7月加密资产损失达2.103亿美元,COLDCARD漏洞居首
7月,加密货币领域共发生30起安全事件,总损失金额攀升至2.103亿美元。其中,COLDCARD固件漏洞成为今年第三大加密盗窃案。与以往不同,本月最大的几起攻击并非针对智能合约代码,而是瞄准了硬件设备、开发者机器和预言机。
AFX Trade向攻击者提出分成条件以追回剩余资金
根据PeckShield发布的2026年7月报告,本月因黑客攻击造成的加密资产损失高达2.103亿美元,较6月的7587万美元激增177.2%。然而,本月损失并非源于审计能够发现的智能合约漏洞,而是来自硬件钱包的固件缺陷、开发者因虚假招聘被骗、预言机被注入伪造时间戳,以及公开市场买票的治理投票。四起主要事件占据了总损失的大部分,这符合安全公司全年反复强调的趋势:攻击次数减少,但每次攻击更具针对性。
2.103亿美元损失分布概览
COLDCARD:7000万美元
AFX Trade:2415万美元
Ostium:2375万美元
BONK DAO:2000万美元
Wanchain:1300万美元
Triple-A:1000万美元
Bonzo Lend:905万美元
Verus:750万美元
Wemix Network:625万美元
summer.finance:600万美元
(注:柱状长度按最大损失比例缩放,数据来源:PeckShield、Blockaid、Halborn)
COLDCARD攻击:十分钟内盗走3000万美元
据PeckShield统计,Coinkite的COLDCARD硬件钱包在本月损失中占比约7000万美元。Galaxy Research追踪到约1083枚BTC分散在1196个地址中,而Chainalysis确认的链上资金流约为3800万美元。即便按较低数字计算,该事件也位列今年所有加密盗窃案第三,仅次于Drift和KelpDAO/LayerZero事件。问题出在固件上:设备的真随机数生成器被绕过,悄然降级为可预测的软件随机源,导致受影响Mk3设备的种子生成熵值从预期的128比特降至约40比特。在此水平下,密钥不再不可猜测,资源充足的攻击者可通过暴力破解重建密钥。
7月30日和31日的攻击迅速且有条不紊。Chainalysis报告称,攻击者事先已绘制出哪些钱包持有最多资产,优先攻击单签余额最大的地址,开场十分钟内便盗走约3000万美元。自我托管建立在一条核心假设上:设备上运行的加密算法是安全的。用户即便离线保存种子、验证每个地址、遵守所有规则,仍可能损失钱包,因为漏洞存在于用户无法控制的底层。
AFX Trade:虚假招聘导致跨链桥失控
Arbitrum上的永续合约协议AFX Trade损失2415万美元,起因是一名开发者遭到虚假招聘者的攻击。攻击者冒充名为Oddium Lab的公司招聘经理,诱使开发者在7月9日克隆了一个看似合法的代码仓库。该仓库包含恶意Git配置,在常规工作流中执行了隐藏负载,使攻击者获得了开发者机器的访问权限。Arbitrum网络本身并未失效。Offchain Labs联合创始人Steven Goldfeder迅速指出,该二层网络的基础层始终保持安全,运行在同一网络上的Ostium同样如此。攻击发生在开发者自己的机器上。
进入开发环境后,攻击者提取了跨链桥热验证器的私钥。五枚验证器签名足以达到桥接所需的三分之二阈值,智能合约因此将提现请求视为完全合法并执行。整个过程无需破坏任何代码。AFX Trade随后采取了越来越多协议在遭遇攻击后的做法:向攻击者提供30%的赏金(约720万美元),以换取归还其余70%的资金。
Ostium攻击者如何将比特币价格压低至5000美元
Ostium损失2375万美元,源于其价格馈送机制。攻击者获取了平台预言机的私钥,通过一个名为PriceUpKeep的注册转发器推送了未来时间戳。这使得他们能够向合约注入虚假的比特币价格5000美元,并基于此虚构价格开设高杠杆头寸,随后以接近6万美元的真实市场价结算。价差成为纯利润,从平台的流动性金库中支付给从未盈利的头寸。Halborn Security指出,一个细节将漏洞变成了敞开的门:PriceUpKeep基础设施被排除在Ostium的活跃漏洞赏金范围之外。白帽研究人员没有动力去检查它,因此无人问津,攻击者沿着无人监控的路径直接抵达了价格馈送机制。
BONK DAO:投票将自己金库拱手相让
Solana上的BONK DAO事件完全绕过了代码。无需利用任何漏洞。攻击者花费约400万美元在交易所购买BONK代币,然后用这些投票权控制了几乎整个投票过程。投票率极低,与攻击者相关的钱包占据了约99.9%的投票份额,一项将约2000万美元金库代币转移至攻击者钱包的提案顺利通过。每一步都符合DAO自身的规则。从严格意义上讲,这次盗窃是合法的,因为协议完全按照编写的方式运行。
各攻击类型详解
钱包固件 · COLDCARD · 7000万美元
随机数生成器被绕过,受影响Mk3设备的熵值降至约40比特,私钥可通过暴力破解重建。
开发者机器 · AFX Trade · 2415万美元
虚假招聘者的恶意代码仓库入侵了开发者机器;被盗的验证器签名使跨链桥提现被合约视为合法操作。
价格预言机 · Ostium · 2375万美元
被盗的签名密钥将比特币价格写入5000美元,开设杠杆头寸,随后以接近6万美元的价格从流动性金库中结算。
治理投票 · BONK DAO · 2000万美元
攻击者购入足够多的BONK代币左右DAO投票,通过提案将金库资金清空至自己的钱包。
审计已不再是资金泄漏的焦点
多年来,安全讨论始终围绕智能合约审计,假设干净的代码库意味着安全的协议。但7月的数据表明情况并非如此。Web3安全研究员Victor Okpukpan在X平台上指出,大型攻击正从链上代码转向密钥管理、开发者工作区和预言机路径。CertiK的半年报告也印证了这一转变:2026年上半年,仅33起钱包安全事件就造成了4.445亿美元损失,超越智能合约漏洞成为单笔成本最高的攻击类别,尽管代码漏洞依然导致更多的事故数量。7月最大的四起事件符合这一判断,且没有一起需要寻找已部署合约中的漏洞。
固件漏洞对自我托管的冲击
COLDCARD事件对零售持有者的打击最为沉重——他们选择硬件钱包恰恰是为了不信任任何人。如果基础芯片或固件错误能够瓦解完美的个人安全措施,那么对于缺乏技术能力自行审计设备的用户来说,持有私钥的论据便弱化了。这种压力将部分市场导向受监管的托管机构和现货比特币ETF,安全负担从个人转移至机构。
协议开始为支付攻击者预留预算
AFX Trade的提议正从例外变为常规做法。协商追回被盗资金已从罕见的临时措施变为书面应急响应计划,部分公司将向攻击者支付一定比例款项视为回收成本。然而,这些付款的法律地位尚未确定。美国和欧洲监管机构尚未明确区分赎金与合法和解,他们最终如何界定向已知窃贼支付的赏金,将决定拯救AFX Trade大部分资金的手段是否仍适用于下一个需要它的协议。
BONK
BTC

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注