2026年7月DeFi安全事件回顾:八大漏洞攻击总览
2026年7月对DeFi安全而言是艰难的一个月。八个独立协议共遭受超过1.1亿美元的损失,而引发这些事件的并非新颖的智能合约漏洞——本月几乎所有的加密攻击都源于密钥泄露、治理操纵、权限失灵或操作失误。
以下内容将梳理每起事件的过程、原因及后续处理。
2026年7月加密攻击概况
AFX Trade:损失2415万美元,攻击类型为桥接密钥泄露,状态为调查中、已悬赏。
Ostium:损失2375万美元,攻击类型为预言机签名密钥泄露,状态为交易恢复、资金未追回。
BonkDAO:损失2000万美元,攻击类型为治理接管,状态为已报案。
Wanchain:约1000万美元,攻击类型为签名复用,状态为桥接下线、已设悬赏截止日期。
Triple-A:损失970万美元(后续估算升至1180万美元),攻击类型为热钱包入侵,状态为服务已恢复。
Bonzo Finance:损失约905万美元,攻击类型为预言机操纵,状态为借贷暂停、预言机已修复。
Verus Bridge:损失754万美元,攻击类型为未修补的桥接漏洞,状态为通过悬赏部分追回。
Summer.fi:损失600万美元,攻击类型为过时抵押品估值,状态为协议即将关闭。
各事件详细分析
AFX Trade
事件经过:7月22日,攻击者获取了AFX在Arbitrum上托管桥的验证器签名密钥控制权,并无限提取资金。
根本原因:链下签名密钥泄露,非智能合约缺陷。Arbitrum原生基础设施未受影响。
损失金额:2415万美元的USDC,兑换为约12,467枚ETH。
用户影响:资金流失几乎耗尽AFX的全部锁仓价值。
当前进展:AFX公开向攻击者提出70/30的悬赏分成方案。
Ostium
事件经过:7月15日,攻击者利用泄露的预言机签名密钥提交虚假价格报告,制造人为交易利润。
根本原因:链下凭证被盗,非代码漏洞。交易者的抵押品存储于独立合约,未受影响。
损失金额:从流动性金库中提取2375万美元。
用户影响:金库损失近三分之一资产,交易者资金保持隔离。
当前进展:7月23日恢复交易,被盗资金尚未追回。
BonkDAO
事件经过:7月6日,攻击者花费约400万美元购买BONK代币以获得多数投票权,随后通过一项提案耗尽国库。
根本原因:治理操纵。投票率低导致单一钱包主导投票结果,未利用代码漏洞。
损失金额:约2000万美元的BONK代币。
用户影响:消息披露后BONK价格下跌约8%至10%。
当前进展:BonkDAO已报案,并与交易所协调追踪资金。
Wanchain
事件经过:7月20日至21日,攻击者复用一笔小额提现的有效签名,从Cardano-BNB桥提取了更大额度的资金。
根本原因:消息编码中的签名复用缺陷,属于权限与验证失败,而非新合约漏洞。
损失金额:约5.152亿枚NIGHT代币,价值约1000万美元。
用户影响:NIGHT代币价格先暴跌后部分回升。
当前进展:Wanchain向攻击者发出白帽截止日期(8月6日)。
Triple-A
事件经过:7月24日至25日,攻击者获取Triple-A在多个链上的热钱包访问权限,并提取资金。
根本原因:热钱包被攻破,属于密钥管理与访问控制失败。
损失金额:最初报告为970万美元,后续估算升至1180万美元。
用户影响:公司表示客户资金以信托方式独立持有,未受影响。
当前进展:临时暂停后服务已恢复。
Bonzo Finance
事件经过:7月11日,攻击者存入极少量SAUCE代币,随后操纵预言机报告大幅膨胀的价格。
根本原因:第三方预言机验证器接受了无效签名,属于Bonzo自身合约之外的权限失败。
损失金额:利用虚假抵押品价值借出约905万美元。
用户影响:借贷与奖励暂停,Bonzo其他产品仍正常运行。
当前进展:预言机提供商Supra已修复验证器。
Verus Bridge
事件经过:7月22日至23日,攻击者利用了与5月Verus-Ethereum桥相同的漏洞类别。
根本原因:桥接漏洞未修补,本质上属于未能完全关闭已知弱点的操作失误。
损失金额:754万美元,已兑换为ETH。
用户影响:桥接流动性直接受损。
当前进展:攻击者收到悬赏后返还了约75%的资金。
Summer.fi
事件经过:7月6日,攻击者利用6540万美元的闪电贷,利用了未完成金库下架流程中遗留的过时估值数据。
根本原因:操作失误。一个已退役金库的过时代币价值仍被计入主金库的总资产中。
损失金额:从两个USDC金库中赎回600万美元。
用户影响:SUMR代币下跌超18%,金库立即暂停。
当前进展:Summer.fi正在逐步关闭业务,应用程序将持续运行至8月31日,同时治理权将移交至DAO。
市场影响
本轮事件对信心的冲击超出了单个协议范畴。本月每一起加密攻击都加剧了业界对DeFi安全仍存在结构性缺口的感觉。治理安全在BonkDAO事件后受到重新审视——当投票率低下时,国库投票竟能以如此低廉的成本被收购。而操作安全(而非经审计的代码)成为了AFX、Ostium、Triple-A和Bonzo的共同失败点:链下密钥、预言机签名者和热钱包均处于标准智能合约审计范围之外。在此期间,DeFi总锁仓量出现收缩,用户纷纷从被认为存在风险的平台撤资,各DeFi协议也开始全面审查多签设置、预言机冗余机制及金库会计逻辑。
结论
八起事件,超过1.1亿美元损失,几乎无一源于全新的智能合约漏洞。这轮加密攻击浪潮指出了清晰的模式:密钥、治理投票、预言机权限以及操作流程,如今已成为DeFi的主要攻击面。值得铭记的安全启示是:仅靠审计代码无法保护协议。围绕代码的基础设施——谁持有密钥、谁参与投票、谁验证数据——同样需要严格审查。
本文仅供信息参考,不构成财务建议。投资前请务必自行研究。

资金费率
资金费率热力图
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
账号安全
资讯收藏
自选币种