七月损失近2亿美元,一个无人关注的漏洞独占鳌头
加密货币在七月份共发生34起公开披露的黑客攻击事件,损失约1.988亿美元,另有一笔金额未公开(总计35起)。其中,Coldcard硬件钱包的固件漏洞一项就占了7020万美元,超过当月总损失的三分之一。
按实际原因分类,钱包与密钥基础设施占损失的54%(1.067亿美元),DeFi协议漏洞占25%(4970万美元)——尽管按事件数量算,这是最频繁的类别,而跨链桥占21%(4240万美元)。
七月的损失:近2亿美元,由一次无人察觉的漏洞主导
加密货币在七月份共损失约1.988亿美元,涉及34起公开披露的黑客攻击,另有一笔金额未公开。仅Coldcard硬件钱包的固件故障一项就占了总损失的三分之一以上:7020万美元,在7月30日短短41分钟内从1196个比特币地址中被盗。第二大单笔损失是AFX Trade在Arbitrum上的跨链桥漏洞,金额约为2415万美元,仅为前者的三分之一。
七月与六月对比
七月份约1.988亿美元的公开披露损失较六月份大幅攀升,六月份45起记录在案的事件总计损失7651万美元。这接近160%的增幅,约为六月份总额的2.6倍,而可比事件数量(七月34起公开披露损失,六月38起有明确金额的事件)也支撑了这一对比。
损失的结构也如出一辙。六月份最大的一起事件——Humanity项目横跨以太坊和BNB链的3200万美元私钥泄露——单独占了当月总额的41.8%。这与七月份Coldcard案例的结构如出一辙:连续两个月,都是基础设施或密钥层面的故障,而非协议逻辑漏洞,单独定义了当月的财务损失。
资金实际流失的三个去向
根据实际故障原因而非事件标签对七月份的事件进行分类,可以归纳为三个类别。其中一些条目需要重新归类:Ostium的损失原始归类为“协议逻辑”,但实际上是由于预言机签名密钥被泄露;而Wanchain和Verus以太坊桥的攻击虽然带有相同的通用标签,实际上是教科书式的跨链桥漏洞。按实际根本原因分类如下:
类别 | 事件数 | 总损失 | 占比
钱包与密钥基础设施 | 6 | 约1.067亿美元 | 54%
DeFi协议漏洞 | 25 | 约4970万美元 | 25%
跨链桥 | 4 | 约4240万美元 | 21%
钱包与密钥基础设施(1.067亿美元)
Coldcard的固件漏洞是头条新闻,但并非孤例。Triple-A因热钱包泄露损失1180万美元,涉及以太坊、波场和Arbitrum。Ostium损失1800万美元,原因是攻击者获取了其在Arbitrum上价格预言机的私钥签名——并非通过合约漏洞,而是通过本应保护它的密钥。WEMIX在其自身的WEMIX3.0链上因所有者密钥泄露损失625万美元。Bankrbot因以太坊上的账户泄露损失479,885美元,金额较小,但根本故障与同类别其他事件相同:凭证问题,而非代码问题。Zilliqa的交易所合作伙伴遭遇了与Coldcard同类的随机数生成漏洞。
DeFi协议漏洞(4970万美元)
这是事件数量最多的类别(25个独立协议),但金额占比最小。预言机和价格操纵在此反复出现:42DAO(91.2万美元)、Cascade Liquidity Strategy(134万美元)、Bonzo Lend(905万美元)、Allbridge Core(165万美元,通过闪电贷)、Solido Cash(7.34万美元)和Edel Finance(40.3万美元)均源于被操纵或错误分配的价格馈送,而非密钥被盗。治理攻击袭击了BarnBridge(77.6万美元)和BonkDAO(2000万美元),后者是该类别中单笔最大损失。闪电贷、计算错误和输入验证漏洞构成了其余部分,多数事件损失在数万或数十万美元,而非数千万美元。
跨链桥(4240万美元)
AFX Trade损失2415万美元,源于其自身运营的跨链桥上验证器签名密钥被泄露。Arbitrum原生桥经Offchain Labs直接确认未受影响。Blockaid追踪到被盗的USDC被转移至以太坊并转换为约12,467枚ETH,存放在一个可识别的钱包中,而非混币器。Verus以太坊桥损失754万美元,多家媒体称这是利用了五月份一次事件中未完全修复的重复漏洞(签名验证缺陷)。Wanchain的Cardano-BNB链桥因类似的签名/重放漏洞损失1000万美元。TeleSwap的比特币桥损失73.5万美元,是该类别中唯一未公布细节的事件。
数据揭示的格局
DeFi协议漏洞是七月份最常见的故障模式,35起事件中占了25起,但仅占美元损失的约四分之一。超过一半的七月损失源自密钥或凭证泄露,而非合约代码漏洞。Blockaid联合创始人兼首席执行官Ido Ben-Natan在谈及Coldcard案例时明确指出了这一模式:在他看来,2026年的大部分损失来自密钥泄露和运营安全故障,而非智能合约漏洞。这是一个值得注意的真正区别,但并非绝对严重性排名。
基于密钥的攻击通常能让攻击者一次性获取钱包或桥中持有的所有资产。而合约漏洞通常局限于某个特定功能所能转移的范围。这两种故障模式并非偶然地每起事件危险性不同,它们在暴露的内容上存在结构性差异。
还有多少Coldcard钱包处于暴露状态?
Coinkite已告知Coldcard用户,如果在受影响的固件上生成种子,应迁移资金,但该公司承认无法通过直接测试可靠地判断哪些钱包已暴露。CZ公开呼吁将资金分散到多个钱包中,正是针对这一不确定性,而非针对Coldcard本身的失败——他的观点是,任何单一设备,无论多么可信,仍然是单一故障点。

交易所排行
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注
BNB
BTC
ETH
TRX
WEMIX