2026年7月 DeFi 三大安全事件
AFX Trade:约 2415 万美元
2026年7月22日,部署在 Arbitrum 上的永续合约协议 AFX Trade 遭遇安全漏洞,损失约 2415 万美元。
此次事件源于一次软件供应链攻击,而非跨链桥合约签名验证逻辑中的漏洞。根据 AFX 的事后分析报告,攻击始于7月9日,一名开发者通过 Telegram 被诱骗下载了含有恶意代码的项目。这使攻击者得以入侵开发环境,访问内部系统,并最终获得了跨链桥验证器基础设施的签名权限。
攻击交易追踪显示,攻击者提交的五个验证者签名通过了合约的检查。当前活跃验证者集的总投票权为 10,000,而这五个签名代表的投票权为 7,142,超过了所需的三分之二阈值。因此合约按照其规则处理了这笔恶意提款请求。然而,仅凭链上证据无法判断已授权的验证者密钥是被盗取还是通过其他方式被滥用。被盗的 USDC 随后被转移至以太坊,并兑换为约 12,467 ETH。AFX 表示,此次事件仅限于其自有托管跨链桥,没有证据表明 Arbitrum 网络或原生 Arbitrum 跨链桥受到影响。
Ostium:约 2375 万美元
2026年7月15日,部署在 Arbitrum 上的永续合约协议 Ostium 遭遇预言机相关攻击,其 OLP 流动性金库被盗约 2375 万美元。
Ostium 允许用户在无需持有底层资产的情况下,交易追踪股票、外汇、加密资产及其他市场的永续合约。交易盈亏通过以 USDC 为资金来源的 OLP 金库进行结算。若结算价格被操控,该金库便可能被迫支付在真实市场中从未发生的利润。
此次事件源于链下价格基础设施遭到入侵。 攻击者利用受信任的预言机签名权限和已注册的 PriceUpKeep 转发器,提交了带有攻击者控制时间戳的正确签名价格报告。链上验证器对签名者进行了身份验证,但无法核实所报告价格的真实性。在最大的 executeBatch() 交易中,攻击者反复开仓和平仓 BTC/USD 头寸。链上事件显示,开仓时使用的输入价格约为 5,000 美元,平仓时价格约为 60,000 美元。攻击者从约 1,000 USDC 起步,在连续循环中逐步增大仓位规模,并在一笔原子交易中从 OLP 金库中提取了约 1,186 万 USDC。八笔提款交易均流向同一地址,合计约 2,375 万美元,随后交易合约被冻结。
BonkDAO:约 2000 万美元
2026年7月6日,Solana 上的 BonkDAO 遭遇治理攻击,损失约 2000 万美元。
BonkDAO 通过 Solana Realms 管理其社区国库。BONK 持有者根据其代币余额获得投票权,达到法定人数的提案可通过治理程序执行国库操作指令。攻击者利用的正是这一流程,而非代码漏洞。
根本原因在于,投票权可以以远低于国库价值的成本集中获取,而大额转账又没有执行延迟机制。 6月30日,攻击者提交了 BIP #76,其中包含一条将 4,426,104,450,305 枚 BONK 转移至其地址的链上指令,随后花费约 440 万美元购入 BONK。六天投票期结束后,该提案获得 8,823.8 亿票,仅略高于 8,799.5 亿票的门槛。仅有七个地址参与了投票,而攻击者控制了约 99.9% 的支持票。
由于没有时间锁机制,提案立即执行,约 2,000 万美元的 BONK 被转移至攻击者账户。约九小时后,约 188,000 美元流入一家中心化交易所,其余约 1,900 万美元则被转入由攻击者关联地址控制的多签钱包。
上述事件表明,DeFi 协议的安全边界远不止于其智能合约代码本身。在 AFX Trade 和 Ostium 事件中,链上验证均按照其配置规则正常运行,但开发系统、验证器基础设施或预言机权限遭到入侵后,恶意操作得以伪装成合法请求。BonkDAO 事件同样说明,即便治理代码运行正确,当投票门槛在经济上过于薄弱且缺乏执行延迟机制时,国库仍面临巨大风险。因此,协议团队和安全审查人员应以审查智能合约同等的严格标准评估链下基础设施,同时持续评估任何单一权限或基础设施组件遭到入侵后可能造成的最大损失。
以上信息基于2026年7月30日 00:00 UTC 前的可用数据。
Web3 最佳安全审计机构
在上线前验证设计、代码与业务逻辑
参考资料🔗
AFX Trade
-
BlockSec 安全预警:https://x.com/Phalcon_xyz/status/2080139684790092275
Ostium
-
BlockSec 安全预警:https://x.com/Phalcon_xyz/status/2077423604208439703
BonkDAO
-
BlockSec 安全预警:https://x.com/BlockSecTeam/status/2074335424328392874
以上信息基于 2026年7月30日 00:00 UTC 的数据。
以上为7月安全事件简报的全部内容。
您可在我们的安全事件库中了解更多信息。
保持关注,保障安全!



