• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

加密货币黑客事件汇总:2026年7月最大DeFi攻击详解

2026-07-31 14:12:00
收藏

2026年7月DeFi安全事件回顾:八大漏洞攻击总览

2026年7月对DeFi安全而言是艰难的一个月。八个独立协议共遭受超过1.1亿美元的损失,而引发这些事件的并非新颖的智能合约漏洞——本月几乎所有的加密攻击都源于密钥泄露、治理操纵、权限失灵或操作失误。

以下内容将梳理每起事件的过程、原因及后续处理。

2026年7月加密攻击概况

AFX Trade:损失2415万美元,攻击类型为桥接密钥泄露,状态为调查中、已悬赏。
Ostium:损失2375万美元,攻击类型为预言机签名密钥泄露,状态为交易恢复、资金未追回。
BonkDAO:损失2000万美元,攻击类型为治理接管,状态为已报案。
Wanchain:约1000万美元,攻击类型为签名复用,状态为桥接下线、已设悬赏截止日期。
Triple-A:损失970万美元(后续估算升至1180万美元),攻击类型为热钱包入侵,状态为服务已恢复。
Bonzo Finance:损失约905万美元,攻击类型为预言机操纵,状态为借贷暂停、预言机已修复。
Verus Bridge:损失754万美元,攻击类型为未修补的桥接漏洞,状态为通过悬赏部分追回。
Summer.fi:损失600万美元,攻击类型为过时抵押品估值,状态为协议即将关闭。

各事件详细分析

AFX Trade

事件经过:7月22日,攻击者获取了AFX在Arbitrum上托管桥的验证器签名密钥控制权,并无限提取资金。

根本原因:链下签名密钥泄露,非智能合约缺陷。Arbitrum原生基础设施未受影响。

损失金额:2415万美元的USDC,兑换为约12,467枚ETH。

用户影响:资金流失几乎耗尽AFX的全部锁仓价值。

当前进展:AFX公开向攻击者提出70/30的悬赏分成方案。

Ostium

事件经过:7月15日,攻击者利用泄露的预言机签名密钥提交虚假价格报告,制造人为交易利润。

根本原因:链下凭证被盗,非代码漏洞。交易者的抵押品存储于独立合约,未受影响。

损失金额:从流动性金库中提取2375万美元。

用户影响:金库损失近三分之一资产,交易者资金保持隔离。

当前进展:7月23日恢复交易,被盗资金尚未追回。

BonkDAO

事件经过:7月6日,攻击者花费约400万美元购买BONK代币以获得多数投票权,随后通过一项提案耗尽国库。

根本原因:治理操纵。投票率低导致单一钱包主导投票结果,未利用代码漏洞。

损失金额:约2000万美元的BONK代币。

用户影响:消息披露后BONK价格下跌约8%至10%。

当前进展:BonkDAO已报案,并与交易所协调追踪资金。

Wanchain

事件经过:7月20日至21日,攻击者复用一笔小额提现的有效签名,从Cardano-BNB桥提取了更大额度的资金。

根本原因:消息编码中的签名复用缺陷,属于权限与验证失败,而非新合约漏洞。

损失金额:约5.152亿枚NIGHT代币,价值约1000万美元。

用户影响:NIGHT代币价格先暴跌后部分回升。

当前进展:Wanchain向攻击者发出白帽截止日期(8月6日)。

Triple-A

事件经过:7月24日至25日,攻击者获取Triple-A在多个链上的热钱包访问权限,并提取资金。

根本原因:热钱包被攻破,属于密钥管理与访问控制失败。

损失金额:最初报告为970万美元,后续估算升至1180万美元。

用户影响:公司表示客户资金以信托方式独立持有,未受影响。

当前进展:临时暂停后服务已恢复。

Bonzo Finance

事件经过:7月11日,攻击者存入极少量SAUCE代币,随后操纵预言机报告大幅膨胀的价格。

根本原因:第三方预言机验证器接受了无效签名,属于Bonzo自身合约之外的权限失败。

损失金额:利用虚假抵押品价值借出约905万美元。

用户影响:借贷与奖励暂停,Bonzo其他产品仍正常运行。

当前进展:预言机提供商Supra已修复验证器。

Verus Bridge

事件经过:7月22日至23日,攻击者利用了与5月Verus-Ethereum桥相同的漏洞类别。

根本原因:桥接漏洞未修补,本质上属于未能完全关闭已知弱点的操作失误。

损失金额:754万美元,已兑换为ETH。

用户影响:桥接流动性直接受损。

当前进展:攻击者收到悬赏后返还了约75%的资金。

Summer.fi

事件经过:7月6日,攻击者利用6540万美元的闪电贷,利用了未完成金库下架流程中遗留的过时估值数据。

根本原因:操作失误。一个已退役金库的过时代币价值仍被计入主金库的总资产中。

损失金额:从两个USDC金库中赎回600万美元。

用户影响:SUMR代币下跌超18%,金库立即暂停。

当前进展:Summer.fi正在逐步关闭业务,应用程序将持续运行至8月31日,同时治理权将移交至DAO。

市场影响

本轮事件对信心的冲击超出了单个协议范畴。本月每一起加密攻击都加剧了业界对DeFi安全仍存在结构性缺口的感觉。治理安全在BonkDAO事件后受到重新审视——当投票率低下时,国库投票竟能以如此低廉的成本被收购。而操作安全(而非经审计的代码)成为了AFX、Ostium、Triple-A和Bonzo的共同失败点:链下密钥、预言机签名者和热钱包均处于标准智能合约审计范围之外。在此期间,DeFi总锁仓量出现收缩,用户纷纷从被认为存在风险的平台撤资,各DeFi协议也开始全面审查多签设置、预言机冗余机制及金库会计逻辑。

结论

八起事件,超过1.1亿美元损失,几乎无一源于全新的智能合约漏洞。这轮加密攻击浪潮指出了清晰的模式:密钥、治理投票、预言机权限以及操作流程,如今已成为DeFi的主要攻击面。值得铭记的安全启示是:仅靠审计代码无法保护协议。围绕代码的基础设施——谁持有密钥、谁参与投票、谁验证数据——同样需要严格审查。

本文仅供信息参考,不构成财务建议。投资前请务必自行研究。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%