返回部落格

通訊報 - 2026年7月

Code Auditing
2026年7月31日
閱讀約 4 分鐘
核心要點
  • AFX Trade 因供應鏈攻擊遭到入侵,使攻擊者得以偽造有效的橋接驗證者簽名,損失約 2,415 萬美元。

  • Ostium 因預言機權限遭竊,攻擊者提交已簽署的虛假價格,導致金庫被掏空,損失約 2,375 萬美元。

  • BonkDAO 因治理門檻過低且缺乏時間鎖機制,遭低成本治理攻擊奪取控制權,損失約 2,000 萬美元。

2026年7月 DeFi 三大安全事件

AFX Trade:約 $2,415 萬

2026年7月22日,基於 Arbitrum 的永續合約協議 AFX Trade 遭遇安全漏洞,損失約 $2,415 萬。

此次事件源於一次軟體供應鏈攻擊,而非跨鏈橋合約簽名驗證邏輯中的漏洞。根據 AFX 的事後報告,攻擊始於7月9日,一名開發人員在 Telegram 上受到誘騙,下載了含有惡意程式碼的專案。這使攻擊者得以入侵開發環境,獲取內部系統的存取權限,並最終取得跨鏈橋驗證節點基礎設施的簽名授權。

攻擊交易追蹤顯示,攻擊者提交的五個驗證節點簽名均通過了合約的檢查。當時活躍驗證節點集的總投票權為 10,000,而這五個簽名所代表的投票權為 7,142,超過了所需的三分之二門檻。因此,合約依照其規則處理了惡意提款。然而,僅憑鏈上證據無法確定已授權的驗證節點金鑰是被盜取還是通過其他方式遭到濫用。被盜的 USDC 隨後被轉移至以太坊,並兌換為約 12,467 ETH。AFX 表示,此次事件僅限於其自有託管橋,沒有證據顯示 Arbitrum 網路或原生 Arbitrum 橋受到影響。

Ostium:約 $2,375 萬

2026年7月15日,基於 Arbitrum 的永續合約協議 Ostium 遭遇預言機相關攻擊,其 OLP 流動性資金庫被抽乾約 $2,375 萬。

Ostium 允許用戶在不持有底層資產的情況下,交易追蹤股票、外匯、加密資產及其他市場的永續合約。交易損益通過以 USDC 資助的 OLP 資金庫進行結算。若結算價格受到控制,資金庫便可被迫支付在真實市場中從未發生的利潤。

此次事件源於鏈下價格基礎設施遭到入侵。 攻擊者利用受信任的預言機簽名授權及已註冊的 PriceUpKeep 轉發器,提交了帶有攻擊者控制時間戳的正確簽名價格報告。鏈上驗證器對簽名者完成了身份驗證,但無法確認所報告的價格是否真實。在最大的 executeBatch() 交易中,攻擊者反覆開倉和平倉 BTC/USD 部位。鏈上事件顯示,開倉使用的輸入價格約為 $5,000,平倉價格則約為 $60,000。攻擊者從約 1,000 USDC 起步,在連續循環中逐步增大部位規模,並在一筆原子交易中從 OLP 資金庫提取了約 1,186 萬 USDC。所有八筆出款交易均流向同一地址,合計約 $2,375 萬,隨後交易合約被凍結。

BonkDAO:約 $2,000 萬

2026年7月6日,Solana 上的 BonkDAO 遭遇治理攻擊,損失約 $2,000 萬。

BonkDAO 通過 Solana Realms 管理其社群國庫。BONK 持有者根據其代幣餘額獲得投票權,達到法定人數的提案可通過治理程式執行國庫指令。攻擊者利用的正是這一流程,而非程式碼漏洞。

根本原因在於:投票權可以遠低於國庫價值的成本集中取得,而大額轉帳又沒有執行延遲。 6月30日,攻擊者提交了 BIP #76,其中包含一條將 4,426,104,450,305 BONK 轉入其地址的鏈上指令,隨後花費約 $440 萬收購 BONK。六天的投票期結束時,該提案獲得了 8,823.8 億票,略高於 8,799.5 億的門檻。僅有七個地址參與投票,而攻擊者控制了約 99.9% 的支持票。

由於沒有時間鎖,提案立即執行,將約 $2,000 萬的 BONK 轉移至攻擊者帳戶。約九小時後,約 $188,000 到達一家中心化交易所,而剩餘的 $1,900 萬則被轉移至由攻擊者關聯地址控制的多重簽名帳戶。

