7月加密资产损失飙升至2.103亿美元 安全威胁重心转移

7月,全球加密货币领域共发生30起安全事件,总损失金额攀升至2.103亿美元,较6月激增177.2%。与以往集中于智能合约漏洞不同,本月最严重的攻击均指向硬件钱包固件缺陷、开发者工作环境入侵、预言机数据操控及治理投票滥用。这标志着安全风险正从代码层向密钥管理与系统信任链转移。

四起重大事件占总损失近九成

COLDCARD:7000万美元 AFX Trade:2415万美元 Ostium:2375万美元 BONK DAO:2000万美元 上述四起事件合计造成约1.38亿美元损失,占全月总额的65.6%。其中,仅COLDCARD一案即引发市场对自我托管安全性的广泛质疑。

COLDCARD固件缺陷致私钥可被暴力破解

Coinkite旗下COLDCARD Mk3硬件钱包因固件中真随机数生成器被绕过,导致种子生成熵值从预期的128比特骤降至约40比特。该漏洞使攻击者可在资源充足条件下通过暴力破解重建私钥。链上追踪显示,约1083枚BTC被转入1196个地址,其中约3800万美元资金已被确认流动。攻击者在7月30日至31日间十分钟内完成首轮盗取,目标直指单签余额最高的钱包地址。

AFX Trade遭虚假招聘攻击 开发者机器失守

Arbitrum上的永续合约协议AFX Trade遭遇严重入侵,损失2415万美元。攻击者伪装成名为Oddium Lab的公司招聘方,诱使一名开发者克隆恶意代码仓库。该仓库嵌入隐藏负载,通过恶意Git配置获取其开发机控制权。随后攻击者提取跨链桥热验证器私钥,利用五枚签名达成三分之二阈值,触发提现请求并被合约自动执行。 尽管网络底层未受损,但协议已启动协商机制——提出向攻击者支付30%赏金(约720万美元)以换取剩余资金归还,此举反映行业对追回资金的常态化尝试。

Ostium预言机被伪造时间戳操控

Ostium平台损失2375万美元,根源在于其价格馈送机制中的私钥泄露。攻击者利用注册转发器PriceUpKeep推送未来时间戳,将比特币价格篡改为5000美元。基于此虚假价格开设高杠杆头寸,再以接近6万美元的真实市场价格结算,价差利润直接由平台流动性金库支付。 关键漏洞在于:PriceUpKeep基础设施未纳入白帽赏金计划,缺乏外部审计关注,形成监管盲区。

BONK DAO治理投票被操控 金库资金被合法转移

Solana生态中的BONK DAO事件无代码漏洞,完全依赖规则漏洞。攻击者在交易所购入约400万美元价值的BONK代币,凭借所获投票权主导提案流程。投票率极低,相关钱包占据99.9%票权,一项将2000万美元金库代币转移至攻击者钱包的提案顺利通过。 整个过程严格遵循协议规则,虽属技术性“合法”操作,却暴露了去中心化治理在低参与度下的脆弱性。

审计不再能保障资金安全

长期以来,智能合约审计被视为核心防线。然而2026年7月数据显示,攻击重心已全面转移。据CertiK半年报告,上半年仅33起钱包类事件便造成4.445亿美元损失,超越智能合约漏洞成为单笔成本最高攻击类型。本月四起主要事件均无需发现代码漏洞,凸显密钥管理、开发环境与系统路径的安全短板。

固件漏洞动摇自我托管信仰

COLDCARD事件对零售用户打击深远。选择硬件钱包本为规避第三方信任风险,但若底层芯片或固件存在缺陷,即使用户离线保存种子、逐地址验证,仍可能面临资产全损。这一现实削弱了“持有私钥=绝对安全”的叙事,推动部分投资者转向受监管托管服务与现货比特币ETF,实现安全责任机构化转移。

向攻击者支付赎金成应急常态

AFX Trade提出的支付30%赏金方案正从临时举措演变为标准响应流程。部分协议开始将此类谈判纳入书面应急计划,视其为回收资金的可行手段。但其法律地位尚不明晰,美国与欧洲监管机构尚未界定赎金支付与合法和解之间的边界。未来是否允许向已知窃贼付款,将直接影响此类策略的可持续性与适用范围。