返回博客

通讯简报 - 2026年7月

Code Auditing
2026年7月31日
阅读约 4 分钟
核心要点
  • AFX Trade 因供应链攻击被入侵,导致有效的跨链桥验证器签名遭到滥用,损失约 2415 万美元。

  • Ostium 因预言机权限被入侵,攻击者提交了经签名的虚假价格,导致金库被耗尽,损失约 2375 万美元。

  • BonkDAO 因治理法定人数机制薄弱且缺乏时间锁,遭受低成本治理捕获攻击,损失约 2000 万美元。

2026年7月 DeFi 三大安全事件

AFX Trade:约 2415 万美元

2026年7月22日,部署在 Arbitrum 上的永续合约协议 AFX Trade 遭遇安全漏洞,损失约 2415 万美元

此次事件源于一次软件供应链攻击,而非跨链桥合约签名验证逻辑中的漏洞。根据 AFX 的事后分析报告,攻击始于7月9日,一名开发者通过 Telegram 被诱骗下载了含有恶意代码的项目。这使攻击者得以入侵开发环境,访问内部系统,并最终获得了跨链桥验证器基础设施的签名权限。

攻击交易追踪显示,攻击者提交的五个验证者签名通过了合约的检查。当前活跃验证者集的总投票权为 10,000,而这五个签名代表的投票权为 7,142,超过了所需的三分之二阈值。因此合约按照其规则处理了这笔恶意提款请求。然而,仅凭链上证据无法判断已授权的验证者密钥是被盗取还是通过其他方式被滥用。被盗的 USDC 随后被转移至以太坊,并兑换为约 12,467 ETH。AFX 表示,此次事件仅限于其自有托管跨链桥,没有证据表明 Arbitrum 网络或原生 Arbitrum 跨链桥受到影响。

Ostium:约 2375 万美元

2026年7月15日,部署在 Arbitrum 上的永续合约协议 Ostium 遭遇预言机相关攻击,其 OLP 流动性金库被盗约 2375 万美元

Ostium 允许用户在无需持有底层资产的情况下,交易追踪股票、外汇、加密资产及其他市场的永续合约。交易盈亏通过以 USDC 为资金来源的 OLP 金库进行结算。若结算价格被操控,该金库便可能被迫支付在真实市场中从未发生的利润。

此次事件源于链下价格基础设施遭到入侵。 攻击者利用受信任的预言机签名权限和已注册的 PriceUpKeep 转发器,提交了带有攻击者控制时间戳的正确签名价格报告。链上验证器对签名者进行了身份验证,但无法核实所报告价格的真实性。在最大的 executeBatch() 交易中,攻击者反复开仓和平仓 BTC/USD 头寸。链上事件显示,开仓时使用的输入价格约为 5,000 美元,平仓时价格约为 60,000 美元。攻击者从约 1,000 USDC 起步,在连续循环中逐步增大仓位规模,并在一笔原子交易中从 OLP 金库中提取了约 1,186 万 USDC。八笔提款交易均流向同一地址,合计约 2,375 万美元,随后交易合约被冻结。

BonkDAO:约 2000 万美元

2026年7月6日,Solana 上的 BonkDAO 遭遇治理攻击,损失约 2000 万美元

BonkDAO 通过 Solana Realms 管理其社区国库。BONK 持有者根据其代币余额获得投票权,达到法定人数的提案可通过治理程序执行国库操作指令。攻击者利用的正是这一流程,而非代码漏洞。

根本原因在于,投票权可以以远低于国库价值的成本集中获取,而大额转账又没有执行延迟机制。 6月30日,攻击者提交了 BIP #76,其中包含一条将 4,426,104,450,305 枚 BONK 转移至其地址的链上指令,随后花费约 440 万美元购入 BONK。六天投票期结束后,该提案获得 8,823.8 亿票,仅略高于 8,799.5 亿票的门槛。仅有七个地址参与了投票,而攻击者控制了约 99.9% 的支持票。

由于没有时间锁机制,提案立即执行,约 2,000 万美元的 BONK 被转移至攻击者账户。约九小时后,约 188,000 美元流入一家中心化交易所,其余约 1,900 万美元则被转入由攻击者关联地址控制的多签钱包。

上述事件表明,DeFi 协议的安全边界远不止于其智能合约代码本身。在 AFX Trade 和 Ostium 事件中,链上验证均按照其配置规则正常运行,但开发系统、验证器基础设施或预言机权限遭到入侵后,恶意操作得以伪装成合法请求。BonkDAO 事件同样说明,即便治理代码运行正确,当投票门槛在经济上过于薄弱且缺乏执行延迟机制时,国库仍面临巨大风险。因此,协议团队和安全审查人员应以审查智能合约同等的严格标准评估链下基础设施,同时持续评估任何单一权限或基础设施组件遭到入侵后可能造成的最大损失。

以上信息基于2026年7月30日 00:00 UTC 前的可用数据。

Web3 最佳安全审计机构

在上线前验证设计、代码与业务逻辑

参考资料🔗

AFX Trade

Ostium

BonkDAO

以上信息基于 2026年7月30日 00:00 UTC 的数据。

以上为7月安全事件简报的全部内容。

您可在我们的安全事件库中了解更多信息。

保持关注,保障安全!

订阅最新动态
超越智能合约:Web3中的域名与DNS运营安全
Security Insights

超越智能合约:Web3中的域名与DNS运营安全

合约审计只审合约本身。我们对DefiLlama TVL前100协议背后的100个域名进行了8项基于SEAL的DNS和注册商检查,共800项检查,只有一个域名全部通过。以下是大多数项目缺失的四项关键控制措施,以及它们在用户入口处为何至关重要。

Web3攻击面:渗透测试概览

Web3攻击面:渗透测试概览

加密机构承载所有传统攻击面,并叠加资金处理链。本文提供系统的实用抽象:应用、授权与签名、区块链交互、基础设施四组件模型,说明各自职责、代表实现及继承的攻击面,并将web3特有覆盖细分为五大攻击面:生产与自动化运维、签名意图、审批与提现链、资金逻辑及链上交易与已部署合约。

损失约2300万美元:Cosmos EVM与Moonwell遭利用攻击 | BlockSec Weekly
Security Insights

损失约2300万美元:Cosmos EVM与Moonwell遭利用攻击 | BlockSec Weekly

在报告期(2026/08/22-2026/08/30)内,我们统计5起区块链安全事件,损失约2270万美元;Tectonic被盗约7400万-1.195亿美元,因Cronos回滚至攻击前状态而多数被抹除。重点是六链Cosmos EVM漏洞系列(实现约570万美元),经TAC Chain溯源,共享余额同步漏洞串联下溢与上溢耗尽质押池。报告还分析了Moonwell的抵押品核算与预言机价格操纵组合攻击、Tectonic的预言机价格与凭证代币汇率操纵低流动性抵押品、Ajna清算业务逻辑缺陷,以及Solana上的Rain Card Contract Exploit Series(Ed25519签名验证绕过,涉及Avici、Tria等)。

Web3 最佳安全审计方

在上线之前验证设计、代码与业务逻辑,对标业内最高安全标准。

BlockSec 审计