零时科技发布的2026年7月安全月报显示,7月加密货币领域因安全事件造成的总损失约9700万美元。据多家区块链安全监测平台统计,当月安全态势呈现出攻击路径加速转移、链下基础设施成为新目标的特征。
其中,黑客攻击与合约漏洞相关损失约9400万美元,钓鱼攻击造成约300万美元损失。协议相关安全事件共发生14起以上,较6月的67起有所下降,但单笔损失金额明显上升。7月总损失较6月的8173万美元环比上升约18.7%。
跨链桥仍是7月重灾区
月报称,跨链桥依然是损失最集中的领域。AFX Trade、Verus、B² Network等多起攻击在数小时内集中爆发,合计损失超过3500万美元。
报告同时指出,攻击方式正从智能合约代码漏洞,加速转向链下基础设施入侵、签名密钥泄露、治理投票操纵等非代码层面的路径。
7起典型黑客攻击事件
Ostium:链下预言机权限被入侵
7月15日,Arbitrum生态RWA永续交易协议Ostium遭遇攻击,损失约2375万美元。攻击者获取链下价格签名系统权限,伪造BTC/USD价格数据,将BTC价格操纵至约5000美元,并通过循环开平仓从OLP流动性池盗取约2375万USDC。
官方确认,此次事件并非智能合约漏洞,也不是治理多签被攻破,而是链下价格签名基础设施遭入侵。事件未影响用户保证金,协议已于7月23日恢复交易。
AFX Trade:跨链桥验证密钥泄露
7月22日,Arbitrum生态去中心化永续合约交易所AFX Trade运营的跨链桥遭攻击,损失约2415万美元。攻击者获取该桥私有验证者签名密钥,并利用其授权提款。由于智能合约验证了签名并按设计释放资金,合约层面并无漏洞。
被盗的约2415万枚USDC从Arbitrum跨链至以太坊,随后以约1937美元均价兑换为12467.5枚ETH,并归集至单一钱包。Arbitrum原生桥未受影响。AFX已暂停被攻击的跨链桥,并向攻击者提供30%赏金以追回资金。
BonkDAO:治理投票操纵
7月6日,BonkDAO发生治理投票操纵攻击,损失约2000万美元。攻击者花费约400万美元购入足够数量的BONK代币,利用Solana Realms治理平台仅需1%投票率即可通过提案的机制,提交恶意提案并获通过。
提案通过后,攻击者从BonkDAO金库中转走约44.26亿枚BONK,价值约2000万美元。整个过程中没有智能合约失效,问题不在合约代码,而在治理规则设计本身。Immunefi称,这类损失并非来自合约缺陷,而是从治理投票和规则设计中流失。
Bonzo Lend:预言机操纵
7月11日,Hedera生态借贷协议Bonzo Lend遭遇预言机操纵攻击,损失约905万美元。攻击者利用第三方预言机提供商Supra的签名验证漏洞,向协议注入被操纵的SAUCE代币价格,并在价格修正前借出远超抵押品价值的资产。
协议已暂停所有活动,Bonzo Labs与Bonzo Finance基金会正协调恢复与补救工作。
Verus:以太坊跨链桥再次受攻击
7月23日,Verus-以太坊跨链桥再次遭到攻击,损失约755万美元。此次攻击使用了与5月攻击相同的合约路径和漏洞类别,反映出未修复缺陷以及重新存入资金带来的二次风险。
该漏洞属于跨链桥验证绕过类型,攻击者通过同一入口路径完成资金盗取。
B² Network:质押合约升级权限遭夺取
7月23日,BNB Chain上的B² Network质押合约升级权限被攻击者夺取,损失约859.1万枚B2代币,按报告折合约386万美元。攻击者将其兑换为5409枚WBNB,约311万美元,随后跨链至以太坊,目前正通过NEAR Intents将资金转移至Zcash。
报告称,这起事件再次显示,被攻破的密钥和权限而非加密技术本身,仍是重大加密货币盗窃的主要原因。团队已暂停质押功能,并在链上联系攻击者表示,若其能在24小时内退还至少10%被盗资金,将不启动法律程序。
Summer.fi:金库配置漏洞
7月6日,以太坊DeFi收益协议Summer.fi的FleetCommander金库遭攻击,损失约604万美元。问题出在计算totalAssets()时,系统仍将已设置存款上限、准备下线但尚未从活跃集中移除的策略组件纳入计算。攻击者借此积累资产并提取超额收益。
资料显示,Summer.fi前身为Oasis.app,于2019年面向MakerDAO用户推出,并在2026年初转向AI驱动的自动化收益优化层。
4起典型Rug Pull与钓鱼诈骗事件
月报还列出4起Rug Pull或钓鱼诈骗典型案例:
- 7月9日,以太坊上0x8c94开头地址的受害者签署钓鱼代币授权书,损失价值999999美元的USDT。
- 7月24日,0x3e1b开头地址的受害者因以太坊上的钓鱼multicall损失340463美元。时间线显示,06:51:47 UTC,受害者在alphaUSDCDeltaV2代币合约上签署multicall(),其中埋入一个无限制授权的approve();06:52:23 UTC,36秒后,332787枚alphaUSDCDeltaV2约340000美元通过transferFrom被转走。
- 7月12日,全球加密安全监测平台披露三起高危害加密资产攻击事件,其中一类为仿冒SecondFi虚假移动应用钓鱼攻击,针对开发者群体,相关损失约1420万美元。披露称,这三起攻击在24小时内集中爆发,覆盖开发者、普通散户和高净值巨鲸三类目标。
- 7月3日至7日,诈骗团伙通过邮寄伪造Ledger官方实体信件至用户住址实施钓鱼诈骗,相关损失约96万美元。信件带有官方Logo、CTO签名及后量子密码学安全更新说明,诱导用户扫描二维码进入高仿钓鱼网站并输入助记词。昆士兰警方证实,仅7月3日至7日期间,受害者报告的总损失就已超过147万澳元,并提醒Ledger官方不会通过信件或电话索取助记词。
7月安全事件的三个特征
零时科技将2026年7月区块链安全事件概括为三个关键词:攻击路径转移、跨链桥持续失守、治理层面漏洞凸显。
报告指出,链下基础设施入侵、签名密钥泄露、治理投票操纵等非代码层面的攻击方式占比快速上升。以AFX Trade为例,攻击者仅通过获取签名密钥就完成了2415万美元提款;Ostium事件暴露出链下权限管理没有达到与链上多签同等级别的防护;BonkDAO事件则显示治理投票机制本身也可能成为攻击入口。
在钓鱼诈骗方面,报告提到,本月多起攻击出现“高知名度账号入侵+假代币推广”的新模式,品牌信任被直接转化为诈骗工具,授权式钓鱼也从一次性诈骗演变为可复制的自动化盗款流程。
零时科技安全团队建议
个人用户
- 警惕X平台突发的“官方”代币推广。
- 不要点击不明链接或签名请求。
- 定期撤销钱包授权。
- 高价值资产使用独立钱包隔离风险。
项目方
- 链下基础设施权限管理需与链上多签采用同等安全规格。
- 验证者密钥使用多签加硬件签名。
- 治理提案设置更高投票门槛和时间锁。
- 建立7×24小时监控与熔断机制。
- 审计覆盖密钥存储、权限和治理规则全链条。
行业层面
- 建立跨链桥密钥管理行业标准。
- 推动链下基础设施安全审计规范化。
- 加强APT威胁情报共享与黑名单库建设。
- 建议项目方部署漏洞赏金计划。

