洞引发跨链资金盗取
7月20日至21日,攻击者复用一笔小额提现的有效签名,在Cardano-BNB桥上执行大额资金提取。该漏洞源于消息编码中的权限验证缺陷,属于典型的访问控制失效,非新出现的智能合约漏洞。
损失包括约5.152亿枚NIGHT代币,价值约1000万美元。受此影响,NIGHT代币价格一度暴跌,随后出现部分反弹。项目方已发布白帽悬赏通知,截止日期定于8月6日。
Triple-A:热钱包被攻破导致资金外逃
7月24日至25日,攻击者成功入侵Triple-A在多个区块链上的热钱包,实施资金提取。此次事件归因于密钥管理不当与访问控制机制缺失,属于典型的安全运维失败。
最初报告损失为970万美元,经重新评估后上升至1180万美元。公司声明客户资金以信托方式隔离存放,未受影响。服务在临时停摆后已恢复正常运行。
Bonzo Finance:预言机验证器接受无效签名
7月11日,攻击者仅投入极少量SAUCE代币,便诱导第三方预言机验证器接受伪造的价格数据,进而利用虚高抵押品价值借出资金。问题出在外部验证环节,非自身合约设计缺陷。
最终借出金额约为905万美元。为防止进一步损失,借贷与奖励功能已被暂停,但其他产品仍正常运作。相关预言机提供商Supra已完成验证器修复。
Verus Bridge:旧漏洞重现致资金流失
7月22日至23日,攻击者再次利用与5月相同类型的桥接漏洞进行攻击,反映出修复不彻底的问题。该漏洞长期未被关闭,属于明确的操作疏漏。
损失金额为754万美元,已兑换为以太坊。桥接流动性受到显著冲击。幸运的是,攻击者在收到悬赏后返还了约75%的资金。
Summer.fi:过时估值数据引发现金赎回潮
7月6日,攻击者动用6540万美元闪电贷,利用一个已退役金库遗留的过时资产估值,非法从主金库中赎回600万美元。
根本原因在于操作流程疏漏——本应下架的金库仍被计入总资产核算。此举导致SUMR代币价格下跌超过18%,金库随即被紧急冻结。
目前,Summer.fi正启动业务清算程序,应用将持续运行至8月31日,治理权将移交至社区主导的DAO组织。
行业信心与安全范式重塑
本轮系列攻击超越单个协议范畴,对整个生态信任体系构成挑战。尤其在BonkDAO事件后,治理安全再度成为焦点——低投票率使得国库可被低成本收购,暴露出去中心化治理的致命弱点。与此同时,密钥管理、预言机权限与操作流程等“非代码”环节,已成为核心攻击入口。在这一背景下,DeFi总锁仓量出现下滑,用户加速撤离高风险平台。各大协议纷纷启动全面审查,涵盖多重签名机制、预言机冗余设计及金库会计逻辑等关键环节。
核心启示:安全边界需从代码延伸至基础设施
八起事件累计损失逾1.1亿美元,却几乎无一源自新型智能合约漏洞。这表明当前攻击模式已发生根本转变:密钥、治理、预言机权限和操作流程,已成为新的主要攻击面。真正的安全防线不应局限于代码审计,更需覆盖谁持有密钥、谁参与决策、谁验证数据等基础设施层面。唯有构建全链条防护体系,才能应对日益复杂的风险环境。
本文仅供信息参考,不构成财务建议。投资前请务必自行研究。
免责声明:本文所有内容均来源于第三方平台,所有内容不作任何类型的保证,不构成任何投资、不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。
