7月加密损失飙升至2.1亿美元,硬件漏洞成主因
七月份加密资产安全事件创单月新高,非代码漏洞成主要威胁
2026年7月,全球加密行业共记录30起重大安全事故,累计资产损失突破2.103亿美元,较前月增长逾177%,达到年度峰值。值得注意的是,本月最严重的几起攻击并未源于智能合约逻辑缺陷,而是聚焦于硬件钱包固件、开发者工作设备、预言机数据通道及治理投票系统,标志着安全风险重心发生结构性转移。
四大核心事件贡献超八成损失金额
在总损失中,涉及COLDCARD、AFX Trade、Ostium和BONK DAO的四起事件占据主导地位。其中,COLDCARD相关攻击造成约7000万美元损失,成为本年度第三大单案;AFX Trade因虚假招聘导致跨链桥失控,损失2415万美元;Ostium受价格预言机操控影响,失血2375万美元;而BONK DAO则因治理投票被操纵,导致2000万美元资金被合法转移。
COLDCARD固件缺陷致密钥可预测,十分钟内盗取三千万元
Coinkite旗下COLDCARD Mk3型号硬件钱包暴露出严重固件问题,其真随机数生成器被绕过,降级为可预测的软件源。这使得种子密钥熵值从理论上的128比特骤降至约40比特,极大降低破解门槛。据Chainalysis追踪,攻击者在7月30日至31日期间精准锁定高余额地址,在开场十分钟内即完成约3000万美元的资金转移。尽管用户采取离线备份、逐地址验证等标准操作,仍无法规避由底层芯片设计缺陷带来的风险。
AFX Trade遭虚假招聘渗透,跨链桥权限被恶意获取
Arbitrum网络上的永续合约协议AFX Trade遭受严重入侵,根源在于一名开发人员误信伪造招聘信息。攻击者伪装成知名机构“Oddium Lab”负责人,诱导其克隆一个表面合规的代码仓库。该仓库内置恶意Git配置,在常规提交流程中自动执行隐蔽指令,从而获得对开发者机器的完全控制权。攻击者借此提取跨链桥热验证器私钥,仅凭五枚签名便达成三分之二阈值,使提现请求被智能合约视为合法。事后,协议方提出向攻击者支付30%赏金(约720万美元)以换取其余资金返还,此举反映行业应对策略正趋于制度化。
预言机路径遭篡改,比特币价格被人为压低至5000美元
Ostium平台因价格馈送机制遭攻陷而蒙受2375万美元损失。攻击者窃取了名为PriceUpKeep的注册转发器私钥,并注入未来时间戳,成功将比特币报价篡改为5000美元。基于此虚假价格,攻击者建立高杠杆头寸,随后以接近6万美元的真实市场价格结算,实现巨额价差利润。关键漏洞在于:该组件未纳入官方漏洞赏金计划,导致长期缺乏外部审计,形成监管盲区。
DAO治理机制被滥用,2000万代币通过合法投票转移
Solana生态中的BONK DAO事件揭示了去中心化治理的潜在弱点。攻击者仅花费约400万美元在交易所购入足够多的投票代币,便掌控了近乎全部投票权。由于投票率极低,攻击者关联钱包占比高达99.9%,最终通过一项提案,将价值约2000万美元的金库资产转入自身账户。整个过程严格遵循协议规则,虽属技术上“合法”,却严重违背社区信任基础。
攻击模式演变:从代码审计转向密钥与流程劫持
长期以来,安全焦点集中于智能合约的代码审计,但7月数据显示,攻击行为已发生根本性转变。安全研究者Victor Okpukpan指出,当前主流攻击不再依赖链上漏洞,而是瞄准密钥管理、开发者工作环境和预言机路径。CertiK半年报告显示,2026年上半年仅钱包类安全事件就导致4.445亿美元损失,超越智能合约漏洞,成为单笔成本最高的攻击类别,尽管后者事故数量仍居高位。
硬件钱包安全性动摇自我托管信念
COLDCARD事件对普通持有者造成沉重打击。选择硬件钱包的核心动机是摆脱对第三方的信任,但在固件层存在致命缺陷的情况下,即使用户做到极致防护,依然可能面临资产归零。这一现实削弱了“私钥自持即安全”的叙事,促使部分投资者重新评估风险,加速向受监管托管服务和现货比特币ETF等更集中的解决方案迁移。
向攻击者付款成应急惯例,法律边界尚不清晰
AFX Trade提出的“赎金换回”方案正从个案演变为行业标准做法。越来越多协议开始在应急预案中预留资金用于协商赎回。然而,此类支付的法律性质尚未明确——美国与欧洲监管机构尚未界定其与勒索赎金之间的界限。未来如何定性向已知犯罪主体支付款项的行为,将直接影响此类补救措施是否可持续应用于下一波危机。
免责声明:本文所有内容均来源于第三方平台,所有内容不作任何类型的保证,不构成任何投资、不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。
