零时科技每月安全事件看点开始了! 据多家区块链安全监测平台统计,2026 年 7 月加密货币领域安全态势呈现“攻击路径加速转移,链下基础设施成新靶心”的特点。当月因安全事件造成的总损失约 9700 万美元,其中黑客攻击与合约漏洞相关损失约 9400 万美元,钓鱼攻击造成约 300 万美元损失。协议相关安全事件共发生 14 起以上,较 6 月的 67 起有所下降,但单笔损失金额显著上升。7 月总损失较 6 月的 8173 万美元环比上升约 18.7%,跨链桥依然是重灾区,AFX Trade、Verus、B² Network 等多起攻击在数小时内集中爆发,合计损失超 3500 万美元。攻击路径正从智能合约代码漏洞加速转向链下基础设施入侵、签名密钥泄露、治理投票操纵等非代码层面的攻击方式。

黑客攻击方面

典型安全事件7

• Ostium 链下预言机权限入侵

时间:7 月 15 日

损失金额:约 2375 万美元

事件详情:Arbitrum 生态 RWA 永续交易协议 Ostium 遭受攻击,攻击者获取链下价格签名系统权限,伪造 BTC/USD 价格数据,将 BTC 价格操纵至约 5,000 美元,并通过循环开平仓从 OLP 流动性池盗取约 2375 万 USDC。官方确认此次事件并非智能合约漏洞或治理多签被攻破,而是链下价格签名基础设施遭入侵所致。事件未影响用户保证金,协议于 7 月 23 日 恢复交易。

• AFX Trade 跨链桥验证密钥泄露攻击

时间:7 月 22 日

损失金额:约 2415 万美元

事件详情:Arbitrum 生态去中心化永续合约交易所 AFX Trade 运营的跨链桥遭攻击。攻击者获取了该桥的私有验证者签名密钥,利用其授权提款。由于智能合约验证了签名并按设计释放资金,合约层面并无漏洞。被盗约 2415 万枚 USDC 从 Arbitrum 跨链至以太坊,以约1,937美元均价兑换为 12,467.5 枚 ETH,归集至单一钱包。Arbitrum 原生桥未受影响。AFX 暂停了被攻击的跨链桥,并向攻击者提供 30% 赏金以追回资金。

• BonkDAO 治理投票操纵攻击权管理漏洞攻击

时间:7 月 6 日

损失金额:约 2000 万美元

事件详情:攻击者花费约 400 万美元购买足够多的 BONK 代币,利用 Solana Realms 治理平台仅需 1% 投票率即可通过提案的机制,提交恶意提案并通过。攻击者在 7 月 6 日提案通过后,从 BonkDAO 金库中转走约 44.26 亿枚 BONK(约 2000 万美元)。整个过程中没有任何智能合约失效,漏洞不在合约代码,而在治理规则设计本身。 Immunefi 指出,这正是 2026 年最严重损失事件的典型形态——资金不是从合约缺陷中流失,而是从治理投票和规则设计中流失。

• Bonzo Lend 预言机操纵攻击

时间:7 月 11 日

损失金额:约 905 万美元

事件详情:Hedera生态最大借贷协议Bonzo Lend遭遇预言机操纵攻击。攻击者利用第三方预言机提供商Supra的签名验证漏洞,向协议注入被操纵的SAUCE代币价格。攻击者通过人为抬高抵押品价值,在预言机修正前借出远超抵押品价值的资产,造成约905万美元损失。协议已暂停所有活动,Bonzo Labs与Bonzo Finance基金会正协调恢复与补救工作。

• Verus- 以太坊跨链桥二次攻击

时间:7 月 23 日

损失金额:约 755 万美元

事件详情:Verus- 以太坊跨链桥再次遭到攻击,损失约 755 万美元。此次攻击使用了与 5 月攻击相同的合约路径和漏洞类别,凸显了未修复缺陷和重新存入的资金如何使系统易受二次攻击。该漏洞属于跨链桥验证绕过类型,攻击者通过同一入口路径完成资金盗取。

