七月份加密资产安全事件激增,非代码漏洞成主要威胁

2026年7月,全球加密行业共记录30起重大安全事件,累计资产损失突破2.103亿美元,较前月增长逾177%。值得注意的是,本月最大规模的攻击均未涉及智能合约逻辑缺陷,而是聚焦于硬件钱包固件、开发者工作环境、预言机数据流以及去中心化治理流程,标志着网络威胁形态进入新阶段。

COLDCARD固件缺陷引发大规模资金外流

据PeckShield报告,硬件钱包品牌Coinkite旗下COLDCARD在本月损失中占比约7000万美元。其问题根源在于设备固件中的真随机数生成器被绕过,导致熵值从预期的128比特骤降至约40比特,使密钥生成过程可被暴力破解。链上追踪显示,约1083枚比特币被分散转移至1196个地址,其中近3800万美元已确认流向攻击者账户。该事件位列年度第三大加密盗窃案,仅次于Drift与KelpDAO/LayerZero事件。

AFX Trade遭虚假招聘入侵,跨链桥被远程控制

Arbitrum生态中的永续合约协议AFX Trade遭受2415万美元损失,起因是一次精心策划的社交工程攻击。攻击者伪装成知名实验室‘Oddium Lab’招聘负责人,诱导一名开发人员克隆了一个含恶意Git配置的代码仓库。该配置在正常开发流程中触发后门,使攻击者获得对开发者机器的完全访问权限。随后,其窃取了跨链桥热验证器私钥,并利用五枚签名达成三分之二阈值,成功执行非法提现操作。此过程未破坏任何合约代码,仅依赖对内部系统的渗透。

Ostium预言机遭时间戳伪造,价格操纵获利超2000万

Ostium平台损失2375万美元,源于其价格馈送机制被攻破。攻击者获取预言机私钥后,通过名为PriceUpKeep的注册转发器注入未来时间戳,人为设定比特币价格为5000美元。基于此虚假数据,攻击者建立高杠杆头寸,并在真实市场价格接近6万美元时结算,从中套取价差利润。关键漏洞在于,该基础设施未纳入平台官方赏金计划,导致长期缺乏安全审查,形成监管盲区。

BONK DAO治理投票被操控,金库资金被合法转移

Solana链上的BONK DAO事件颠覆传统认知——攻击未利用任何技术漏洞。攻击者花费约400万美元在公开市场购入足够多代币,以极低投票率掌控整个提案流程。相关钱包占据近99.9%的投票权,一项将约2000万美元金库代币转移至攻击者地址的议案顺利通过。整个过程严格遵循协议规则,虽造成实质损失,但法律上仍属“合规行为”。

攻击模式演进:从代码审计转向系统性渗透

历史数据显示,安全焦点长期集中于智能合约审计。然而,2026年上半年,仅钱包类安全事件就造成4.445亿美元损失,超越代码漏洞成为最昂贵的攻击类型。尽管事故数量仍居高不下,但单次攻击造成的经济损失显著上升。7月四起重大事件无一涉及部署后代码缺陷,反映出攻击者正转向更隐蔽、更高效的路径——即控制密钥、侵入开发环境与操纵治理机制。

固件缺陷动摇自我托管信任基础

COLDCARD事件对个人用户信心构成沉重打击。选择硬件钱包本意是脱离中心化信任,实现完全自主控制。但当底层芯片或固件存在设计缺陷时,即使用户遵守所有安全规范,也无法避免资产流失。这一现实促使部分持币者重新评估自托管价值,推动市场向受监管托管服务和现货比特币ETF迁移,将安全责任从个体转交机构。

协议开始以支付赎金方式追回被盗资金

AFX Trade提出向攻击者支付30%赏金(约720万美元)以换取剩余70%资金归还,此举正从个例演变为趋势。越来越多协议将协商返还机制纳入应急响应预案。然而,此类付款的法律属性尚未明确。美国与欧洲监管机构尚未界定赎金支付与合法和解之间的界限,其最终立场将决定此类策略在未来是否仍具可行性。