2026 年 7 月,Web3 安全事件損失規模急劇放大:全月共記錄 43 起主要安全事件,累計損失約 3.19 億美元,是 6 月的 4.1 倍,更是今年以來損失最大的月份之一。從結構上看,損失高度集中在 Exploit 類攻擊,37 起事件合計約 310,776,183 美元。單月最大單筆損失高達 8860 萬美元(Coldcard 錢包密碼算法問題),前五大事件累計約 2.34 億美元,占總損失約 73.5%。
與 6 月相比,7 月風險的重心出現明顯遷移:損失最高的三個方向依次為提案 / 治理攻擊(約 9760 萬美元)、密碼算法缺陷(約 8860 萬美元)與私鑰 / 密鑰洩漏(約 8250 萬美元),三者合計占總損失約 84%。治理提案被武器化、硬體錢包底層密碼學實現缺陷,以及跨鏈橋與熱錢包的密鑰失控,構成本月最具破壞力的三條主線。
AI 安全方面,7 月的標誌性變化是:風險討論從"提示詞注入""內容污染"進一步下沉到執行面、數據面與信任面。Hugging Face 披露的首個公開 "agentic attacker" 入侵事件、GPT-5.6 Sol 誤刪用戶主目錄、Grok Build CLI 整庫上傳 Git 歷史、Claude 分享鏈接被搜索引擎索引,四個事件共同說明:AI 系統的邊界已經不再是對話窗口,而是整個運行時環境與數據資產。
從月度分布看,7 月呈現"事件數量平穩、單筆損失極端化"的特徵:事件總數與 6 月基本持平,但總損失放大至 4 倍以上。本月 8 起事件單筆損失超過 9M 美元,其中 2 起超過 75M 美元,說明攻擊者正在把火力集中到治理金庫、底層密碼學實現和高淨值密鑰目標上,而廣撒網攻擊中小項目。
7 月主要攻擊類型(按損失歸併)如下:
如果按攻擊面歸納,7 月值得重點關注的是以下五個結構性方向:
@COLDCARDwallet:密碼算法問題,損失約 88.6M 美元
7 月 31 日,硬體錢包 Coldcard 被披露存在密碼算法層面的漏洞,大量用戶資產因此被盜,按鏈上流向統計損失約 88.6M 美元,為本月最大單筆事件。該事件的特殊性在於:受害對象不是某個 DeFi 協議,而是被普遍認為"最安全"的硬體簽名設備。當底層密碼學實現(簽名、隨機數、密鑰派生)出現缺陷時,上層再好的操作習慣與權限治理都無法兜底,這為整個行業的供應鏈信任敲響了警鐘。
BarnBridge SMART Yield:提案攻擊,損失約 77.6M 美元
7 月 15 日,Ethereum 上的 BarnBridge SMART Yield 協議遭遇提案攻擊,損失約 77.6M 美元。攻擊者通過惡意治理提案直接控制了協議資金的處置權。這再次證明:治理合約本身就是價值最高的攻擊目標之一,提案審核、投票門檻、時間鎖與執行前模擬任何一環失守,都可能造成金庫級損失。
@AFX_XYZ:跨鏈橋私鑰洩漏,損失約 24.15M 美元
7 月 23 日,AFX 在 Arbitrum 上的跨鏈橋因私鑰洩漏被攻擊,損失約 24.15M 美元。跨鏈橋的簽名密鑰一旦失控,攻擊者即可偽造合法的跨鏈消息指令,繞過全部合約層防護直接提走橋儲備資產。
@Ostium:管理員帳戶私鑰洩漏,損失約 24M 美元
7 月,Arbitrum 上的 RWA 交易平台 Ostium 疑似因管理員帳戶私鑰洩漏被攻擊,損失約 24M 美元。該事件與 AFX 發生在同一週,說明針對 Arbitrum 生態高權限帳戶的定向攻擊可能正在形成規模化趨勢。
BonkDAO:惡意治理提案,損失約 20M 美元
7 月 7 日,BonkDAO 成為惡意治理提案的目標,約 20M 美元等值的 BONK 代幣從 BonkDAO 金庫中被轉走。加上 BarnBridge 事件,7 月兩起提案攻擊合計損失接近 1 億美元,"治理攻擊"已從理論風險演變為本月最賺錢的攻擊手法。
Solana 早期巨鯨:疑似私鑰洩漏,損失約 14.2M 美元
7 月 10 日,一個與 Solana 創世區塊分發相關的早期巨鯨地址疑似私鑰洩漏,約 180.9K SOL(約 14.2M 美元)被盜。沉睡多年的早期地址集中被盯上,提示老密鑰的存儲介質、備份方式和歷史暴露面需要重新評估。
