7月加密损失破2亿:硬件漏洞成主因
七月份加密资产安全危机:损失飙升至2.103亿美元
2026年7月,全球加密行业遭遇严重安全冲击,共记录30起重大安全事故,累计资产损失高达2.103亿美元,较上月增长逾177%。值得注意的是,此次大规模损失并非源于传统意义上的智能合约缺陷,而是集中于硬件钱包固件漏洞、开发者工作环境被入侵、预言机数据伪造及治理投票操控等非代码层面的攻击路径。
攻击模式转型:从链上代码到底层信任链条
根据PeckShield发布的月度报告,本月最严重的几起事件均未涉及可审计的智能合约逻辑错误。相反,黑客利用了用户无法直接控制的基础设施弱点——包括硬件设备的随机数生成机制失效、虚假招聘诱导下的开发机入侵、预言机签名密钥泄露以及通过市场购币操控的去中心化治理流程。这一趋势表明,攻击者正将目标从“找漏洞”转向“攻信任”,使得即使协议本身无缺陷,仍可能面临资金流失。
主要损失事件分布概览
COLDCARD:7000万美元;AFX Trade:2415万美元;Ostium:2375万美元;BONK DAO:2000万美元;Wanchain:1300万美元;Triple-A:1000万美元;Bonzo Lend:905万美元;Verus:750万美元;Wemix Network:625万美元;summer.finance:600万美元。
COLDCARD固件缺陷致千万资产外流
Coinkite公司推出的COLDCARD硬件钱包在本次事件中遭受重创,据多方链上分析,损失金额约7000万美元。其核心问题在于设备固件中真随机数生成器被绕过,导致用于生成私钥的熵值从标准128比特骤降至约40比特,使密钥具备可预测性。攻击者仅用十分钟即完成对高余额地址的精准扫描并盗取约3000万美元。尽管用户采取离线存储、地址验证等常规防护措施,但底层算法缺陷使其安全假设彻底失效。
AFX Trade遭虚假招聘渗透,跨链桥被远程接管
Arbitrum生态中的永续合约协议AFX Trade因一名开发人员受骗而蒙受2415万美元损失。攻击者伪装成知名实验室招聘负责人,诱导开发者克隆带有恶意Git配置的代码仓库。该配置在后续提交中自动执行隐蔽指令,使攻击者获得对开发机的完全控制权。随后,其窃取了跨链桥热验证器的私钥,并利用五枚验证器签名达成三分之二阈值,成功触发提现操作。整个过程不破坏任何合约逻辑,却实现了资金转移。
Ostium预言机被篡改,比特币价格被人为压低
Ostium平台因预言机系统漏洞损失2375万美元。攻击者获取了名为PriceUpKeep的注册转发器私钥,向合约注入未来时间戳,从而伪造出5000美元的比特币价格。基于此虚假价格,攻击者建立高杠杆空头头寸,并以接近6万美元的真实市场价格结算,实现巨额价差利润。关键在于,该组件未纳入官方漏洞赏金计划,缺乏白帽关注,成为攻击者可乘之机。
BONK DAO治理被操纵,金库被合法清空
Solana链上的BONK DAO事件堪称“规则内盗窃”的典型。攻击者花费约400万美元在公开市场购入足够代币,凭借其投票权主导了几乎全部投票流程。由于参与率极低,攻击者相关钱包占比高达99.9%,一项将2000万美元金库资产转移至自身账户的提案顺利通过。整个过程严格遵循协议规则,无任何代码违规行为,因此从技术角度看属于“合法操作”。
四类攻击类型深度解析
钱包固件 · COLDCARD · 固件中真随机数生成器被降级为可预测软件源,使私钥熵值下降至约40比特,具备暴力破解可行性。
开发者机器 · AFX Trade · 虚假招聘诱使开发者克隆恶意代码仓库,导致开发环境被远程入侵,验证器私钥被窃取。
价格预言机 · Ostium · 攻击者通过泄露的私钥推送虚假时间戳,注入5000美元比特币价格,构建虚假杠杆头寸并套利结算。
治理投票 · BONK DAO · 通过市场购买大量代币,掌控投票权,以合规方式通过资金转移提案,实现金库清空。
智能合约审计已不再是安全唯一保障
长期以来,行业普遍认为经过审计的代码即代表安全。然而,2026年上半年数据显示,仅钱包安全事件造成的损失已达4.445亿美元,超越智能合约漏洞,成为成本最高的攻击类别。虽然代码漏洞数量更多,但单次攻击带来的经济损失已显著上升。7月四大主要事件无一依赖合约漏洞,凸显安全防线必须从链上扩展至密钥管理、开发流程与外部数据输入环节。
硬件钱包信任危机加剧自我托管风险
COLDCARD事件对自托管用户的信心造成沉重打击。选择硬件钱包本意是摆脱对第三方的信任,但若底层芯片或固件存在设计缺陷,即便用户全程手动操作也无法规避风险。对于不具备技术能力进行设备审计的普通持有者而言,个人保管私钥的合理性受到挑战,推动部分用户转向受监管的托管服务或现货比特币ETF,安全责任逐步由个体向机构转移。
支付赎金成新应急策略,法律边界尚不明晰
AFX Trade提出向攻击者支付30%(约720万美元)作为条件以追回剩余资金,此举正从个例演变为潜在标准流程。越来越多协议开始制定书面应急响应机制,将“协商返还”纳入预案。然而,此类付款的法律性质仍未明确。美国与欧洲监管机构尚未界定“赎金”与“和解”的界限,未来如何对待向已知窃贼支付款项的行为,将直接影响该手段能否持续应用于下一起类似事件。
一分钟读懂:2026年7月,全球加密领域共发生30起安全事件,总损失达2.103亿美元。攻击重心从智能合约转向硬件固件、开发者环境与预言机系统,其中COLDCARD漏洞导致超7000万美元被盗,成为年度第三大盗窃案。