• B² Network 质押合约升级权限攻击

时间:7 月 23日

损失金额:约 386 万美元

事件详情:BNB Chain 上 B² Network 的质押合约升级权限遭攻击者夺取,损失约 859.1 万枚 B2代币(约 386 万美元)。攻击者将其兑换为 5,409 枚 WBNB(约 311 万美元)后跨链至以太坊,目前正通过 NEAR Intents 将资金转移至 Zcash。此事件凸显出被攻破的密钥和权限——而非加密技术本身——依然是重大加密货币盗窃的主要原因。团队已暂停质押功能,并于链上联系攻击者表示,若其能在 24 小时内退还至少 10% 被盗资金,将不启动法律程序。

• Summer.fi 金库配置漏洞攻击

时间:7 月 6 日

损失金额:约 604万美元

事件详情:以太坊 DeFi 收益协议 Summer.fi 的 FleetCommander 金库遭攻击。漏洞根源在于计算 totalAssets() 时仍将已设置存款上限、准备下线但尚未从活跃集中移除的策略组件纳入计算。攻击者利用该计算偏差积累资产并提取超额收益。Summer.fi 前身为 Oasis.app,于 2019 年为 MakerDAO 用户推出,2026 年初转向 AI 驱动的自动化收益优化层。

Rug Pull / 钓鱼诈骗

典型安全事件4

(1) 7 月 9 日,0x8c94 开头地址的受害者在以太坊上签署了一份钓鱼代币授权书,损失了价值 999,999 美元的 USDT。

(2) 7 月 24 日,0x3e1b 开头地址的受害者因以太坊上的钓鱼多联电话损失了340,463美元。

时间线:

06:51:47 UTC — 受害者在alphaUSDCDeltaV2代币合约上签署了multicall()。里面埋着:一个无限制津贴的approve()。

06:52:23 UTC — 36 秒后,332,787 alphaUSDCDeltaV2(~$340K)通过 transferFrom 被耗尽。

(3) 仿冒 SecondFi 虚假移动应用钓鱼攻击

损失金额:约 1420 万美元

事件性质:7 月 12 日,全球加密安全监测平台披露三起高危害加密资产攻击事件。第一类为仿冒 SecondFi 虚假移动应用钓鱼攻击,针对开发者群体。三起攻击在 24 小时内集中爆发,覆盖开发者、普通散户、高净值巨鲸三类目标,暴露 Web3 生态全链条安全短板。

(4) Ledger 实体信件钓鱼诈骗

损失金额:约 96 万美元

事件性质:7 月 3 日至 7 日(集中爆发),诈骗团伙通过邮寄伪造的 Ledger 官方实体信件至用户住址,信件带有官方 Logo、CTO 签名及后量子密码学安全更新说明,诱导用户扫描二维码进入高仿钓鱼网站并输入助记词,从而盗取钱包资产。昆士兰警方证实,仅 7 月 3 日至 7 日期间,受害者报告的总损失就已超过 147 万澳元。警方提醒,Ledger 官方不会通过信件或电话索取助记词。

总结

2026 年 7 月区块链安全事件的核心特征可概括为三个关键词:攻击路径转移、跨链桥持续失守、治理层面漏洞凸显。

攻击路径正在发生明显转移:链下基础设施入侵、签名密钥泄露、治理投票操纵等非代码层面的攻击方式占比急剧上升。AFX Trade 事件中攻击者仅通过获取签名密钥即完成 2415 万美元提款;Ostium 事件暴露了链下权限管理缺乏与链上多签同等规格的防护机制;BonkDAO 事件表明治理投票机制本身可能成为攻击入口。

钓鱼诈骗方面,本月多起攻击呈现“高知名度账号入侵+假代币推广”的新模式,品牌信任被直接转化为诈骗工具,授权式钓鱼从一次性诈骗演变为可复制的自动化盗款流程。

零时科技安全团队建议:

• 个人:警惕 X 平台突发的“官方”代币推广;不点击不明链接或签名请求;定期撤销钱包授权;高价值资产使用独立钱包隔离风险。

• 项目方:链下基础设施权限管理需与链上多签同等安全规格;验证者密钥使用多签+硬件签名;治理提案设置更高投票门槛和时间锁;建立 7×24 小时监控与熔断机制;审计覆盖密钥存储、权限、治理规则全链条。

• 行业:建立跨链桥密钥管理行业标准;推动链下基础设施安全审计规范化;加强 APT 威胁情报共享与黑名单库建设;建议项目方部署漏洞赏金计划。

作者 0abainotes