2026年7月加密安全報告:損失約9,700萬美元,跨鏈橋攻擊升溫

AI 市場總結
2026年7月加密貨幣安全損失達約9,700萬美元(按月+18.7%),其中跨鏈橋事件超過3,500萬美元,而攻擊向量正轉向鏈下基礎設施、關鍵憑證被入侵以及治理操控。備受關注的事件(AFX Trade、Ostium、BonkDAO、Verus、B² Network)凸顯了超越智能合約漏洞的系統性營運與治理風險。短期內,這可能抑制DeFi及跨鏈橋活動、提高風險溢價,並加強對關鍵管理及鏈下控制措施的審視。
影響等級
● 中
主要受影響標的
BTC/USDT+1.50%
AI 觀點 · BTC/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
Zero Hour Tech 發布《每月安全事故盤點》。綜合多個區塊鏈安全監測平台數據,2026年7月加密行業的安全形勢呈現「攻擊手法加速轉向,鏈下基礎設施成為新焦點」的特徵。當月安全事件合共造成約9,700萬美元損失,其中約9,400萬美元來自黑客攻擊及智能合約相關漏洞,約300萬美元源於釣魚詐騙。 7月共錄得逾14宗與協議相關的安全事故,較6月的67宗明顯回落,但單宗平均損失大幅上升。按月計,7月總損失較6月的8,173萬美元增加約18.7%。跨鏈橋仍是首要攻擊目標,AFX Trade、Verus 及 B² Network 等多宗事件在數小時內接連發生,合計損失超過3,500萬美元。整體趨勢顯示,攻擊重心正由合約程式碼漏洞,快速轉向鏈下基礎設施入侵、簽名私鑰外洩及治理投票操控等「非程式碼型」手法。 【黑客攻擊:7宗具代表性事件】 1)Ostium:鏈下預言機權限被奪 時間:7月15日|損失:約2,375萬美元 事件:Arbitrum 生態 RWA 永續交易協議 Ostium 遭攻擊。攻擊者入侵鏈下報價簽名系統,偽造 BTC/USD 價格數據,將 BTC 價格操控至約5,000美元,透過反覆開倉平倉從 OLP 流動性池抽走約2,375萬 USDC。官方表示並非智能合約漏洞或治理多簽被攻破,而是鏈下簽名基礎設施失守。用戶保證金未受影響,交易已於7月23日恢復。 2)AFX Trade:跨鏈橋驗證簽名私鑰外洩 時間:7月22日|損失:約2,415萬美元 事件:Arbitrum 生態去中心化永續合約交易所 AFX Trade 所營運的跨鏈橋遭入侵。攻擊者取得橋接驗證者節點的私鑰並簽署提現授權。由於合約按設計正確驗證簽名並放行資金,事件不屬合約層漏洞。約2,415萬 USDC 由 Arbitrum 跨至 Ethereum,並以平均1,937美元價格兌換為12,467.5 ETH,集中至單一錢包。Arbitrum 原生橋未受影響。AFX 已暫停受影響跨鏈橋,並向攻擊者提出30%賞金以換取歸還資金。 3)BonkDAO:利用治理規則缺陷操控投票 時間:7月6日|損失:約2,000萬美元 事件:攻擊者投入約400萬美元買入足夠 BONK 代幣,利用 Solana Realms 治理平台「僅需1%投票門檻即可通過提案」的機制,提交並通過惡意提案。提案於7月6日生效後,攻擊者自 BonkDAO 金庫轉走約442.6億枚 BONK(約2,000萬美元)。事件未涉及智能合約漏洞,問題在於治理規則設計。Immunefi 指出,這是2026年最典型且損失最嚴重的案例之一:資金並非因合約缺陷流失,而是透過治理投票與規則漏洞被轉移。 4)Bonzo Lend:預言機操控 時間:7月11日|損失:約905萬美元 事件:Hedera 生態最大借貸協議 Bonzo Lend 遭預言機操控。攻擊者利用第三方預言機供應商 Supra 的簽名驗證漏洞,注入被操控的 SAUCE 價格數據,抬高抵押品估值後超額借出資產;待預言機更正數據時已造成約905萬美元損失。協議已暫停所有活動,Bonzo Labs 與 Bonzo Finance Foundation 正協調追討及修復。 5)Verus:Ethereum 跨鏈橋再度被攻擊 時間:7月23日|損失:約755萬美元 事件:Verus–Ethereum 跨鏈橋再次遇襲,損失約755萬美元。