TripleAHQ:多鏈熱錢包被清空,損失約 9.7M 美元
7 月 25 日,支付基礎設施項目 TripleA 的熱錢包在 TRON、Ethereum、TON、Solana 等多條鏈上同時被盜,損失約 9.7M 美元。多鏈熱錢包集群被同時擊穿,指向密鑰生成或托管環節存在系統性缺陷,而非單點操作失誤。
Wanchain:跨鏈橋簽名語義重用,損失約 9M 美元
7 月 21 日,Wanchain 的 Cardano→BNB Chain 跨鏈橋在 Cardano 側遭攻擊,約 5.152 億枚 NIGHT 從橋儲備中被提走,價值約 9M 美元。事件發生後 Wanchain 桥暫停服務,NIGHT 一度下跌近 50%。簽名語義重用類問題說明:異構鏈之間的簽名域隔離、消息格式與驗證規則仍是跨鏈系統最容易被低估的攻擊面。
bonzo_finance:Oracle 驗證漏洞,損失約 9.05M 美元
7 月 11 日,借貸協議 bonzo finance 因 Oracle 驗證漏洞被攻擊,損失約 9.05M 美元。價格與數據驗證環節的缺陷依然能在單一事件內造成近千萬美元級損失,預言機的數據源校驗、異常波動約束與喂價權限治理仍是 DeFi 協議的基礎命門。
4.1 本月總結
4.2 安全建議
如果說 6 月的關鍵詞是"風險入口全面外部化",那麼 7 月更清楚地表明:AI 安全的主戰場已經從"注入什麼內容"轉向"Agent 能執行什麼、能帶走什麼、信任邊界在哪裡"。本月四起代表性事件,分別對應攻擊面、執行面、數據面與信任面的標誌性升級。
Hugging Face 入侵事件:首個公開的 "agentic attacker" 實戰案例
7 月,Hugging Face 披露了一起針對其生產基礎設施的入侵事件:攻擊方全程由自主 AI Agent 系統驅動,防禦方的檢測與取證也主要依賴自建 AI 系統完成,被視為 "agentic attacker"(自主智能體攻擊者)從行業預警走向現實案例的標誌性事件。部分內部數據集與若干服務憑證遭未授權訪問;官方稱未發現面向用戶的模型、數據集、Spaces 被篡改,軟件供應鏈驗證安全。
攻擊鏈的關鍵環節包括:
本次事件還暴露了一個深層矛盾 --- --- "AI 護欄不對稱":HF 在取證階段嘗試用商用前沿模型 API 分析攻擊日誌(含真實攻擊命令與利用載荷),卻被模型提供方的安全防護欄攔截,因為護欄無法區分"應急響應分析人員"與"攻擊行為者"。HF 最終轉向自有基礎設施上部署的開源權重模型(GLM 5.2)完成分析。這提示所有安全團隊:應提前備好自托管分析模型並納入 IR 工具鏈,而不是事件發生後再尋找可用的分析路徑。
GPT-5.6 Sol 誤刪全部文件:當 Agent 從"會做事"走向"直接執行"
7 月,前 HyperWrite CEO、AI 投資人 Matt Shumer 公開披露:他在測試 OpenAI GPT-5.6 Sol 的 Ultra 模式時,本地 Agent 的一個 review subagent 在執行清理任務時錯誤展開 $HOME,執行了 rm -rf 命令,刪除了其 Mac 上"幾乎所有文件"。
這起事故的本質不是"模型說了一句危險的話",而是一個擁有文件系統權限、終端能力與子代理編排能力的 Agent,把一次路徑誤判執行成了真實的數據災難。它至少暴露四層問題:權限邊界過大(Full Access 模式下殺傷半徑覆蓋整個主目錄)、任務邊界漂移("清理文件"被升級為遞歸刪除)、子代理放大錯誤(錯誤沿代理鏈被繼承與合理化)、以及高危動作缺少強制人工確認。
該事件給出的工程結論非常直接:對遞歸刪除、批量覆蓋、目錄外寫入、涉及 $HOME 或根路徑的操作必須建立策略級攔截與人工審批;子代理權限必須小於主代理;高權限任務應運行在容器、快照工作區等隔離環境中;雲同步不等於備份,必須建立可恢復的版本化快照。
Grok Build CLI 整庫上傳:AI 編程工具的"隱形數據通道"
