
2026年7月加密资产盗损飙升至2.474亿美元,硬件钱包漏洞成最大隐患
2026年7月,全球加密货币生态遭遇严峻安全挑战,累计资产被盗金额达到2.474亿美元,创下年内第二高纪录。攻击者通过渗透硬件钱包、跨链桥、借贷协议及交易平台等多重节点,实施系统性窃取,反映出该领域威胁面持续扩大且手段日益复杂。
Coldcard固件缺陷致逾千万美元资产外流,单起事件占月度损失近半
本月最严重的安全事件源于Coldcard硬件钱包的固件漏洞。Galaxy Research披露三起已确认的攻击批次,波及约7300个比特币钱包,造成超过1亿美元的资产流失。第四波潜在攻击可能使损失攀升至1.3亿美元,当前DefiLlama估算为1.15亿美元。仅此一案即贡献了当月总损失的近46%。
Coldcard本以离线存储私钥著称,具备高安全性,但其钱包恢复机制存在设计缺陷,被攻击者利用实现非授权访问。这一事件揭示,即便采用冷存储方案,仍难以规避因硬件或固件漏洞带来的系统性风险。
单一产品造成的损失占比接近一半,表明针对底层硬件基础设施的攻击正成为新型威胁主流。
多条协议与平台接连失守,桥接与预言机成主要突破口
Arbitrum网络在7月遭遇两次重大入侵。7月22日,与AFX相关的桥接协议因私钥泄露,导致约2415万美元资产被转移,攻击者将多数USDC兑换为以太坊。Offchain Labs声明,主桥基础设施未受影响。
一周前,去中心化交易项目Ostium的链下定价系统遭恶意篡改,攻击者伪造价格信号,诱使系统执行欺诈性交易,致使2375万美元资金被抽走。平台强调,用户抵押品与受损金库相互隔离,未受波及。
Hedera生态中的Bonzo Lend因第三方预言机验证机制存在盲点,遭受价格操纵攻击,900万美元资产损失。攻击者通过人为抬高SAUCE代币价格,超额借出资金。事后,由Hedera基金会支持的补偿机制启动,将对受损害用户进行赔付。
热钱包与跨链桥漏洞频发,基础设施安全再受质疑
加密支付服务商Triple-A遭遇热钱包入侵,损失970万美元,波及多个区块链网络的运营节点。尽管DefiLlama将其归类为热钱包风险,但该公司表示客户资金已实现物理隔离,未遭牵连。
桥接协议仍是重灾区。Verus-Ethereum桥因验证流程绕过漏洞损失753万美元;Wanchain则因签名机制缺陷导致650万美元资产被提取。
此外,Crypto DAO因智能合约逻辑缺陷损失820万美元,Allbridge Core遭攻击造成165万美元损失。上述案例普遍涉及预言机数据操控或流动性池漏洞,暴露了系统间依赖关系的深层风险。
新兴融合路径浮现,现实资产上链或成新防御方向
当前攻击模式显示,传统智能合约漏洞已非唯一目标。安全防护需覆盖私钥管理、硬件设备、跨链桥梁、预言机系统及整体运维架构。在此背景下,部分平台如1stepSwap开始探索将美国股票、黄金、白银等现实资产引入区块链,构建可直接从钱包访问的多元资产池。
此类集成支持自动价格调整,减少中介环节,有望提升系统抗风险能力,并增强应对突发事件的响应效率。
7月的系列事件表明,加密领域的攻击边界已扩展至硬件缺陷、桥接失效、预言机污染以及运营系统的薄弱环节,造成数千万美元级损失。
同时,多项后续处置工作仍在推进。例如,Cardano生态的钱包服务SecondFi在6月遭侵,损失介于240万至260万美元之间,影响延续至7月,最终导致该团队宣布终止服务。
