返回博客

通讯简报 - 2026年7月

Code Auditing
2026年7月31日
阅读约 4 分钟
核心要点
  • AFX Trade 因供应链攻击被入侵,导致有效的跨链桥验证器签名遭到滥用,损失约 2415 万美元。

  • Ostium 因预言机权限被入侵,攻击者提交了经签名的虚假价格,导致金库被耗尽,损失约 2375 万美元。

  • BonkDAO 因治理法定人数机制薄弱且缺乏时间锁,遭受低成本治理捕获攻击,损失约 2000 万美元。

2026年7月 DeFi 三大安全事件

AFX Trade:约 2415 万美元

2026年7月22日,部署在 Arbitrum 上的永续合约协议 AFX Trade 遭遇安全漏洞,损失约 2415 万美元。

此次事件源于一次软件供应链攻击,而非跨链桥合约签名验证逻辑中的漏洞。根据 AFX 的事后分析报告,攻击始于7月9日,一名开发者通过 Telegram 被诱骗下载了含有恶意代码的项目。这使攻击者得以入侵开发环境,访问内部系统,并最终获得了跨链桥验证器基础设施的签名权限。

攻击交易追踪显示,攻击者提交的五个验证者签名通过了合约的检查。当前活跃验证者集的总投票权为 10,000,而这五个签名代表的投票权为 7,142,超过了所需的三分之二阈值。因此合约按照其规则处理了这笔恶意提款请求。然而,仅凭链上证据无法判断已授权的验证者密钥是被盗取还是通过其他方式被滥用。被盗的 USDC 随后被转移至以太坊,并兑换为约 12,467 ETH。AFX 表示,此次事件仅限于其自有托管跨链桥,没有证据表明 Arbitrum 网络或原生 Arbitrum 跨链桥受到影响。

Ostium:约 2375 万美元

2026年7月15日,部署在 Arbitrum 上的永续合约协议 Ostium 遭遇预言机相关攻击,其 OLP 流动性金库被盗约 2375 万美元。

Ostium 允许用户在无需持有底层资产的情况下,交易追踪股票、外汇、加密资产及其他市场的永续合约。交易盈亏通过以 USDC 为资金来源的 OLP 金库进行结算。若结算价格被操控,该金库便可能被迫支付在真实市场中从未发生的利润。

此次事件源于链下价格基础设施遭到入侵。 攻击者利用受信任的预言机签名权限和已注册的 PriceUpKeep 转发器,提交了带有攻击者控制时间戳的正确签名价格报告。链上验证器对签名者进行了身份验证,但无法核实所报告价格的真实性。在最大的 executeBatch() 交易中,攻击者反复开仓和平仓 BTC/USD 头寸。链上事件显示,开仓时使用的输入价格约为 5,000 美元,平仓时价格约为 60,000 美元。攻击者从约 1,000 USDC 起步,在连续循环中逐步增大仓位规模,并在一笔原子交易中从 OLP 金库中提取了约 1,186 万 USDC。八笔提款交易均流向同一地址,合计约 2,375 万美元,随后交易合约被冻结。

BonkDAO:约 2000 万美元

2026年7月6日,Solana 上的 BonkDAO 遭遇治理攻击,损失约 2000 万美元。

BonkDAO 通过 Solana Realms 管理其社区国库。BONK 持有者根据其代币余额获得投票权,达到法定人数的提案可通过治理程序执行国库操作指令。攻击者利用的正是这一流程,而非代码漏洞。

根本原因在于,投票权可以以远低于国库价值的成本集中获取,而大额转账又没有执行延迟机制。 6月30日,攻击者提交了 BIP #76,其中包含一条将 4,426,104,450,305 枚 BONK 转移至其地址的链上指令,随后花费约 440 万美元购入 BONK。六天投票期结束后,该提案获得 8,823.8 亿票,仅略高于 8,799.5 亿票的门槛。仅有七个地址参与了投票,而攻击者控制了约 99.9% 的支持票。

由于没有时间锁机制,提案立即执行,约 2,000 万美元的 BONK 被转移至攻击者账户。约九小时后,约 188,000 美元流入一家中心化交易所,其余约 1,900 万美元则被转入由攻击者关联地址控制的多签钱包。

上述事件表明,DeFi 协议的安全边界远不止于其智能合约代码本身。在 AFX Trade 和 Ostium 事件中,链上验证均按照其配置规则正常运行,但开发系统、验证器基础设施或预言机权限遭到入侵后,恶意操作得以伪装成合法请求。BonkDAO 事件同样说明,即便治理代码运行正确,当投票门槛在经济上过于薄弱且缺乏执行延迟机制时,国库仍面临巨大风险。因此,协议团队和安全审查人员应以审查智能合约同等的严格标准评估链下基础设施,同时持续评估任何单一权限或基础设施组件遭到入侵后可能造成的最大损失。

以上信息基于2026年7月30日 00:00 UTC 前的可用数据。

Web3 最佳安全审计机构

在上线前验证设计、代码与业务逻辑

参考资料🔗

AFX Trade

Ostium

BonkDAO

以上信息基于 2026年7月30日 00:00 UTC 的数据。

以上为7月安全事件简报的全部内容。

您可在我们的安全事件库中了解更多信息。

保持关注,保障安全!

订阅最新动态
Bitget 3.875亿美元链下漏洞事件:不止于密钥与合约
Security Insights

Bitget 3.875亿美元链下漏洞事件:不止于密钥与合约

2026年9月24日,攻击者利用第三方安全产品漏洞,获取内部凭证并伪造提现指令,导致Bitget部分运营钱包资金转出约3.875亿美元,涉及以太坊、其他EVM网络、XRP Ledger、Zcash和TRON,私钥及冷钱包未受影响。本文梳理事件路径与资金流向,分析资产快速转换及生态恢复应对,提出机构纵深防御体系,并说明授权区块链渗透测试如何验证跨层安全假设。

损失约1130万美元:Multicall Router、Nostra | BlockSec Weekly
Security Insights

损失约1130万美元:Multicall Router、Nostra | BlockSec Weekly

本报告覆盖2026/09/14至09/20,分析以太坊与Starknet上两起共约1130万美元损失的安全事件。较大一起中,多重调用路由器将自身地址当作调度目标,致嵌套调用以路由器已授权身份而非外部调用者身份进入Safe钱包的Gateway模块,约2900个aEthrsETH被转入攻击者创建的Uniswap v4池。Starknet上,Nostra预言机仅需一个聚合来源,三个价格源中仅两个参与聚合时,被操纵的浅池报价与正常报价平均,使NSTR估值约49.52美元,支持约350万美元超额抵押借贷。

~3.2亿美元损失:Liquid Network、Symbiosis 遭利用攻击 | BlockSec
Security Insights

~3.2亿美元损失:Liquid Network、Symbiosis 遭利用攻击 | BlockSec

本报告覆盖2026/09/07-09/13,分析两起共损失约3.2亿美元的安全事件,含此前未覆盖的Liquid Network于09/06遭利用事件。较大事件中,Elements的rangeproof验证缓存因字段拼接无分隔符导致验证结果错配,攻击者伪造4000枚无支撑L-BTC并几乎全部兑出。Symbiosis跨链桥比特币路线因手续费未做负值校验,330聪存款铸造出46,116,860,184.27388234 syBTC,流动性池仅存11.26 syBTC,致约970万美元损失(约9.97 BTC)。

Web3 最佳安全审计方

在上线之前验证设计、代码与业务逻辑,对标业内最高安全标准。

BlockSec 审计
通讯简报 - 2026年7月