币圈界报道:

2026年7月加密资产盗损飙升,硬件钱包缺陷成主要诱因

2026年7月,加密领域遭遇大规模资产外流,累计损失金额攀升至2.474亿美元,为年内第二高峰。攻击者通过渗透硬件钱包、跨链桥、借贷平台及交易系统等多重入口,实施协同打击,暴露出当前生态体系中漏洞分布广泛且持续演进的严峻态势。

硬件钱包漏洞主导月度损失,Coldcard成最大风险源

本月最严重的安全危机源于Coldcard设备中存在的恢复机制缺陷。据Galaxy Research披露,已确认三波攻击行动波及约7300个比特币钱包,造成逾1亿美元的直接损失。第四波潜在攻击或使总损失逼近1.3亿美元,目前DefiLlama估算值约为1.15亿美元。单此事件即贡献了当月总损失的近46%。

Coldcard本以离线存储私钥为核心优势,但其固件层面的恢复信息暴露问题被黑客利用,致使原本应具备强防护能力的冷存储方案出现重大缺口。该事件揭示:即便脱离网络环境,硬件本身的设计缺陷仍可能成为攻击突破口。

仅凭借单一产品漏洞便引发接近半数的行业资产流失,反映出针对物理级安全工具的攻击策略正日益精密化与规模化。

主流协议与去中心化平台接连遭袭,跨链桥梁成焦点

Arbitrum生态系统在7月下旬连续遭受两起严重入侵。7月22日,一个关联AFX项目的跨链桥因私钥泄露,导致约2415万美元资产被转移,攻击者将多数USDC兑换为以太坊。Offchain Labs声明,主网桥基础设施未受影响。

此前一周,去中心化交易项目Ostium因链下价格计算系统被攻破,遭受2375万美元资金抽逃。攻击者伪造市场价格数据,诱导系统执行虚假流动性提取操作。平台方面强调,用户抵押品储备独立于受损金库,未受波及。

Hedera网络上的Bonzo Lend亦因外部预言机验证机制存在漏洞,遭人为操控SAUCE代币价格,引发900万美元损失。攻击者借助虚高估值超额借款。事后,由Hedera基金会支持的应急恢复机制将对受损用户进行补偿。

支付系统与基础架构面临双重压力,热钱包漏洞频发

加密支付服务提供商Triple-A遭遇热钱包被侵,导致970万美元资产外流,波及多个公链节点。尽管DefiLlama将其归类为热钱包风险,但该公司坚称客户资金实行严格隔离,未受牵连。

跨链桥漏洞依旧高发。Verus-Ethereum桥因验证流程绕过漏洞损失753万美元,而Wanchain则因签名算法缺陷遭攻击,造成650万美元损失。

此外,Crypto DAO因智能合约缺陷损失820万美元,Allbridge Core遭遇165万美元攻击,这些事件集中暴露了预言机数据篡改与流动性机制滥用的普遍性风险。

安全边界扩展,现实资产集成或成新应对路径

当前威胁图景表明,攻击者已超越传统智能合约漏洞范畴,转向涵盖私钥管理、硬件设计、跨链通信、预言机系统以及整体运营架构的复合型攻击。面对日益复杂的攻防博弈,部分创新平台如1stepSwap开始探索将黄金、白银及美国股票等实体资产引入区块链网络,实现资产直接映射与自动定价优化。

此类整合模式允许用户在单一钱包内访问多元资产,减少中介依赖,提升响应效率。长远看,或有助于构建更具韧性与抗风险能力的新型金融基础设施。

7月的系列事件再次印证,加密生态的安全挑战已延伸至硬件层、协议层与运营层的全链条,任何环节失守皆可能引发千万美元级连锁反应。

同时,部分影响延续至7月的事件也值得关注,例如Cardano生态钱包SecondFi在6月遭攻陷,损失介于240万至260万美元之间。虽攻击发生于前月,但后续修复与停服决策直至7月才最终落地,反映安全事件的处置周期正在拉长。