据多家区块链安全监测平台统计,2026年7月加密货币领域安全态势呈现“攻击路径加速转移,链下基础设施成新靶心”的特点。当月因安全事件造成的总损失约9700万美元,其中黑客攻击与合约漏洞相关损失约9400万美元,钓鱼攻击造成约300万美元损失。协议相关安全事件共发生14起以上,较6月的67起有所下降,但单笔损失金额显著上升。7月总损失较6月的8173万美元环比上升约18.7%,跨链桥依然是重灾区,AFX Trade、Verus、B² Network等多起攻击在数小时内集中爆发,合计损失超3500万美元。攻击路径正从智能合约代码漏洞加速转向链下基础设施入侵、签名密钥泄露、治理投票操纵等非代码层面的攻击方式。
黑客攻击方面 典型安全事件 7 起
Ostium 链下预言机权限入侵
时间:7月15日
损失金额:约2375万美元
事件详情:Arbitrum生态RWA永续交易协议Ostium遭受攻击,攻击者获取链下价格签名系统权限,伪造BTC/USD价格数据,将BTC价格操纵至约5000美元,并通过循环开平仓从OLP流动性池盗取约2375万USDC。官方确认此次事件并非智能合约漏洞或治理多签被攻破,而是链下价格签名基础设施遭入侵所致。事件未影响用户保证金,协议于7月23日恢复交易。

AFX Trade 跨链桥验证密钥泄露攻击
时间:7月22日
损失金额:约2415万美元
事件详情:Arbitrum生态去中心化永续合约交易所AFX Trade运营的跨链桥遭攻击。攻击者获取了该桥的私有验证者签名密钥,利用其授权提款。由于智能合约验证了签名并按设计释放资金,合约层面并无漏洞。被盗约2415万枚USDC从Arbitrum跨链至以太坊,以约1,937美元均价兑换为12,467.5枚ETH,归集至单一钱包。Arbitrum原生桥未受影响。AFX暂停了被攻击的跨链桥,并向攻击者提供30%赏金以追回资金。
BonkDAO 治理投票操纵攻击
时间:7月6日
损失金额:约2000万美元
事件详情:攻击者花费约400万美元购买足够多的BONK代币,利用Solana Realms治理平台仅需1%投票率即可通过提案的机制,提交恶意提案并通过。攻击者在7月6日提案通过后,从BonkDAO金库中转走约44.26亿枚BONK(约2000万美元)。整个过程中没有任何智能合约失效,漏洞不在合约代码,而在治理规则设计本身。Immunefi指出,这正是2026年最严重损失事件的典型形态——资金不是从合约缺陷中流失,而是从治理投票和规则设计中流失。
Bonzo Lend 预言机操纵攻击
时间:7月11日
损失金额:约905万美元
事件详情:Hedera生态最大借贷协议Bonzo Lend遭遇预言机操纵攻击。攻击者利用第三方预言机提供商Supra的签名验证漏洞,向协议注入被操纵的SAUCE代币价格。攻击者通过人为抬高抵押品价值,在预言机修正前借出远超抵押品价值的资产,造成约905万美元损失。协议已暂停所有活动,Bonzo Labs与Bonzo Finance基金会正协调恢复与补救工作。
Verus- 以太坊跨链桥二次攻击
时间:7月23日
损失金额:约755万美元
事件详情:Verus-以太坊跨链桥再次遭到攻击,损失约755万美元。此次攻击使用了与5月攻击相同的合约路径和漏洞类别,凸显了未修复缺陷和重新存入的资金如何使系统易受二次攻击。该漏洞属于跨链桥验证绕过类型,攻击者通过同一入口路径完成资金盗取。
B² Network 质押合约升级权限攻击
时间:7月23日
损失金额:约386万美元
