2026年7月去中心化金融安全事件全景扫描

2026年7月成为去中心化金融生态中尤为严峻的一个月份。八项独立协议累计遭受逾1.1亿美元资产流失,而引发危机的并非前沿技术漏洞——绝大多数攻击集中于密钥外泄、治理操控、权限配置错误及人为操作疏失等非代码层面问题。

本月主要攻击事件概览

AFX Trade:遭受2415万美元资金外流,主因是桥接验证器签名密钥被非法获取,目前案件处于调查阶段并已设立悬赏机制。Ostium:损失金额达2375万美元,源于预言机签名凭证泄露,交易系统已恢复但资金尚未追回。BonkDAO:国库遭耗尽,损失约2000万美元BONK代币,系通过低投票率下的治理劫持实现。Wanchain:桥接系统遭利用,造成约1000万美元价值的NIGHT代币被盗,当前桥接功能已下线并设定追偿截止时间。Triple-A:热钱包被攻破,初始损失为970万美元,后续估算上升至1180万美元,服务已临时恢复。Bonzo Finance:因预言机数据被操纵,借出资金高达905万美元,借贷模块已暂停,相关验证器已完成修复。Verus Bridge:重复利用旧有桥接漏洞,导致754万美元资金流失,部分通过悬赏方式成功追回。Summer.fi:依赖过时抵押品估值进行赎回,致使两个USDC金库共损失600万美元,协议即将终止运营。

关键案例深度解析

AFX Trade 密钥泄露事件

7月22日,攻击者通过窃取位于Arbitrum网络上桥接系统的验证器签名密钥,实现对资金的无限提取。

根本成因在于链下密钥管理失效,而非智能合约本身存在缺陷。该事件未波及Arbitrum底层基础设施。

受影响资产为2415万美元的USDC,折合约12,467枚ETH。

用户端影响显著,项目锁仓量几乎被清空。

目前,AFX已公开提出70/30比例的悬赏分成方案,试图激励攻击者返还资金。

Ostium 预言机签名失控案

7月15日,攻击者利用已被盗用的预言机签名密钥提交虚假价格信号,制造虚假盈利假象。

事故本质为链下身份凭证丢失,非智能合约逻辑漏洞。交易者的抵押品存储在独立合约中,未受牵连。

总损失来自流动性金库的2375万美元资金。

金库资产减少近三分之一,但外部用户资金保持安全隔离。

7月23日交易功能恢复正常,但被盗资金仍未追回。

BonkDAO 治理劫持事件

7月6日,攻击者投入约400万美元购入大量BONK代币以取得多数投票权,并推动一项提案将国库资金全部转出。

根本原因指向治理机制设计缺陷:低参与度导致单一地址可主导决策,未涉及代码层面攻击。

损失金额约为2000万美元的BONK代币。

消息披露后,BONK代币价格应声下跌8%至10%。

项目方已向执法机构报案,并正与交易所合作追踪资金流向。

Wanchain 签名复用漏洞事件

7月20日至21日,攻击者复用一笔小额提现的有效签名,在Cardano-BNB桥接中提取了更高额度的资金。

根源为消息编码中的签名重复使用缺陷,属于权限验证缺失,非新引入的智能合约漏洞。

损失包括约5.152亿枚NIGHT代币,市值约1000万美元。

NIGHT代币价格经历剧烈波动后出现部分反弹。

项目方已设定白帽返款截止日期(8月6日),鼓励善意行为者归还资产。

Triple-A 热钱包入侵案

7月24日至25日,攻击者突破多个链上热钱包访问权限,完成资金提取。

事故主因为热钱包安全管理失败,属于密钥控制与访问权限体系失效。

初始报告损失为970万美元,后期评估上调至1180万美元。

公司声明客户资金采用信托模式独立保管,未受直接影响。

系统经短暂中断后已恢复正常运行。

Bonzo Finance 预言机操纵事件

7月11日,攻击者注入极少量SAUCE代币,诱导预言机报告异常膨胀的价格数据。

成因是第三方预言机验证器接受了无效签名,属合约外部权限管控失败。

利用虚假抵押品价值借出资金总额约905万美元。

借贷与奖励机制已暂停,其他产品仍维持正常运作。

预言机服务商Supra已完成验证器修复工作。

Verus Bridge 已知漏洞重演事件

7月22日至23日,攻击者再次利用与5月相同类别的桥接漏洞进行攻击。

问题核心在于未彻底关闭已知安全弱点,属于典型的操作疏忽。

损失金额为754万美元,已兑换为以太坊资产。

桥接流动性受到直接冲击。

攻击者在收到悬赏后返还了约75%的资金。

Summer.fi 过时估值误用事件

7月6日,攻击者借助6540万美元闪电贷,利用一个已退役金库遗留的过时估值数据发起套利。

根本原因为流程执行不严谨:本应下架的金库仍在主账本中保留旧值。

从两个USDC金库中赎回600万美元资金。

SUMR代币价格跌幅超过18%,金库立即停止服务。

项目方计划逐步关闭业务,应用将持续运行至8月31日,治理权将移交至去中心化自治组织。

行业生态影响分析

此次系列事件对市场信心构成广泛冲击。每一宗攻击均反映出当前去中心化金融体系中存在的深层结构性短板。尤其是BonkDAO事件促使业界重新审视治理安全模型——当投票率持续低迷时,国库控制权竟可被低成本收购。与此同时,密钥管理、预言机签名者权限与热钱包防护等“链下”环节,已成为多起攻击的共同切入点。在此背景下,DeFi总锁仓量呈现收缩趋势,大量用户撤离高风险平台。各协议纷纷启动全面审查,重点聚焦多重签名设置、预言机冗余机制以及金库会计逻辑的合规性。

核心结论与安全启示

八起事件累计损失超1.1亿美元,无一源自全新的智能合约漏洞。这轮攻击浪潮清晰勾勒出新的威胁图谱:密钥安全、治理机制、预言机权限与操作流程,现已成为最易被利用的攻击面。真正的安全警示在于:仅依赖代码审计无法构建真正牢靠的系统。围绕代码的外围基础设施——谁掌握密钥、谁参与决策、谁负责数据验证——必须接受同等强度的监管与审查。

本文仅供信息参考,不构成财务建议。投资前请务必自行研究。