這些事件表明,DeFi 協議的安全邊界遠遠超出其智能合約程式碼的範疇。在 AFX Trade 和 Ostium 事件中,鏈上驗證均按照其配置規則正常運行,但遭到入侵的開發系統、驗證節點基礎設施或預言機授權,使惡意操作得以偽裝成合法請求。BonkDAO 的案例同樣表明,即使治理程式碼運作完全正確,當投票門檻在經濟上存在弱點且缺乏執行延遲時,國庫仍可能遭受威脅。因此,協議團隊和安全審查人員應對鏈下基礎設施採用與智能合約同等嚴格的評估標準,同時持續評估任何單一授權或基礎設施組件遭到入侵後可能造成的最大損失。

以上資訊基於 2026年7月30日 UTC 00:00 前可取得的數據。

Web3 最佳安全審計機構

在上線前驗證設計、程式碼與業務邏輯

參考資料🔗

AFX Trade

Ostium

BonkDAO

以上資訊基於 2026年7月30日 UTC 00:00 的數據。

本期7月安全事件簡報到此結束。

您可以在我們的安全事件資料庫中了解更多資訊。

保持資訊暢通,保障安全!

訂閱最新動態
約1130萬美元損失:Multicall Router、Nostra|BlockSec Weekly
Security Insights

約1130萬美元損失:Multicall Router、Nostra|BlockSec Weekly

本報告涵蓋2026/09/14至2026/09/20期間,探討以太坊與Starknet上兩起合計損失約1130萬美元的安全事件。較大一起中,多重呼叫路由器將自身位址接受為分派目標,導致巢狀呼叫以路由器自身已授權身分而非外部呼叫者身分進入Safe錢包的Gateway模組,約2900枚`aEthrsETH`被轉出至攻擊者建立的Uniswap v4池。在Starknet上,Nostra預言機整合僅要求最少一個聚合來源,當三個設定價格來源中僅兩個達成聚合時,操縱的薄池報價與正常報價平均後將`NSTR`估值約49.52美元,支撐約350萬美元以高估抵押品借貸。

损失約3.2億美元:Liquid Network與Symbiosis遭攻擊事件 | BlockSec
Security Insights

损失約3.2億美元:Liquid Network與Symbiosis遭攻擊事件 | BlockSec

本報告涵蓋2026/09/07至2026/09/13,探討兩起造成約3.2億美元損失的安全事件,包括前份報告未提及、發生於2026/09/06的Liquid Network漏洞事件。較大者為該Liquid Network漏洞:Elements中的rangeproof驗證快取藉由雜湊四個欄位(其中兩個長度可變)串接而成金鑰,且未標示欄位邊界,導致某輸出的驗證結果被錯誤套用至另一個未經檢驗證明的輸出,使攻擊者得以憑空創造4,000枚無擔保L-BTC,並將幾乎全數兌回比特幣。在橫跨BNB Smart Chain、Ethereum與Rootstock的Symbiosis跨鏈橋比特幣路徑中,讀取比特幣存款的鏈下程式碼從存款人可自行控制的欄位取得其身份,並在未檢查手續費是否為負值的情況下自存款中扣除,使330聰的存款鑄造出`46,116,860,184.27388234 syBTC`;其須賣出所經之資金池僅有11.26 syBTC,致使流動性提供者與用戶損失約9.97 BTC(約77萬美元)。

損失約940萬美元:Injective、Aquifer遭利用攻擊 | BlockSec Weekly
Security Insights

損失約940萬美元:Injective、Aquifer遭利用攻擊 | BlockSec Weekly

過去一週(2026/08/31 - 2026/09/06),四起安全事件導致Injective、Solana、Ethereum和Flow EVM共損失約940萬美元。最大損失來自Injective漏洞,保險基金識別碼與二元期權市場識別碼衝突,結算路徑未比對其計價單位,導致約480萬美元流失;Solana上的Aquifer因交換路徑呼叫未經驗證的呼叫者提供的Token Program,損失約247萬美元;Ethereum上的Notional Finance V1因未檢查的`uint128`轉型將債務估值為零,損失約173萬美元。Flow EVM上的Ankr FLOW以約41萬美元收尾,因質押入口跳過暫停保護並依過時比率鑄幣。

Web3 最佳安全審計方

在上線之前驗證設計、程式碼與業務邏輯,對標業內最高安全標準。

BlockSec 審計