2026年7月加密盗窃案创纪录,超1.15亿美元损失源于硬件钱包漏洞
2026年7月加密资产遭劫金额飙升至2.47亿美元,创年度新高
今年7月成为加密货币领域历史上第二严重盗取月份,累计被黑金额高达2.474亿美元。攻击范围广泛,覆盖硬件钱包、跨链桥、去中心化借贷平台及主流交易系统。该月损失为6月的三倍以上,远超5月水平,仅4月(约6.44亿美元)更高。
冷钱包漏洞引发大规模资金外流,单案占比近半
本月初爆发的Coldcard安全事件成为当月最大损失来源。研究确认至少三次有组织攻击波,影响约7300个比特币钱包,造成超过1亿美元的BTC被盗。第四波攻击可能使总损失逼近1.3亿美元,目前综合评估约为1.15亿美元。按此计算,该事件占7月全行业被盗金额的46%左右。
此次事件令人警醒,因Coldcard设计初衷即为实现私钥离线存储,以规避网络攻击。漏洞根源在于特定固件版本在生成恢复信息时存在缺陷,暴露出即使采用冷存储策略,仍无法完全规避硬件或固件层面的安全隐患。
跨链桥与去中心化平台接连失守,合计损失接近4800万
Arbitrum生态在7月下旬遭遇双重打击。7月22日,与AFX相关的跨链桥因私钥泄露,导致约2415万美元资产被转移。攻击者将大量USDC兑换为以太坊资产。官方声明指出,Arbitrum原生桥未受波及。
此前一周,去中心化交易平台Ostium因链下价格数据系统被入侵,损失2375万美元。攻击者提交虚假价格报告,诱导系统执行异常交易,从而套取流动性提供者金库中的资金。项目方强调,用户抵押品独立存放,未受影响。
第三方预言机缺陷致借贷协议遭重创
基于Hedera的借贷平台Bonzo Lend于7月11日遭受攻击,损失约900万美元。攻击者利用第三方预言机验证机制中的漏洞,操纵了SAUCE代币的价格。被抬高的估值使得攻击者能够超额借出远超其实际抵押价值的资金。事后,项目宣布将通过由Hedera基金会支持的补偿机制对受损用户进行回款。
支付机构热钱包遭侵入,初步损失超970万美元
加密支付服务商Triple-A在7月下旬遭遇热钱包泄露事件,多个区块链上的资金被未经授权访问,初步估算损失达970万美元。相关分析将其归类为典型热钱包安全失效案例。公司回应称客户资金账户隔离管理,未受到波及。
跨链桥持续面临验证绕过与签名漏洞威胁
Verus与以太坊间的跨链桥在7月22日遭遇验证绕过攻击,损失约753万美元;前一日,Wanchain因签名机制缺陷被攻破,损失650万美元。此外,还包括820万美元的Crypto DAO攻击、165万美元的Allbridge Core事件,以及多起涉及预言机与流动性操控的小规模攻击。
值得注意的是,SecondFi钱包虽被列入7月汇总,但其主要攻击时间实为6月21日至23日。后续修复、数据清理与最终关停决策贯穿整个7月,因此影响延宕至该月统计中。
整体来看,2026年7月的系列事件揭示:加密系统的脆弱点已从智能合约延伸至私钥管理、硬件设备、预言机基础设施、跨链桥接环节及运营后台,任何单一环节的疏漏均可能引发巨额资金损失。
一分钟读懂:2026年7月成为加密领域最严重的盗窃月,总损失达2.474亿美元。其中Coldcard硬件钱包漏洞导致逾1亿美元被盗,占当月总额近半。跨链桥、借贷协议与热钱包亦成重点目标,暴露多层基础设施风险。
