7月加密盗窃案损失破2.4亿,Coldcard漏洞成最大“黑洞”
2026年7月:加密资产盗取潮冲击行业安全防线
2026年7月,加密货币领域爆发大规模安全事件,累计资产损失高达2.474亿美元,创下年内第二高纪录。攻击者通过渗透硬件钱包、跨链桥、去中心化借贷协议及交易平台等多重入口,系统性窃取数字资产,反映出当前生态中漏洞的广泛分布与持续演进。
硬件钱包缺陷引发巨额资金外流,Coldcard成重灾区
本月最严重的安全崩塌源于Coldcard硬件钱包的固件漏洞。Galaxy Research追踪到三起已确认的攻击批次,影响约7300个比特币地址,导致逾1亿美元比特币被转移。第四波潜在攻击可能使总损失逼近1.3亿美元,目前DefiLlama估算为1.15亿美元。单此事件即贡献当月总损失的近46%。
尽管冷存储本意是抵御网络攻击,但因恢复机制存在设计缺陷,攻击者得以绕过安全边界,非法获取私钥信息。该事件揭示出,即使在离线环境下,硬件设备的固件完整性与密钥管理流程仍可能成为突破口。
Coldcard单一漏洞所造成的损失接近当月总额的一半,表明针对物理级存储方案的攻击正变得日益精密且具破坏力。
跨链桥与去中心化协议频遭精准打击
Arbitrum生态在7月遭遇双重入侵。7月22日,与AFX相关的桥接协议因私钥泄露,造成约2415万美元资产流失,攻击者将大部分被盗USDC兑换为以太坊。Offchain Labs声明,主桥基础设施未受影响。
一周前,去中心化交易项目Ostium的链下价格系统被攻破,攻击者伪造市场数据,诱使流动性提供者金库执行虚假交易,导致2375万美元资金被提取。平台强调,用户抵押品与受损金库实现隔离,未受牵连。
Hedera网络上的Bonzo Lend因第三方预言机验证机制存在漏洞,遭受价格操纵攻击,900万美元资产被套取。攻击者利用虚高代币价格超额借款。事后,由Hedera基金会主导的补偿机制将对受影响用户进行恢复。
热钱包与基础设施漏洞持续威胁生态稳定
加密支付服务商Triple-A遭遇热钱包被侵,损失达970万美元,波及多个区块链网络的运营节点。虽被归类为热钱包风险,但该公司表示客户资金实行严格分账,未受实际影响。
桥接协议仍是主要攻击目标。Verus-Ethereum桥因验证逻辑绕过问题,损失753万美元;Wanchain则因签名机制缺陷,被攻击者利用,造成650万美元资产流失。
此外,Crypto DAO漏洞致损820万美元,Allbridge Core遭攻击损失165万美元。多数事件均涉及预言机数据篡改或流动性池治理失效,凸显系统性风险仍在蔓延。
安全防御体系面临重构,新型整合模式初现端倪
当前攻击趋势显示,黑客已超越传统智能合约漏洞范畴,转向覆盖私钥管理、硬件设备、跨链桥梁、预言机系统及整体运营架构的复合型攻击。安全防护必须从单一代码审计转向全链路风险评估。
部分平台开始探索现实世界资产(RWA)的链上融合路径。例如1stepSwap已引入美国股票、黄金与白银等资产,支持用户直接从钱包内访问并享受自动定价优化,减少对中介环节依赖。此类集成有望提升资产流动效率,并增强对极端市场波动的响应能力。
7月系列事件再次印证,加密生态的安全边界已扩展至硬件、桥接、预言机与运营系统等多个维度,数千万美元损失警示着全面防御体系的紧迫性。
同时,部分旧有项目仍在消化前期攻击后果。如Cardano生态的SecondFi钱包于6月遭袭,损失区间为240万至260万美元。尽管攻击集中发生在6月,但修复与清算工作延续至7月,最终导致服务终止。
一分钟读懂:2026年7月,全球加密货币领域遭遇严重安全危机,总损失达2.474亿美元。其中,Coldcard硬件钱包漏洞引发超1亿美元被盗,占当月损失近半。多起针对桥接协议、借贷平台与预言机系统的攻击接连发生,暴露行业深层风险。