攻擊路徑及漏洞類型與5月事件相同,反映漏洞未徹底修補、資金重新存入後,系統仍易受二次攻擊。漏洞屬跨鏈橋驗證繞過類,攻擊者透過同一入口盜走資金。 6)B² Network:質押合約升級權限被奪 時間:7月23日|損失:約386萬美元 事件:攻擊者取得 BNB Chain 上 B² Network 質押合約的升級權限,導致約859.1萬枚 B2 代幣被盜(約386萬美元)。其後將代幣兌換為5,409枚 WBNB(約311萬美元)並橋接至 Ethereum,現正透過 NEAR Intents 嘗試轉移至 Zcash。事件凸顯大額盜竊的主因仍是私鑰與權限失守,而非加密技術本身。團隊已暫停質押功能,並在鏈上聯絡攻擊者,表示若24小時內歸還至少10%被盜資金,將不採取法律行動。 7)Summer.fi:Vault 配置計算偏差被利用 時間:7月6日|損失:約604萬美元 事件:Ethereum DeFi 收益協議 Summer.fi 的 FleetCommander 金庫被攻破。問題源於 totalAssets() 計算將已設置存款上限、並計劃停用但尚未從活躍池移除的策略組件納入,導致計算偏差。攻擊者利用差異累積資產並提取過量收益。Summer.fi 前身為 Oasis.app,2019年面向 MakerDAO 用戶推出,並於2026年初轉型為AI驅動的自動化收益優化層。 【Rug Pull/釣魚詐騙:4宗具代表性事件】 1)7月9日:以 0x8c94 開頭地址的受害者在 Ethereum 簽署釣魚代幣授權,損失999,999 USDT。 2)7月24日:以 0x3e1b 開頭地址的受害者因 Ethereum 釣魚 multicall 損失340,463美元。 時間線:06:51:47 UTC—受害者在 alphaUSDCDeltaV2 代幣合約簽署 multicall(),內含無限額 approve();06:52:23 UTC—36秒後,332,787枚 alphaUSDCDeltaV2(約34萬美元)透過 transferFrom 被轉走。 3)冒充 SecondFi 的假手機App 釣魚 損失:約1,420萬美元 事件:7月12日,全球加密安全監測平台披露三宗高危資產攻擊,其中首宗為透過冒充 SecondFi 的假流動應用程式進行釣魚,主要針對開發者。三宗攻擊在24小時內集中爆發,波及開發者、散戶及高淨值用戶,反映 Web3 生態存在系統性安全短板。 4)Ledger 實體信件釣魚詐騙 損失:約96萬美元 事件:7月3日至7月7日(高峰期),詐騙集團向用戶住址寄出仿冒 Ledger 官方信件,信上印有 Ledger 標誌、CTO 簽名及所謂「後量子加密安全更新」資訊,誘導用戶掃描 QR code 進入高仿釣魚網站並輸入助記詞,最終造成錢包資產被盜。昆士蘭警方確認,單在該期間通報損失已超過147萬澳元。當局提醒:Ledger 不會以郵寄或電話索取助記詞。 【總結】 2026年7月區塊鏈安全事件可用三個關鍵詞概括:攻擊手法轉向、跨鏈橋風險持續、治理脆弱性升高。攻擊面正在重構:鏈下基礎設施被入侵、簽名私鑰洩漏、治理投票操控等非程式碼型手法快速增加。AFX Trade 僅因簽名私鑰外洩即被提走2,415萬美元;Ostium 暴露鏈下存取控制未達鏈上多簽的安全強度;BonkDAO 顯示治理機制本身亦可成為攻擊入口。 釣魚方面,多宗事件呈現新套路:「入侵高知名度帳號+推廣假代幣」,將品牌信任直接轉化為詐騙工具。以授權為核心的釣魚已由一次性騙局演變成可複製、可自動化的資金盜取流程。 Zero Time Technology 安全團隊建議: • 個人:留意 Platform X 上突如其來的「官方」代幣宣傳;避免點擊不明連結或簽署未知請求;定期撤銷錢包授權;高價值資產使用獨立錢包作風險隔離。 • 項目方:鏈下基礎設施存取控制須達到與鏈上多簽同等標準;驗證者私鑰採用多簽結合硬件簽名;治理提案提高投票門檻並加入 time lock;建立7×24監控及熔斷機制;審計需覆蓋私鑰存放、權限配置與治理規則全鏈路。 • 行業:建立跨鏈橋私鑰管理行業標準;推動鏈下基礎設施安全審計標準化;加強 APT 威脅情報共享及黑名單資料庫建設;建議項目導入漏洞賞金計劃。