2026年7月成加密资产盗取最严重月份,损失总额突破2.47亿美元

今年7月,全球加密生态遭遇空前安全冲击,黑客活动导致的资产流失总额高达2.474亿美元,创下当月新高。攻击目标广泛分布于硬件钱包、跨链桥、借贷协议及中心化交易平台等多个关键环节。该数值相较6月约7500万美元的损失增长逾三倍,是5月6000万美元的四倍以上,仅4月(约6.44亿美元)的损失更高。

Coldcard漏洞引发大规模比特币资金外流

在当月所有事件中,Coldcard硬件钱包的安全缺陷成为最大损失源。研究显示,至少发生三次有组织的攻击波,影响约7300个比特币地址,直接造成超过1亿美元的BTC被转移。初步分析指出,第四波攻击可能使总损失逼近1.3亿美元,当前综合评估值约为1.15亿美元。按此计算,该事件占7月全行业被盗金额的46%左右。

值得注意的是,Coldcard设计初衷为实现私钥离线管理,以规避网络攻击风险。然而此次漏洞源于特定固件版本生成恢复短语的方式存在可预测性缺陷,揭示了即使采用冷存储方案,仍可能因底层硬件或软件逻辑问题而暴露于风险之中。

AFX与Ostium相继爆发重大安全事故

Arbitrum生态系统在7月下旬接连遭受双重打击。7月22日,一个与AFX相关的跨链桥因私钥泄露,导致约2415万美元的USDC被窃取。攻击者将赃款迅速兑换为以太坊资产并转移,但官方确认Arbitrum原生桥未受侵扰。

一周前,去中心化交易协议Ostium因链下价格数据系统被攻破,损失2375万美元。攻击者伪造市场报价,诱导系统误判资产价值,并据此对流动性池执行套利操作。项目方强调,用户抵押品由独立账户保管,未受到实际影响。

Bonzo Lend因预言机操纵遭巨额资金挪用

基于Hedera公链的借贷平台Bonzo Lend于7月11日遭遇严重漏洞,损失约900万美元。攻击者利用第三方预言机接口中的验证机制缺陷,人为抬高名为SAUCE的资产价格,从而虚增其抵押品价值,进而超额借款。事后,项目宣布将通过由Hedera基金会支持的赔偿计划对受损用户进行补偿。

Triple-A热钱包遭未授权访问致重大损失

加密支付服务商Triple-A在7月下旬成为攻击目标,其多个区块链上的热钱包被非法接入,初步估算损失金额达970万美元。相关报告将其归类为热钱包泄露事件。公司声明客户资金账户独立运营,未受影响。

跨链桥持续成为主要攻击入口

Verus与以太坊之间的跨链桥于7月22日遭遇“验证绕过”攻击,损失约753万美元;前一日,Wanchain亦因签名验证漏洞被夺走650万美元。此外还出现多起小规模事件,包括Crypto DAO遭攻击损失820万美元、Allbridge Core被攻陷致165万美元损失,以及若干预言机和流动性操控案例。

值得一提的是SecondFi钱包事件。尽管该案件出现在多数7月汇总报告中,但其官方时间线显示,主要攻击发生在6月21日至23日之间。后续的系统修复、数据清理及最终决定关停的过程延续至整个7月,因此影响被延后计入当月统计。

上述系列事件表明,加密资产的安全威胁已从单一智能合约扩展至更广泛的基础设施体系。从私钥管理、硬件设备、预言机系统到跨链桥接机制,每一个环节都可能成为攻击者的突破口,且单次攻击即可造成数百万美元级别的损失。