事件详情:BNB Chain上B² Network的质押合约升级权限遭攻击者夺取,损失约859.1万枚B2代币(约386万美元)。攻击者将其兑换为5,409枚WBNB(约311万美元)后跨链至以太坊,目前正通过NEAR Intents将资金转移至Zcash。此事件凸显出被攻破的密钥和权限——而非加密技术本身——依然是重大加密货币盗窃的主要原因。团队已暂停质押功能,并于链上联系攻击者表示,若其能在24小时内退还至少10%被盗资金,将不启动法律程序。
Summer.fi 金库配置漏洞攻击
时间:7月6日
损失金额:约604万美元
事件详情:以太坊DeFi收益协议Summer.fi的FleetCommander金库遭攻击。漏洞根源在于计算totalAssets()时仍将已设置存款上限、准备下线但尚未从活跃集中移除的策略组件纳入计算。攻击者利用该计算偏差积累资产并提取超额收益。Summer.fi前身为Oasis.app,于2019年为MakerDAO用户推出,2026年初转向AI驱动的自动化收益优化层。
Rug Pull / 钓鱼诈骗 典型安全事件 4 起
1. 钓鱼授权致 999,999 美元 USDT 损失
7月9日,0x8c94开头地址的受害者在以太坊上签署了一份钓鱼代币授权书,损失了价值999,999美元的USDT。
2. 钓鱼 multicall 致 340,463 美元损失
7月24日,0x3e1b开头地址的受害者因以太坊上的钓鱼多联电话损失了340,463美元。
时间线:06:51:47 UTC — 受害者在alphaUSDCDeltaV2代币合约上签署了multicall()。里面埋着一个无限制津贴的approve()。06:52:23 UTC — 36秒后,332,787 alphaUSDCDeltaV2(约34万美元)通过transferFrom被耗尽。
3. 仿冒 SecondFi 虚假移动应用钓鱼攻击
损失金额:约1420万美元
事件性质:7月12日,全球加密安全监测平台披露三起高危害加密资产攻击事件。第一类为仿冒SecondFi虚假移动应用钓鱼攻击,针对开发者群体。三起攻击在24小时内集中爆发,覆盖开发者、普通散户、高净值巨鲸三类目标,暴露Web3生态全链条安全短板。
4. Ledger 实体信件钓鱼诈骗
损失金额:约96万美元
事件性质:7月3日至7日(集中爆发),诈骗团伙通过邮寄伪造的Ledger官方实体信件至用户住址,信件带有官方Logo、CTO签名及后量子密码学安全更新说明,诱导用户扫描二维码进入高仿钓鱼网站并输入助记词,从而盗取钱包资产。昆士兰警方证实,仅7月3日至7日期间,受害者报告的总损失就已超过147万澳元。警方提醒,Ledger官方不会通过信件或电话索取助记词。
总结
2026年7月区块链安全事件的核心特征可概括为三个关键词:攻击路径转移、跨链桥持续失守、治理层面漏洞凸显。
攻击路径正在发生明显转移:链下基础设施入侵、签名密钥泄露、治理投票操纵等非代码层面的攻击方式占比急剧上升。AFX Trade事件中攻击者仅通过获取签名密钥即完成2415万美元提款;Ostium事件暴露了链下权限管理缺乏与链上多签同等规格的防护机制;BonkDAO事件表明治理投票机制本身可能成为攻击入口。
钓鱼诈骗方面,本月多起攻击呈现“高知名度账号入侵 + 假代币推广”的新模式,品牌信任被直接转化为诈骗工具,授权式钓鱼从一次性诈骗演变为可复制的自动化盗款流程。
安全建议
零时科技安全团队建议:
个人:警惕X平台突发的“官方”代币推广;不点击不明链接或签名请求;定期撤销钱包授权;高价值资产使用独立钱包隔离风险。
项目方:链下基础设施权限管理需与链上多签同等安全规格;验证者密钥使用多签+硬件签名;治理提案设置更高投票门槛和时间锁;建立7×24小时监控与熔断机制;审计覆盖密钥存储、权限、治理规则全链条。
行业:建立跨链桥密钥管理行业标准;推动链下基础设施安全审计规范化;加强APT威胁情报共享与黑名单库建设;建议项目方部署漏洞赏金计划。