7 月,研究者 cereblab 的抓包分析指出:xAI 官方 Grok Build CLI(0.2.93 版本)在運行時,不僅會把模型讀取到的文件內容發送到雲端,還會通過獨立的 POST /v1/storage 通道將整個倉庫以 git bundle 形式打包上傳 --- --- 包括完整 Git 歷史。在"只回覆 OK、不要打開任何文件"的提示詞下,CLI 依然上傳了整個倉庫,研究者還從上傳內容中恢復出了被明確禁止讀取的 canary 文件。更嚴重的是,關閉 "Improve the model" 開關並不能阻止該上傳行為。(xAI 隨後通過服務端返回 disable_codebase_upload 關閉了該路徑。)
該事件的警示在於:Git 歷史裡往往藏著比當前工作區更敏感的資產 --- --- 已刪除的密鑰、被回滾的調試代碼、舊版實現細節與內部架構痕跡。AI 編程工具的安全邊界不能只看當前項目目錄,必須把整個倉庫、本機配置與憑據目錄都視為潛在暴露面。對企業而言,對 AI CLI 做真實流量審計、在隔離環境中運行、把 Git 歷史納入敏感資產治理,已經從"最佳實踐"變為"必修課"。
Claude 分享鏈接被搜索引擎索引:分享即發布
7 月 25 日前後,大量 Claude 用戶創建的分享鏈接(claude.ai/share)被發現可被 Google 等搜索引擎索引和檢索。需要明確的是,這並非後端入侵:按照 Anthropic 官方文檔,用戶點擊 Share 後生成的快照頁面對任何持有鏈接的人可見。真正的問題是:用戶心智中的"轉發一段對話給同事",在系統語義上等於"發布一個公開 Web 資產" --- --- 它可能被索引、緩存、歸檔、二次轉發,且 robots.txt 並不構成訪問控制,清理過程也非原子操作。
在 Agent 時代,這條風險的殺傷半徑更大:一段被公開的對話可能暴露的不僅是文本,還包括 Agent 可訪問的內部系統、常用工具調用、RAG 片段、審批話術,乃至指向 .env、.ssh、.aws/credentials 的路徑線索。對攻擊者而言,即使拿不到有效密鑰,一張"工作流地圖"本身就足以支撐更可信的釣魚頁面、更精確的間接提示詞注入與更有針對性的供應鏈攻擊。
安全趨勢:提示詞注入持續成為 2026 年 AI 攻擊主線
公開行業統計顯示,提示詞注入已連續兩年位居 OWASP LLM 應用風險榜首;2026 年觀測到的 AI 攻擊中,間接提示詞注入占比已超過 55%,多跳間接攻擊同比增長超過 70%,且約 62% 的企業環境成功利用案例走的是間接注入路徑。這與 7 月的四起事件形成呼應:無論是惡意數據集、倉庫歷史、分享鏈接還是外部內容,攻擊者越來越傾向於把指令藏在"被信任的數據"裡,而不是直接對抗模型護欄。
7 月 AI 安全趨勢總結
AI 安全建議
2026 年 7 月,Web3 與 AI 兩側再次呈現出高度同構的趨勢:最大的損失不再來自單點漏洞,而是來自信任底座的失守 --- --- Web3 方面是治理機制、密鑰體系與密碼學實現,AI 方面是執行權限、數據通道與信任邊界。
Web3 方面,單月 3.19 億美元的損失提示行業:審計與風控的重心必須從"合約邏輯"擴展到治理鏈、密鑰供應鏈與底層密碼學實現;AI 方面,首個公開的 agentic 攻擊案例與多起執行面、數據面事故提示行業:安全建設必須從"內容過濾"升級為對運行時環境、數據資產與信任邊界的系統性治理。
對兩類系統而言,接下來的安全建設重點都不應再停留在"發現單點漏洞",而應轉向持續審計、最小權限、運行時護欄、信任分層與全流程可驗證治理。
本內容僅供參考,不構成任何金融、投資、法律或稅務建議。文中提及的任何活動、獎勵、線上活動或相關資訊,不應被視為對購買、出售或交易任何加密資產的推薦、招攬或邀請。加密資產具有高波動性,存在價值損失風險。WEEX服務、產品及相關活動的可用性可能因地區而異。用戶在參與前有責任確保符合當地適用法律法規。





























