七月加密损失近2亿:冷卡漏洞成最大黑洞

七月份加密资产损失逼近2亿美元,单一起漏洞主导全局

7月期间,加密市场记录了34起公开披露的黑客攻击事件,累计造成约1.988亿美元的直接财务损失,另有1起未公开金额的事件。在这些案件中,一个鲜受关注的硬件钱包固件缺陷成为最大“出血点”——Coldcard设备的漏洞导致7020万美元资产被迅速盗取,占当月总损失的三分之一以上。

密钥与基础设施故障主导损失结构

从实际原因看,钱包及密钥管理系统的缺陷贡献了54%的损失总额,即约1.067亿美元;而尽管DeFi协议漏洞在事件数量上居首(25起),其造成的经济损失仅占25%(约4970万美元);跨链桥类问题则引发4240万美元的损失,占比21%。

单笔损失对比:冷卡事件远超其他案例

在所有攻击中,Coldcard的漏洞在短短41分钟内从1196个比特币地址中窃取资金,规模高达7020万美元。相比之下,第二大损失来自AFX Trade在Arbitrum上的跨链桥漏洞,金额约为2415万美元,仅为前者的三分之一。这一差距凸显了关键基础设施漏洞带来的系统性风险。

环比激增:七月损失为六月的2.6倍

与6月相比,7月的公开损失额跃升至1.988亿美元,较上月的7651万美元增长近160%,接近2.6倍水平。尽管6月事件总数为45起,7月仅34起公开披露,但平均单起损失显著上升,反映出攻击效率和目标价值的提升趋势。

根本原因归类:三类主因清晰划分

若剔除标签误导,按真实技术动因重新分类,可归纳为三大核心类型:钱包与密钥基础设施、DeFi协议漏洞、跨链桥缺陷。部分原归类为“协议逻辑”的事件实为密钥泄露所致,例如Ostium事件;而Wanchain与Verus桥攻击本质上属于典型的跨链验证器签名漏洞。

密钥泄露成主要威胁来源

Coldcard漏洞并非孤立现象。Triple-A因热钱包暴露损失1180万美元,涉及以太坊、波场和Arbitrum多个网络。Ostium遭遇预言机私钥泄露,导致1800万美元资产外流;WEMIX因所有者密钥失控损失625万美元;Bankrbot账户凭证被盗,虽金额较小(47.9万美元),但本质仍属运营层漏洞。此外,Zilliqa合作方也遭遇类似随机数生成缺陷。

DeFi漏洞多发但单起影响有限

该类别共涉及25个独立协议,但多数损失集中在数万至数十万美元区间。主要成因包括价格预言机操纵(如42DAO、Bonzo Lend)、治理攻击(如BarnBridge、BonkDAO)以及闪电贷与输入验证缺陷。其中,BonkDAO的2000万美元损失是该类别的最大单笔,但仍无法与密钥类漏洞相提并论。

跨链桥漏洞呈现重复模式

AFX Trade的2415万美元损失源于自身验证器签名密钥泄露。其被盗的USDC已转移至以太坊并兑换为约12,467枚ETH,存入可追踪钱包。Verus桥损失754万美元,被指利用五月份未彻底修复的签名验证缺陷。Wanchain的Cardano-BNB桥因相同漏洞受损1000万美元。TeleSwap的比特币桥损失73.5万美元,细节尚未披露。

安全格局演变:密钥风险超越代码漏洞

数据显示,尽管DeFi漏洞是事件频发领域(占35起中的25起),但其美元损失仅占四分之一。超过一半的损失源自密钥或凭证泄露,表明当前攻击重心正从智能合约逻辑转向运营与身份管理环节。Blockaid联合创始人Ido Ben-Natan指出,未来大部分损失将来自密钥管理失效,而非代码缺陷。

单一故障点风险持续存在

Coinkite已向用户发出警告:若使用受影响固件生成种子,应立即迁移资产,但无法确认所有暴露钱包。CZ呼吁分散持有资金,强调任何单一设备都可能成为系统性弱点。这反映出对“信任集中”风险的深层警惕。