mt logoMyToken
ETH Gas
EN

7月安全月报:总损失约9700万美元,跨链桥攻击集中爆发超3500万

Favoritecollect
Shareshare

零时科技每月安全事件看点开始了! 据多家区块链安全监测平台统计,2026 年 7 月加密货币领域安全态势呈现“攻击路径加速转移,链下基础设施成新靶心”的特点。 当月因安全事件造成的总损失约 9700 万美元,其中黑客攻击与合约漏洞相关损失约 9400 万美元,钓鱼攻击造成约 300 万美元损失。 协议相关安全事件共发生 14 起以上,较 6 月的 67 起有所下降,但单笔损失金额显著上升。7 月总损失较 6 月的 8173 万美元环比上升约 18.7%,跨链桥依然是重灾区,AFX Trade、Verus、B² Network 等多起攻击在数小时内集中爆发,合计损失超 3500 万美元。攻击路径正从智能合约代码漏洞加速转向链下基础设施入侵、签名密钥泄露、治理投票操纵等非代码层面的攻击方式。

黑客攻击方面

典型安全事件 7

• Ostium 链下预言机权限入侵

时间: 7 月 15 日

损失金额: 约 2375 万美元

事件详情: Arbitrum 生态 RWA 永续交易协议 Ostium 遭受攻击,攻击者获取链下价格签名系统权限,伪造 BTC/USD 价格数据,将 BTC 价格操纵至约 5,000 美元,并通过循环开平仓从 OLP 流动性池盗取约 2375 万 USDC。官方确认此次事件并非智能合约漏洞或治理多签被攻破,而是链下价格签名基础设施遭入侵所致。事件未影响用户保证金,协议于 7 月 23 日 恢复交易。

• AFX Trade 跨链桥验证密钥泄露攻击

时间: 7 月 22 日

损失金额: 约 2415 万美元

事件详情: Arbitrum 生态去中心化永续合约交易所 AFX Trade 运营的跨链桥遭攻击。攻击者获取了该桥的私有验证者签名密钥,利用其授权提款。由于智能合约验证了签名并按设计释放资金,合约层面并无漏洞。被盗约 2415 万枚 USDC 从 Arbitrum 跨链至以太坊,以约1,937美元均价兑换为 12,467.5 枚 ETH,归集至单一钱包。Arbitrum 原生桥未受影响。AFX 暂停了被攻击的跨链桥,并向攻击者提供 30% 赏金以追回资金。

• BonkDAO 治理投票操纵攻击权管理漏洞攻击

时间: 7 月 6 日

损失金额: 约 2000 万美元

事件详情: 攻击者花费约 400 万美元购买足够多的 BONK 代币,利用 Solana Realms 治理平台仅需 1% 投票率即可通过提案的机制,提交恶意提案并通过。攻击者在 7 月 6 日提案通过后,从 BonkDAO 金库中转走约 44.26 亿枚 BONK(约 2000 万美元)。整个过程中没有任何智能合约失效,漏洞不在合约代码,而在治理规则设计本身。 Immunefi 指出,这正是 2026 年最严重损失事件的典型形态——资金不是从合约缺陷中流失,而是从治理投票和规则设计中流失。

• Bonzo Lend 预言机操纵攻击

时间: 7 月 11 日

损失金额: 约 905 万美元

事件详情: Hedera生态最大借贷协议Bonzo Lend遭遇预言机操纵攻击。攻击者利用第三方预言机提供商Supra的签名验证漏洞,向协议注入被操纵的SAUCE代币价格。攻击者通过人为抬高抵押品价值,在预言机修正前借出远超抵押品价值的资产,造成约905万美元损失。协议已暂停所有活动,Bonzo Labs与Bonzo Finance基金会正协调恢复与补救工作。

• Verus- 以太坊跨链桥二次攻击

时间: 7 月 23 日

损失金额: 约 755 万美元

事件详情: Verus- 以太坊跨链桥再次遭到攻击,损失约 755 万美元。此次攻击使用了与 5 月攻击相同的合约路径和漏洞类别,凸显了未修复缺陷和重新存入的资金如何使系统易受二次攻击。该漏洞属于跨链桥验证绕过类型,攻击者通过同一入口路径完成资金盗取。

