7 月 DeFi 损失约 6800 万美元,没有一起是合约漏洞

2026年7月22日,Arbitrum 上的永续合约协议 AFX Trade 遭遇攻击,其自营托管桥约2,415万枚USDC被盗。

本次事件源于一次复杂的软件供应链攻击,而非桥接合约的签名验证逻辑被绕过。官方的事件复盘报告显示,攻击者于7月9日通过 Telegram 诱导一名开发人员下载含有恶意代码的项目,借此控制其开发环境,进一步侵入团队内部系统,最终取得了验证节点的签名权限。

链上数据显示,攻击者提交的5个验证者签名均通过合约校验。攻击发生时,7名验证者的总权重为10,000,其中5个签名合计权重7,142,超过了桥接合约要求的三分之二门槛。因此,合约按照既定规则放行了恶意提款,表明攻击者很可能掌握或利用了足以满足5-of-7门槛的授权验证者密钥。不过,仅凭链上证据无法判断这些密钥是被外部窃取,还是通过其他方式遭到滥用。被盗USDC随后被转移至 Ethereum,并兑换为约12,467枚ETH。

Ostium:约2,375万美元

2026年7月15日,Arbitrum 上的永续合约协议 Ostium 遭到价格预言机攻击,其 OLP 流动性金库损失约2,375万枚USDC

Ostium 允许用户交易股票、外汇及加密资产等标的的永续合约,交易盈亏由存有USDC的 OLP 金库统一结算。因此,一旦结算价格可被控制,攻击者就能让金库支付并不存在的利润。

事件的根本原因并非合约层面的漏洞,而是链下价格基础设施失陷。攻击者获取了受信任价格预言机的签名权限,以及已注册的 PriceUpKeep 转发器权限,从而能够提交签名有效、但价格与时间参数均可自行设定的报告。链上验证合约仅能确认签名者身份,却无法判断报告中价格的真实性。在最大的一笔 executeBatch() 交易中,攻击者围绕 BTC/USD 循环开仓和平仓:链上事件显示仓位以约5,000美元的输入价格建立、再以接近60,000美元的价格结算。攻击者把约1,000枚 USDC 的初始仓位逐轮放大,并在同一笔原子交易中从 OLP 金库提取约1,186万枚USDC。全部8笔提款均流向同一地址,累计约2,375万枚USDC,直至金库的熔断机制触发,阻止了进一步提款。

BonkDAO:约2,000万美元

2026年7月6日,Solana上的BonkDAO因恶意治理提案损失约4.43万亿枚BONK,事发时价值约2,000万美元。

BonkDAO 通过 Solana Realms 管理社区金库:BONK 持有者按持币数量投票,提案达到法定票数后,可由治理程序直接执行金库指令。攻击者利用的正是这套治理流程,而非合约代码漏洞。

事件根本原因是投票权可以低成本集中,且大额金库操作没有延迟执行。攻击者于6月30日提交 BIP #76,其中包含将4,426,104,450,305枚 BONK 转入其地址的链上指令;随后花费约440万美元购入 BONK。六天投票期结束时,支持票为8,823.8亿枚,刚刚超过8,799.5亿枚门槛。仅7个地址参与投票,攻击者控制约99.9%的支持票。

提案通过后因没有时间锁而立即执行,约2,000万美元的 BONK 自动转入攻击者地址。约9小时后,约18.8万美元流入中心化交易所,其余约1,900万美元被转入由攻击者相关地址控制的多签钱包。

这三起事件表明,DeFi协议的安全边界远不止智能合约代码。AFX Trade 和 Ostium 的链上验证流程均按既定规则运行,但攻击者通过失陷的开发环境、验证节点或预言机权限,将恶意操作包装成了链上系统认可的合法请求。BonkDAO 事件则说明,即使治理程序本身没有代码漏洞,不合理的投票门槛和缺失的执行延迟仍可能使金库面临重大风险。因此,项目方和安全机构应将链下基础设施纳入与智能合约同等重要的安全评估范围,并持续评估任何单一权限或基础设施失陷可能造成的最大损失。

以上数据截至2026年7月30日00:00(UTC)。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值