7月加密损失破2亿:硬件漏洞成主因

7月加密资产损失飙升至2.103亿美元,非合约漏洞成主因

2026年7月,全球加密行业共记录30起重大安全事件,累计资产损失高达2.103亿美元,较上月激增逾177%。值得注意的是,本月最严重的几起攻击均未涉及可审计的智能合约代码,而是聚焦于硬件设备、开发人员终端及关键基础设施如预言机和治理流程。

四类新型攻击主导损失格局,传统审计已难覆盖

据PeckShield发布的月度报告,本月最大规模的四次袭击分别来自硬件钱包固件缺陷、开发者机器入侵、价格预言机伪造以及治理投票操控。这些事件共同构成当前安全态势的核心特征:攻击频率下降,但单次破坏力显著增强,且绕过了传统审计防线。

损失分布呈现高度集中趋势,头部事件占比超七成

COLDCARD:约7000万美元;AFX Trade:2415万美元;Ostium:2375万美元;BONK DAO:2000万美元;Wanchain:1300万美元;Triple-A:1000万美元;Bonzo Lend:905万美元;Verus:750万美元;Wemix Network:625万美元;summer.finance:600万美元。

COLDCARD漏洞:十分钟内完成大规模资金转移

Coinkite公司旗下COLDCARD硬件钱包因固件缺陷导致约7000万美元资产被盗。调查显示,其真随机数生成器被绕过,降级为可预测的软件源,使密钥熵值从标准128比特骤降至约40比特,足以支持暴力破解。链上追踪显示,攻击者在7月30日至31日期间精准锁定高余额地址,十分钟后即盗走约3000万美元。该事件虽未触及协议层,却暴露了自我托管模式的根本脆弱性——用户无法控制底层设备安全性。

AFX Trade遭虚假招聘入侵,跨链桥私钥失守

Arbitrum生态中的永续合约协议AFX Trade遭受严重损失,金额达2415万美元。攻击者伪装成名为Oddium Lab的招聘方,诱导开发者克隆恶意代码仓库,其中嵌入隐蔽的Git配置,从而获取其开发机器权限。随后,攻击者提取了跨链桥热验证器私钥,利用五枚签名达成三分之二阈值,触发合法提现请求。该网络本身无漏洞,问题出在开发者端。事后,协议方提出支付30%赏金(约720万美元)以换取剩余资金归还,此举反映行业应对策略正趋于协商式赎金模式。

Ostium预言机被操控,比特币价格被人为压低至5000美元

Ostium平台因预言机系统漏洞损失2375万美元。攻击者窃取了其价格馈送组件PriceUpKeep的私钥,并通过未来时间戳注入虚假报价,将比特币价格设定为5000美元。基于此错误数据,攻击者建立高杠杆头寸,并在真实市场价格接近6万美元时结算,从中套取巨额价差利润。关键在于,该组件长期未纳入官方漏洞赏金计划,缺乏白帽关注,成为无人监管的薄弱环节。

BONK DAO治理被操纵,资金转移符合规则但实质被盗

Solana链上的BONK DAO事件完全绕开技术漏洞。攻击者花费约400万美元购入足够代币,掌控几乎全部投票权。由于投票率极低,相关钱包占据约99.9%票数,一项将2000万美元金库代币转移至攻击者账户的提案顺利通过。整个过程严格遵循协议规则,尽管结果非法,但从法律角度看属“合规盗窃”,凸显治理机制在代币集中下的致命缺陷。

攻击路径演进:从代码到密钥与流程的全面渗透

攻击模式正经历根本性转变。钱包固件层面,如COLDCARD事件中随机数生成器被弱化;开发者工作区方面,虚假招聘诱导的代码仓库污染已成为常见手段;预言机路径则因私钥管理疏漏而被篡改;治理投票则依赖代币持有集中度实施操控。这表明,当前安全边界已从链上代码延伸至用户行为与信任链末端。

审计不再唯一保障,密钥与流程成新防御焦点

过去十年,安全讨论普遍聚焦于智能合约审计。然而2026年上半年数据显示,仅33起钱包安全事件就造成4.445亿美元损失,超过代码漏洞带来的总成本。尽管代码问题仍更频繁,但单次损失远低于非合约类攻击。7月案例印证这一趋势:所有重大事件均无需发现部署后漏洞即可成功,说明防御重点必须从“代码是否干净”转向“密钥是否可控、流程是否可信”。

硬件钱包信任危机加剧,个人托管逻辑面临挑战

COLDCARD事件对普通用户信心造成重创。选择硬件钱包本意是摆脱中心化信任,实现真正自主掌控。但若底层芯片或固件存在设计缺陷,即使用户离线保存种子、逐字核对地址,仍可能因不可见的系统级漏洞导致资产全失。这种矛盾迫使大量散户重新评估“自我托管”的价值,部分资金开始向受监管托管机构及现货比特币ETF转移,安全责任由个人向专业机构转移。

向攻击者支付赎金渐成应急惯例,法律空白待填补

AFX Trade提出的30%赏金方案正从个案走向制度化。越来越多协议开始在应急预案中预留资金用于谈判追回损失。然而,此类付款的法律性质尚不明确。美国与欧洲监管机构尚未界定“赎金”与“和解协议”的界限。未来如何处理向已知窃贼支付款项的行为,将直接影响此类手段能否继续作为有效补救措施,也考验整个行业的合规边界。