七月份加密损失近2亿,冷卡漏洞成最大“黑天鹅”

七月加密资产损失逼近2亿美元,单一漏洞引发系统性风险

2024年7月,全球加密行业记录在案的黑客攻击事件达34起,另有1起金额未披露,合计造成约1.988亿美元的直接经济损失。其中,Coldcard硬件钱包因固件缺陷导致的资产被盗事件尤为突出,单笔损失高达7020万美元,占全月总损失的35%以上,成为当月最严重的安全事件。

核心资产流失根源:密钥与基础设施失效主导损失结构

从实际原因分析,钱包及密钥管理系统的漏洞是最大风险源,贡献了54%的总损失(约1.067亿美元)。这一类别包括多个独立事件,如Triple-A热钱包泄露、Ostium预言机私钥外泄、WEMIX链上所有者密钥暴露等。这些案例共同揭示了一个趋势:运营层面的安全疏漏远比代码逻辑缺陷更具破坏力。

跨链桥与协议漏洞并存,但资金流向差异显著

DeFi协议漏洞虽在事件数量上占比最高(25起),但仅造成约4970万美元损失,占总额的25%。多数案件源于价格预言机被操纵或治理机制遭滥用。相比之下,跨链桥类攻击累计损失4240万美元,其中AFX Trade和Verus以太坊桥分别因验证器签名密钥泄露而遭受重大打击。值得注意的是,部分攻击并非由合约漏洞引发,而是依赖于密钥管理不当。

六月与七月对比:损失规模激增,结构性风险持续显现

与6月7651万美元的总损失相比,7月损失同比上升近160%,达到2.6倍水平。尽管事件数量略有下降(6月38起有金额记录,7月34起),但单起事件的平均损失显著提高。六月最大损失来自Humanity项目私钥泄露,占当月总额41.8%;而7月则由Coldcard漏洞主导,两者均反映出基础设施级故障对整体生态的决定性影响。

资金去向追踪:赃款多集中于可识别地址,未大规模混币

根据Blockaid追踪数据,部分被盗资产已转移至以太坊网络,并转换为约12,467枚ETH,存放于一个可识别的钱包中,未通过混币服务隐藏路径。这表明攻击者可能尚未完成资金洗白流程,或有意保留部分流动性以备后续操作。

根本原因再分类:非标签化归因更贴近真实风险

原始事件分类存在偏差。例如,原归为“协议逻辑”的Ostium事件实为预言机密钥泄露所致;而Wanchain与Verus桥攻击本质属于跨链桥验证机制缺陷。重新归类后,三类核心风险分别为:钱包与密钥基础设施(54%)、DeFi协议漏洞(25%)、跨链桥问题(21%),清晰勾勒出当前威胁图谱。

密钥攻击的致命性:一次性清空资产,非局部受限

基于密钥的攻击往往意味着攻击者可立即获取目标账户内全部资产,具有全面性与不可逆性。相较之下,智能合约漏洞通常仅限于特定功能模块,损失范围相对可控。这种结构性差异使得密钥管理成为防御体系中最关键的一环。

冷卡用户应如何应对?不确定性仍存

Coinkite已提醒受影响固件版本的用户尽快迁移资金,但无法通过技术手段确认所有暴露钱包。CZ亦建议用户将资产分散存储于多个设备中,强调任何单一硬件都存在成为故障点的风险,凸显去中心化存储策略的重要性。