DeFi七月巨震:八起攻击暴露三大核心安全短板

2026年7月DeFi安全危机深度复盘:从密钥外泄到治理劫持

2026年7月对去中心化金融生态构成严峻考验。本月内发生八起独立安全事件,累计造成逾1.1亿美元资产损失。值得注意的是,这些攻击均未涉及复杂智能合约缺陷,其根本成因集中于密钥泄露、治理操控、权限配置错误及人为操作失误等非代码层面问题。

本月主要攻击类型与影响范围概览

AFX Trade遭遇桥接密钥外泄,导致2415万美元资金被提取,目前案件仍在调查中,并已设立悬赏机制;Ostium因预言机签名凭证被盗,损失2375万美元,交易系统虽已恢复但资金尚未追回;BonkDAO遭治理接管,攻击者仅花费约400万美元即获取多数投票权,耗尽国库资产,现已被报案处理。Wanchain桥接因签名复用漏洞受损,价值约1000万美元的NIGHT代币被非法转移,桥接服务已暂停并设悬赏截止日。Triple-A热钱包被攻破,初始损失970万美元,后续估算升至1180万美元,服务现已恢复。Bonzo Finance因预言机数据被操纵,借出资金达905万美元,借贷功能已暂停。Verus Bridge再次触发历史遗留漏洞,损失754万美元,部分资金通过悬赏返还。Summer.fi则因过时抵押品估值引发闪电贷攻击,从两个金库中提取600万美元,协议即将终止运营。

关键事件详细拆解:从技术细节到应对策略

AFX Trade:链下密钥失控致桥接资金外流

7月22日,攻击者通过获取Arbitrum上桥接验证器的签名密钥,实施无限提款。事故根源为链下密钥管理失效,非合约逻辑缺陷。受影响资产为2415万美元USDC,折合约12,467枚ETH。该事件几乎清空了AFX协议的全部锁仓价值。目前,项目方已提出70/30分成的悬赏方案,试图激励攻击者主动归还资金。

Ostium:预言机签名密钥被盗引发虚假价格操纵

7月15日,攻击者利用泄露的预言机签名密钥提交虚假报价,制造虚假利润并盗取资金。根本原因在于链下凭证保护不足,而非代码漏洞。流动性金库损失近三分之一资产,但用户抵押品存储在独立合约中未受波及。7月23日系统恢复正常运行,但被盗资金仍未追回。

BonkDAO:低投票率环境下治理权可被低成本收购

7月6日,攻击者以约400万美元购入大量BONK代币,取得主导性投票权后推动提案耗尽国库。此次事件暴露治理机制在低参与度下的脆弱性,攻击者未动用任何代码漏洞。消息公布后BONK代币价格下跌8%至10%。项目方已向执法机构报案,并正与交易所合作追踪资金流向。

Wanchain:签名复用漏洞导致跨链资金被盗

7月20日至21日,攻击者复用一笔小额提现的有效签名,成功提取更大额度资金。问题源于消息编码设计缺陷,属于权限验证失败,非新出现的合约漏洞。损失金额约为5.152亿枚NIGHT代币,市值约1000万美元。事件发生后,项目方设定白帽悬赏截止日期为8月6日,以期引导善意黑客协助追赃。

Triple-A:热钱包被入侵引发多链资金流失

7月24日至25日,攻击者获得多个链上热钱包访问权限,实施资金提取。事故主因是密钥管理不当与访问控制缺失。最初报告损失为970万美元,经评估后上升至1180万美元。尽管客户资金采用信托模式隔离,未直接受损,但事件严重打击用户信任。平台已完成临时停服并恢复服务。

Bonzo Finance:预言机验证器接受无效签名致杠杆滥用

7月11日,攻击者存入极少量SAUCE代币,利用第三方预言机验证器对无效签名的容忍度,操纵价格报告,从而借出高达905万美元。根本原因不在自身合约,而在于外部验证器权限配置错误。借贷与奖励功能已暂停,其他业务仍正常运作。相关方已修复验证器配置。

Verus Bridge:旧有桥接漏洞再度被利用

7月22日至23日,攻击者重演5月曾出现的桥接漏洞类别,利用未修复的接口缺陷完成攻击。本质是运维团队未能彻底关闭已知风险点,属典型操作失误。损失754万美元,已兑换为ETH。得益于悬赏机制,攻击者返还了约75%的资金。

Summer.fi:过时估值数据诱发闪电贷套利

7月6日,攻击者借助6540万美元闪电贷,利用一个已退役金库遗留的过时资产估值,从主金库中赎回600万美元。根源为内部流程疏忽——未及时清理已下架资产的数据引用。事件导致SUMR代币价格暴跌超18%,金库立即停止服务。项目方宣布将于8月31日全面关闭,治理权将移交至社区自治组织。

行业影响与深层反思:安全边界正在重构

本轮系列事件超越单个协议范畴,对整个DeFi生态信心造成显著冲击。攻击模式高度趋同:密钥管理、治理机制、预言机验证与操作流程,成为当前最易被攻破的四大环节。尤其在治理层面,低参与度使少数账户即可掌控全局,暴露出制度设计的根本性缺陷。与此同时,链下安全(如热钱包、签名密钥)远超智能合约审计所能覆盖的范围,成为新的风险前沿。在此背景下,DeFi总锁仓量出现回落,用户大规模撤离高风险平台。各项目方纷纷启动全面审查,重点聚焦多重签名设置、预言机冗余架构以及金库会计逻辑的合规性。

核心结论:安全防线需从代码延伸至基础设施

八起事件合计损失超1.1亿美元,且无一源自全新智能合约漏洞。这轮攻击浪潮揭示出明确趋势:未来安全的核心战场已由代码层转向链下基础设施。谁掌握密钥、谁参与决策、谁提供数据,这些非代码要素同样决定协议生死。单纯依赖审计无法构建真正抗攻击体系。唯有将安全视角从“合约是否正确”扩展至“流程是否严密”,才能真正构筑可持续的去中心化金融生态。

本文内容仅供信息参考,不构成投资建议。请投资者在决策前进行充分调研。