• B² Network 质押合约升级权限攻击

时间: 7 月 23日

损失金额: 约 386 万美元

事件详情: BNB Chain 上 B² Network 的质押合约升级权限遭攻击者夺取,损失约 859.1 万枚 B2代币(约 386 万美元)。攻击者将其兑换为 5,409 枚 WBNB(约 311 万美元)后跨链至以太坊,目前正通过 NEAR Intents 将资金转移至 Zcash。此事件凸显出被攻破的密钥和权限——而非加密技术本身——依然是重大加密货币盗窃的主要原因。团队已暂停质押功能,并于链上联系攻击者表示,若其能在 24 小时内退还至少 10% 被盗资金,将不启动法律程序。

• Summer.fi 金库配置漏洞攻击

时间: 7 月 6 日

损失金额: 约 604万美元

事件详情: 以太坊 DeFi 收益协议 Summer.fi 的 FleetCommander 金库遭攻击。漏洞根源在于计算 totalAssets() 时仍将已设置存款上限、准备下线但尚未从活跃集中移除的策略组件纳入计算。攻击者利用该计算偏差积累资产并提取超额收益。Summer.fi 前身为 Oasis.app,于 2019 年为 MakerDAO 用户推出,2026 年初转向 AI 驱动的自动化收益优化层。

Rug Pull / 钓鱼诈骗

典型安全事件 4

(1) 7 月 9 日,0x8c94 开头地址的受害者在以太坊上签署了一份钓鱼代币授权书,损失了价值 999,999 美元的 USDT

(2) 7 月 24 日,0x3e1b 开头地址的受害者因以太坊上的钓鱼多联电话损失了340,463美元。

时间线:

06:51:47 UTC — 受害者在alphaUSDCDeltaV2代币合约上签署了multicall()。里面埋着:一个无限制津贴的approve()。

06:52:23 UTC — 36 秒后,332,787 alphaUSDCDeltaV2(~$340K)通过 transferFrom 被耗尽。

(3) 仿冒 SecondFi 虚假移动应用钓鱼攻击

损失金额: 约 1420 万美元

事件性质: 7 月 12 日,全球加密安全监测平台披露三起高危害加密资产攻击事件。第一类为仿冒 SecondFi 虚假移动应用钓鱼攻击,针对开发者群体。三起攻击在 24 小时内集中爆发,覆盖开发者、普通散户、高净值巨鲸三类目标,暴露 Web3 生态全链条安全短板。

(4) Ledger 实体信件钓鱼诈骗

损失金额: 约 96 万美元

事件性质: 7 月 3 日至 7 日(集中爆发),诈骗团伙通过邮寄伪造的 Ledger 官方实体信件至用户住址,信件带有官方 Logo、CTO 签名及后量子密码学安全更新说明,诱导用户扫描二维码进入高仿钓鱼网站并输入助记词,从而盗取钱包资产。昆士兰警方证实,仅 7 月 3 日至 7 日期间,受害者报告的总损失就已超过 147 万澳元。警方提醒,Ledger 官方不会通过信件或电话索取助记词。

总结

2026 年 7 月区块链安全事件的核心特征可概括为三个关键词: 攻击路径转移、跨链桥持续失守、治理层面漏洞凸显。

攻击路径正在发生明显转移:链下基础设施入侵、签名密钥泄露、治理投票操纵等非代码层面的攻击方式占比急剧上升。AFX Trade 事件中攻击者仅通过获取签名密钥即完成 2415 万美元提款;Ostium 事件暴露了链下权限管理缺乏与链上多签同等规格的防护机制;BonkDAO 事件表明治理投票机制本身可能成为攻击入口。

钓鱼诈骗方面,本月多起攻击呈现“高知名度账号入侵+假代币推广”的新模式,品牌信任被直接转化为诈骗工具,授权式钓鱼从一次性诈骗演变为可复制的自动化盗款流程。

零时科技安全团队建议:

• 个人: 警惕 X 平台突发的“官方”代币推广;不点击不明链接或签名请求;定期撤销钱包授权;高价值资产使用独立钱包隔离风险。

• 项目方: 链下基础设施权限管理需与链上多签同等安全规格;验证者密钥使用多签+硬件签名;治理提案设置更高投票门槛和时间锁;建立 7×24 小时监控与熔断机制;审计覆盖密钥存储、权限、治理规则全链条。

• 行业: 建立跨链桥密钥管理行业标准;推动链下基础设施安全审计规范化;加强 APT 威胁情报共享与黑名单库建设;建议项目方部署漏洞赏金计划。

Disclaimer: This article is copyrighted by the original author and does not represent MyToken’s views and positions. If you have any questions regarding content or copyright, please contact us.(www.mytokencap.com)contact
More exciting content is available on
X(https://x.com/MyTokencap)
or join the community to learn more:MyToken-English Telegram Group
https://t.me/mytokenGroup