7月加密损失破2亿:硬件漏洞成主因,攻击转向非代码领域
七月份加密资产安全事件创纪录,非代码漏洞主导重大损失
2026年7月,全球共记录30起加密安全事件,总损失金额飙升至2.103亿美元,较上月增长逾177%。值得注意的是,本月最严重的几起攻击均未涉及可审计的智能合约漏洞,而是集中于硬件设备固件缺陷、开发者终端被渗透、预言机数据篡改及治理投票操纵等非链上层面。
COLDCARD固件缺陷引发大规模资金外流
Coinkite旗下COLDCARD硬件钱包成为当月最大损失来源,累计损失约7000万美元。其核心问题在于设备真随机数生成器被绕过,导致种子密钥熵值从设计预期的128比特骤降至约40比特,使私钥具备可预测性。攻击者在短时间内通过暴力破解重建密钥,成功盗取大量资产。据链上分析,约1083枚比特币被分散转移至1196个地址,其中部分资金流向已确认。
AFX Trade遭遇虚假招聘,跨链桥遭远程控制
Arbitrum网络上的永续合约协议AFX Trade遭受2415万美元损失,根源是一次精心策划的社交工程攻击。攻击者伪装成知名团队招聘负责人,诱导开发者克隆包含恶意Git配置的代码仓库。该配置在开发流程中自动执行隐蔽指令,致使攻击者获得对开发者机器的完全访问权限。随后,攻击者提取了跨链桥热验证器的私钥,并利用五枚签名达成桥接所需三分之二阈值,实现合法提现操作。
Ostium价格操纵:预言机密钥泄露致比特币价差套利
Ostium平台损失2375万美元,系因预言机系统存在监控盲区。攻击者获取了名为PriceUpKeep的注册转发器私钥,注入未来时间戳并推送虚假比特币价格至5000美元。基于此异常数据,攻击者建立高杠杆头寸,并在真实市场价格接近6万美元时完成结算,从中攫取巨额价差利润。关键漏洞在于该组件未纳入官方漏洞赏金计划,缺乏外部审查,形成无人看守的安全缺口。
BONK DAO治理沦陷:代币购买操控投票机制
Solana生态中的BONK DAO事件揭示了去中心化治理的脆弱性。攻击者仅花费约400万美元在公开市场购入足够多的BONK代币,便掌控了几乎全部投票权。由于投票率极低,相关钱包占总票数近99.9%,一项将2000万美元金库代币转移至攻击者账户的提案顺利通过。整个过程严格遵循协议规则,虽无代码漏洞,但结果构成事实上的资金掠夺。
四类攻击模式主导本月损失格局
钱包固件:COLDCARD因随机数生成器降级,导致密钥可被暴力破解;
开发者机器:AFX Trade因虚假招聘诱导代码仓库污染,造成验证器私钥泄露;
价格预言机:Ostium因未受监控的转发器接口被滥用,注入伪造价格数据;
治理投票:BONK DAO通过代币囤积操控公投流程,实现资金清空。
审计不再足以保障资金安全,攻击路径发生根本性转移
传统安全焦点长期集中于智能合约审计,认为“干净代码=安全系统”。然而,2026年上半年数据显示,仅33起钱包安全事件就造成4.445亿美元损失,远超代码漏洞带来的总和。这表明攻击者正放弃寻找链上漏洞,转而攻击密钥管理、开发环境与信任链中的薄弱环节。7月四起重大事件均未依赖合约缺陷,印证了这一趋势的深化。
自我托管神话破裂:固件漏洞动摇用户信心
COLDCARD事件暴露出一个根本矛盾:用户选择硬件钱包本意是摆脱对第三方的信任,但若底层固件存在不可控缺陷,即使离线保存种子、逐笔验证地址,仍可能面临资产归零。对于缺乏技术能力自行验证设备完整性的普通用户而言,持有私钥的安全优势大幅削弱。这一现实正推动部分用户向受监管托管服务及现货比特币ETF迁移,安全责任从个人向机构转移。
向攻击者支付赎金成新应对策略,法律边界尚不明确
AFX Trade提出向攻击者支付30%资金作为条件以追回剩余部分,此举正从个别案例演变为行业惯例。越来越多协议开始将此类协商纳入应急响应预案,视其为成本可控的回收手段。然而,此类付款的法律性质尚未定论。美国与欧洲监管机构尚未明确区分“赎金”与“合法和解”,未来如何界定向已知窃贼支付款项的行为,将决定该策略能否持续适用于下一起类似事件。
免责声明:本文所有内容均来源于第三方平台,所有内容不作任何类型的保证,不构成任何投资、不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。
