Back to Blog

通讯简报 - 2026年7月

Code Auditing
July 31, 2026
4 min read
Key Insights

2026年7月 DeFi 三大安全事件

AFX Trade:约 2415 万美元

2026年7月22日,部署在 Arbitrum 上的永续合约协议 AFX Trade 遭遇安全漏洞,损失约 2415 万美元

此次事件源于一次软件供应链攻击,而非跨链桥合约签名验证逻辑中的漏洞。根据 AFX 的事后分析报告,攻击始于7月9日,一名开发者通过 Telegram 被诱骗下载了含有恶意代码的项目。这使攻击者得以入侵开发环境,访问内部系统,并最终获得了跨链桥验证器基础设施的签名权限。

攻击交易追踪显示,攻击者提交的五个验证者签名通过了合约的检查。当前活跃验证者集的总投票权为 10,000,而这五个签名代表的投票权为 7,142,超过了所需的三分之二阈值。因此合约按照其规则处理了这笔恶意提款请求。然而,仅凭链上证据无法判断已授权的验证者密钥是被盗取还是通过其他方式被滥用。被盗的 USDC 随后被转移至以太坊,并兑换为约 12,467 ETH。AFX 表示,此次事件仅限于其自有托管跨链桥,没有证据表明 Arbitrum 网络或原生 Arbitrum 跨链桥受到影响。

Ostium:约 2375 万美元

2026年7月15日,部署在 Arbitrum 上的永续合约协议 Ostium 遭遇预言机相关攻击,其 OLP 流动性金库被盗约 2375 万美元

Ostium 允许用户在无需持有底层资产的情况下,交易追踪股票、外汇、加密资产及其他市场的永续合约。交易盈亏通过以 USDC 为资金来源的 OLP 金库进行结算。若结算价格被操控,该金库便可能被迫支付在真实市场中从未发生的利润。

此次事件源于链下价格基础设施遭到入侵。 攻击者利用受信任的预言机签名权限和已注册的 PriceUpKeep 转发器,提交了带有攻击者控制时间戳的正确签名价格报告。链上验证器对签名者进行了身份验证,但无法核实所报告价格的真实性。在最大的 executeBatch() 交易中,攻击者反复开仓和平仓 BTC/USD 头寸。链上事件显示,开仓时使用的输入价格约为 5,000 美元,平仓时价格约为 60,000 美元。攻击者从约 1,000 USDC 起步,在连续循环中逐步增大仓位规模,并在一笔原子交易中从 OLP 金库中提取了约 1,186 万 USDC。八笔提款交易均流向同一地址,合计约 2,375 万美元,随后交易合约被冻结。

BonkDAO:约 2000 万美元

2026年7月6日,Solana 上的 BonkDAO 遭遇治理攻击,损失约 2000 万美元

BonkDAO 通过 Solana Realms 管理其社区国库。BONK 持有者根据其代币余额获得投票权,达到法定人数的提案可通过治理程序执行国库操作指令。攻击者利用的正是这一流程,而非代码漏洞。

根本原因在于,投票权可以以远低于国库价值的成本集中获取,而大额转账又没有执行延迟机制。 6月30日,攻击者提交了 BIP #76,其中包含一条将 4,426,104,450,305 枚 BONK 转移至其地址的链上指令,随后花费约 440 万美元购入 BONK。六天投票期结束后,该提案获得 8,823.8 亿票,仅略高于 8,799.5 亿票的门槛。仅有七个地址参与了投票,而攻击者控制了约 99.9% 的支持票。

由于没有时间锁机制,提案立即执行,约 2,000 万美元的 BONK 被转移至攻击者账户。约九小时后,约 188,000 美元流入一家中心化交易所,其余约 1,900 万美元则被转入由攻击者关联地址控制的多签钱包。

上述事件表明,DeFi 协议的安全边界远不止于其智能合约代码本身。在 AFX Trade 和 Ostium 事件中,链上验证均按照其配置规则正常运行,但开发系统、验证器基础设施或预言机权限遭到入侵后,恶意操作得以伪装成合法请求。BonkDAO 事件同样说明,即便治理代码运行正确,当投票门槛在经济上过于薄弱且缺乏执行延迟机制时,国库仍面临巨大风险。因此,协议团队和安全审查人员应以审查智能合约同等的严格标准评估链下基础设施,同时持续评估任何单一权限或基础设施组件遭到入侵后可能造成的最大损失。

以上信息基于2026年7月30日 00:00 UTC 前的可用数据。

Web3 最佳安全审计机构

在上线前验证设计、代码与业务逻辑

参考资料🔗

AFX Trade

Ostium

BonkDAO

以上信息基于 2026年7月30日 00:00 UTC 的数据。

以上为7月安全事件简报的全部内容。

您可在我们的安全事件库中了解更多信息。

保持关注,保障安全!

Sign up for the latest updates
~$3950万美元损失:Allbridge、Wanchain等项目 | BlockSec周报
Security Audits

~$3950万美元损失:Allbridge、Wanchain等项目 | BlockSec周报

2026年7月20-26日,Solana、以太坊、BNB Chain、Arbitrum、Zilliqa和Cardano共发生8起重大安全事件,总损失约3950万美元。其中Allbridge Core事件(约165万美元)暴露了Solana输入验证漏洞,同一Pool账户被同时接受为两种swap角色;Wanchain(约50万美元,Cardano桥验证器消息编码缺陷);Zilliqa(约40万美元,Ledger应用自2019年存在的随机数生成缺陷);Lien Finance(约54.2万美元,债券交易验证逻辑缺陷)。

~$135万损失:BarnBridge、DeFiTuna | BlockSec周报
Security Insights

~$135万损失:BarnBridge、DeFiTuna | BlockSec周报

本周报涵盖2026年7月13日至19日的2起安全事件,以太坊和Solana总损失约135万美元。Solana借贷协议DeFiTuna损失约57万美元,原因是仓位健康检查将零值仓位视为健康状态而忽略未偿债务,攻击者利用受控掉期路由和低流动性池触发此漏洞。BarnBridge损失约77.6万美元,攻击者利用以太坊上已弃用但仍活跃的治理系统通过恶意提案,盗取用户授权的USDC。

~$800K损失:Hinkal双花攻击 | BlockSec周报
Security Insights

~$800K损失:Hinkal双花攻击 | BlockSec周报

本周安全报告涵盖2026年6月29日至7月5日1起重大事件,以太坊总损失约80万美元。Hinkal隐私池协议遭双重花费攻击,疑因旧版票据格式缺陷,攻击者从单笔存款中派生多个无效符。报告分析了电路层漏洞、攻击流程及对基于无效符隐私协议的影响。

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit