• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

7月加密货币黑客攻击总额达2.1亿美元,COLDCARD安全漏洞居首

2026-08-02 00:46:59
收藏

7月加密资产损失达2.103亿美元,COLDCARD漏洞居首

7月,加密货币领域共发生30起安全事件,总损失金额攀升至2.103亿美元。其中,COLDCARD固件漏洞成为今年第三大加密盗窃案。与以往不同,本月最大的几起攻击并非针对智能合约代码,而是瞄准了硬件设备、开发者机器和预言机。

AFX Trade向攻击者提出分成条件以追回剩余资金

根据PeckShield发布的2026年7月报告,本月因黑客攻击造成的加密资产损失高达2.103亿美元,较6月的7587万美元激增177.2%。然而,本月损失并非源于审计能够发现的智能合约漏洞,而是来自硬件钱包的固件缺陷、开发者因虚假招聘被骗、预言机被注入伪造时间戳,以及公开市场买票的治理投票。四起主要事件占据了总损失的大部分,这符合安全公司全年反复强调的趋势:攻击次数减少,但每次攻击更具针对性。

2.103亿美元损失分布概览

COLDCARD:7000万美元
AFX Trade:2415万美元
Ostium:2375万美元
BONK DAO:2000万美元
Wanchain:1300万美元
Triple-A:1000万美元
Bonzo Lend:905万美元
Verus:750万美元
Wemix Network:625万美元
summer.finance:600万美元

(注:柱状长度按最大损失比例缩放,数据来源:PeckShield、Blockaid、Halborn)

COLDCARD攻击:十分钟内盗走3000万美元

据PeckShield统计,Coinkite的COLDCARD硬件钱包在本月损失中占比约7000万美元。Galaxy Research追踪到约1083枚BTC分散在1196个地址中,而Chainalysis确认的链上资金流约为3800万美元。即便按较低数字计算,该事件也位列今年所有加密盗窃案第三,仅次于Drift和KelpDAO/LayerZero事件。问题出在固件上:设备的真随机数生成器被绕过,悄然降级为可预测的软件随机源,导致受影响Mk3设备的种子生成熵值从预期的128比特降至约40比特。在此水平下,密钥不再不可猜测,资源充足的攻击者可通过暴力破解重建密钥。

7月30日和31日的攻击迅速且有条不紊。Chainalysis报告称,攻击者事先已绘制出哪些钱包持有最多资产,优先攻击单签余额最大的地址,开场十分钟内便盗走约3000万美元。自我托管建立在一条核心假设上:设备上运行的加密算法是安全的。用户即便离线保存种子、验证每个地址、遵守所有规则,仍可能损失钱包,因为漏洞存在于用户无法控制的底层。

AFX Trade:虚假招聘导致跨链桥失控

Arbitrum上的永续合约协议AFX Trade损失2415万美元,起因是一名开发者遭到虚假招聘者的攻击。攻击者冒充名为Oddium Lab的公司招聘经理,诱使开发者在7月9日克隆了一个看似合法的代码仓库。该仓库包含恶意Git配置,在常规工作流中执行了隐藏负载,使攻击者获得了开发者机器的访问权限。Arbitrum网络本身并未失效。Offchain Labs联合创始人Steven Goldfeder迅速指出,该二层网络的基础层始终保持安全,运行在同一网络上的Ostium同样如此。攻击发生在开发者自己的机器上。

进入开发环境后,攻击者提取了跨链桥热验证器的私钥。五枚验证器签名足以达到桥接所需的三分之二阈值,智能合约因此将提现请求视为完全合法并执行。整个过程无需破坏任何代码。AFX Trade随后采取了越来越多协议在遭遇攻击后的做法:向攻击者提供30%的赏金(约720万美元),以换取归还其余70%的资金。

Ostium攻击者如何将比特币价格压低至5000美元

Ostium损失2375万美元,源于其价格馈送机制。攻击者获取了平台预言机的私钥,通过一个名为PriceUpKeep的注册转发器推送了未来时间戳。这使得他们能够向合约注入虚假的比特币价格5000美元,并基于此虚构价格开设高杠杆头寸,随后以接近6万美元的真实市场价结算。价差成为纯利润,从平台的流动性金库中支付给从未盈利的头寸。Halborn Security指出,一个细节将漏洞变成了敞开的门:PriceUpKeep基础设施被排除在Ostium的活跃漏洞赏金范围之外。白帽研究人员没有动力去检查它,因此无人问津,攻击者沿着无人监控的路径直接抵达了价格馈送机制。

BONK DAO:投票将自己金库拱手相让

Solana上的BONK DAO事件完全绕过了代码。无需利用任何漏洞。攻击者花费约400万美元在交易所购买BONK代币,然后用这些投票权控制了几乎整个投票过程。投票率极低,与攻击者相关的钱包占据了约99.9%的投票份额,一项将约2000万美元金库代币转移至攻击者钱包的提案顺利通过。每一步都符合DAO自身的规则。从严格意义上讲,这次盗窃是合法的,因为协议完全按照编写的方式运行。

各攻击类型详解

钱包固件 · COLDCARD · 7000万美元
随机数生成器被绕过,受影响Mk3设备的熵值降至约40比特,私钥可通过暴力破解重建。

开发者机器 · AFX Trade · 2415万美元
虚假招聘者的恶意代码仓库入侵了开发者机器;被盗的验证器签名使跨链桥提现被合约视为合法操作。

价格预言机 · Ostium · 2375万美元
被盗的签名密钥将比特币价格写入5000美元,开设杠杆头寸,随后以接近6万美元的价格从流动性金库中结算。

治理投票 · BONK DAO · 2000万美元
攻击者购入足够多的BONK代币左右DAO投票,通过提案将金库资金清空至自己的钱包。

审计已不再是资金泄漏的焦点

多年来,安全讨论始终围绕智能合约审计,假设干净的代码库意味着安全的协议。但7月的数据表明情况并非如此。Web3安全研究员Victor Okpukpan在X平台上指出,大型攻击正从链上代码转向密钥管理、开发者工作区和预言机路径。CertiK的半年报告也印证了这一转变:2026年上半年,仅33起钱包安全事件就造成了4.445亿美元损失,超越智能合约漏洞成为单笔成本最高的攻击类别,尽管代码漏洞依然导致更多的事故数量。7月最大的四起事件符合这一判断,且没有一起需要寻找已部署合约中的漏洞。

固件漏洞对自我托管的冲击

COLDCARD事件对零售持有者的打击最为沉重——他们选择硬件钱包恰恰是为了不信任任何人。如果基础芯片或固件错误能够瓦解完美的个人安全措施,那么对于缺乏技术能力自行审计设备的用户来说,持有私钥的论据便弱化了。这种压力将部分市场导向受监管的托管机构和现货比特币ETF,安全负担从个人转移至机构。

协议开始为支付攻击者预留预算

AFX Trade的提议正从例外变为常规做法。协商追回被盗资金已从罕见的临时措施变为书面应急响应计划,部分公司将向攻击者支付一定比例款项视为回收成本。然而,这些付款的法律地位尚未确定。美国和欧洲监管机构尚未明确区分赎金与合法和解,他们最终如何界定向已知窃贼支付的赏金,将决定拯救AFX Trade大部分资金的手段是否仍适用于下一个需要它的协议。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%