币圈界报道:

七月份加密资产损失逼近两亿美元,单一漏洞引发连锁反应

2024年7月,全球加密市场共记录34起明确披露的黑客攻击事件,累计损失金额达1.988亿美元,另有1起未公开金额事件,总计35起。在这些事件中,Coldcard硬件钱包因固件缺陷导致的资产外流成为最突出案例,单次损失高达7020万美元,占全月总损失的35%以上。

核心资产外泄主因:密钥与基础设施失效

从实际技术根源分析,钱包及密钥管理系统的漏洞构成最大风险源,占比达54%,合计损失约1.067亿美元。这一类别包括多个高影响力事件,如Triple-A热钱包凭证泄露、Ostium预言机私钥被盗以及WEMIX链上所有者密钥暴露等,均反映出运营层面的安全短板远超代码逻辑缺陷。

DeFi协议漏洞频发但金额有限,多数为价格操纵所致

尽管25个独立协议遭遇攻击,是各类别中事件数量最多的,但其总损失仅约4970万美元,占整体比例不足四分之一。多数攻击源于价格预言机数据被操控或治理机制遭滥用,例如BonkDAO遭遇2000万美元的治理劫持,而其他多数事件损失集中在数万至数十万美元区间,未形成大规模冲击。

跨链桥持续承压,验证器密钥泄露成关键弱点

跨链桥类攻击共造成约4240万美元损失,主要由验证器签名密钥泄露引发。其中,AFX Trade在Arbitrum上的桥接系统因私钥暴露损失2415万美元;Verus以太坊桥和Wanchain Cardano-BNB桥分别因重复性签名验证漏洞受损,合计超1750万美元。部分资金已转移至以太坊并转换为约12,467枚ETH,存于可追踪地址中。

历史对比显示:连续两月均由底层安全失效主导

相较于6月7651万美元的总损失,7月损失激增近160%,约为前月的2.6倍。6月最大单笔损失来自Humanity项目私钥泄露,占当月总额41.8%;7月则由Coldcard漏洞延续相似模式——连续两个月均由密钥或基础设施故障决定整体损失格局,凸显行业结构性风险尚未根本缓解。

损失归因重构:真实原因与表面标签存在偏差

若按根本原因重新分类,原始标签存在误判。例如,Ostium事件原归为“协议逻辑”,实为预言机签名密钥泄露;而Wanchain与Verus桥攻击虽属同一类别,本质均为跨链桥设计缺陷。三类根本成因分别为:钱包与密钥基础设施(6起,约1.067亿美元)、DeFi协议漏洞(25起,约4970万美元)、跨链桥漏洞(4起,约4240万美元)。

密钥泄露为何更具破坏力?结构化风险差异显现

基于密钥的攻击往往允许攻击者一次性提取整个账户或桥接池内全部资产,而合约漏洞通常受限于特定功能边界。这种结构性差异意味着,即使单次事件数量较少,密钥类漏洞造成的财务后果远超普通协议缺陷。据Blockaid联合创始人Ido Ben-Natan指出,未来数年多数重大损失将源自运营安全失守,而非智能合约本身的设计错误。

仍处风险中的冷卡用户如何应对?

Coinkite已向受影响固件版本的用户发出警告,建议迁移资金,但无法通过常规手段确认具体暴露范围。CZ亦公开呼吁投资者分散持有,强调任何单一设备都可能成为致命单点故障,提醒用户警惕集中式存储带来的不可逆风险。