Im Juli 2026 hat sich das Ausmaß der Verluste durch Sicherheitsvorfälle im Web3-Bereich dramatisch vergrößert: Im gesamten Monat wurden 43 bedeutende Sicherheitsvorfälle registriert, mit kumulierten Verlusten von etwa 319 Millionen US-Dollar, was das 4,1-fache der Verluste im Juni darstellt und den Monat zu einem der verlustreichsten des Jahres macht. Strukturell betrachtet sind die Verluste stark auf Exploit-Angriffe konzentriert, wobei 37 Vorfälle insgesamt etwa 310.776.183 US-Dollar ausmachten. Der größte Einzelverlust des Monats betrug 88,6 Millionen US-Dollar (Problem mit dem Passwortalgorithmus der Coldcard-Wallet), und die fünf größten Vorfälle summierten sich auf etwa 234 Millionen US-Dollar, was etwa 73,5 % der Gesamtschäden ausmacht.
Im Vergleich zum Juni hat sich der Schwerpunkt der Risiken im Juli deutlich verschoben: Die drei höchsten Verlustquellen waren nacheinander Angriffe auf Vorschläge/Governance (ca. 97,6 Millionen US-Dollar), Mängel im Passwortalgorithmus (ca. 88,6 Millionen US-Dollar) und Leaks von privaten Schlüsseln/Schlüsseln (ca. 82,5 Millionen US-Dollar), die zusammen etwa 84 % der Gesamtschäden ausmachten. Die Waffennutzung von Governance-Vorschlägen, Mängel in der zugrunde liegenden Kryptografie von Hardware-Wallets sowie der Verlust der Kontrolle über Schlüssel in Cross-Chain-Brücken und Hot Wallets bildeten die drei Hauptlinien, die diesen Monat am zerstörerischsten waren.
Im Bereich der AI-Sicherheit war die markanteste Veränderung im Juli, dass die Risikodiskussion von "Prompt Injection" und "Content Pollution" weiter in die Bereiche Ausführung, Daten und Vertrauen abgerutscht ist. Die erste öffentliche Invasion durch einen "agentic attacker", die von Hugging Face offengelegt wurde, das versehentliche Löschen des Benutzerhauptverzeichnisses durch GPT-5.6 Sol, das Hochladen der gesamten Git-Historie durch Grok Build CLI und die Indizierung von Claude-Links durch Suchmaschinen zeigen gemeinsam, dass die Grenzen von AI-Systemen nicht mehr nur das Dialogfenster sind, sondern die gesamte Laufzeitumgebung und die Datenressourcen.
Im monatlichen Verlauf zeigt der Juli das Merkmal "stabile Anzahl von Vorfällen, extrem hohe Einzelverluste": Die Gesamtzahl der Vorfälle blieb im Wesentlichen auf dem Niveau des Juni, aber die Gesamtschäden stiegen auf über das Vierfache. In diesem Monat gab es 8 Vorfälle mit Einzelverlusten von über 9 Millionen US-Dollar, darunter 2 Vorfälle mit über 75 Millionen US-Dollar, was darauf hinweist, dass Angreifer ihre Angriffe auf Governance-Tresore, zugrunde liegende Kryptografie und hochpreisige Schlüsselziele konzentrieren, während sie breit gefächerte Angriffe auf kleinere Projekte durchführen.
Die Hauptangriffstypen im Juli (nach Verlusten zusammengefasst) sind wie folgt:
Wenn man die Angriffsflächen zusammenfasst, sind im Juli folgende fünf strukturelle Richtungen besonders zu beachten:
@COLDCARDwallet: Passwortalgorithmusproblem, Verlust von etwa 88,6 Millionen US-Dollar
Am 31. Juli wurde bekannt, dass die Coldcard-Hardware-Wallet eine Schwachstelle auf der Ebene des Passwortalgorithmus aufwies, was dazu führte, dass eine große Menge an Benutzervermögen gestohlen wurde. Laut On-Chain-Statistiken betrugen die Verluste etwa 88,6 Millionen US-Dollar, was den größten Einzelvorfall des Monats darstellt. Die Besonderheit dieses Vorfalls liegt darin, dass das Opfer nicht ein bestimmtes DeFi-Protokoll war, sondern das allgemein als "sicherste" Hardware-Signaturgerät geltende Gerät. Wenn es Mängel in der zugrunde liegenden kryptografischen Implementierung (Signatur, Zufallszahlen, Schlüsselableitungen) gibt, können selbst die besten Betriebsgewohnheiten und Berechtigungsverwaltungen nicht abdecken, was die gesamte Branche in Bezug auf das Vertrauen in die Lieferkette alarmiert.
BarnBridge SMART Yield: Vorschlagsangriff, Verlust von etwa 77,6 Millionen US-Dollar
Am 15. Juli wurde das BarnBridge SMART Yield-Protokoll auf Ethereum Ziel eines Vorschlagsangriffs, der Verluste von etwa 77,6 Millionen US-Dollar verursachte. Angreifer kontrollierten durch böswillige Governance-Vorschläge direkt die Verfügung über die Protokollmittel. Dies beweist erneut, dass Governance-Verträge selbst eines der wertvollsten Angriffsziele sind. Wenn auch nur eine der Phasen der Vorschlagsprüfung, Abstimmung, Zeitverriegelung oder Vorab-Simulation versagt, kann dies zu Tresorverlusten führen.
@AFX_XYZ: Leck privater Schlüssel in Cross-Chain-Brücke, Verlust von etwa 24,15 Millionen US-Dollar
Am 23. Juli wurde die Cross-Chain-Brücke von AFX auf Arbitrum aufgrund eines Lecks privater Schlüssel angegriffen, was zu Verlusten von etwa 24,15 Millionen US-Dollar führte. Sobald der Signaturschlüssel der Cross-Chain-Brücke die Kontrolle verliert, können Angreifer legitime Cross-Chain-Nachrichtenanweisungen fälschen und die gesamten Schutzmaßnahmen auf Vertragsebene umgehen, um die Brückenspeichervermögen direkt abzuziehen.
@Ostium: Leck privater Schlüssel des Administrator-Kontos, Verlust von etwa 24 Millionen US-Dollar
Im Juli wurde die RWA-Handelsplattform Ostium auf Arbitrum anscheinend aufgrund eines Lecks privater Schlüssel des Administrator-Kontos angegriffen, was zu Verlusten von etwa 24 Millionen US-Dollar führte. Dieser Vorfall ereignete sich in derselben Woche wie der von AFX, was darauf hindeutet, dass gezielte Angriffe auf hochrangige Konten im Arbitrum-Ökosystem möglicherweise eine skalierbare Tendenz entwickeln.
BonkDAO: Böswilliger Governance-Vorschlag, Verlust von etwa 20 Millionen US-Dollar
Am 7. Juli wurde BonkDAO Ziel eines böswilligen Governance-Vorschlags, bei dem etwa 20 Millionen US-Dollar in Form von BONK-Token aus dem BonkDAO-Tresor abgezogen wurden. Zusammen mit dem BarnBridge-Vorfall summieren sich die beiden Vorschlagsangriffe im Juli auf fast 100 Millionen US-Dollar, was zeigt, dass "Governance-Angriffe" von einem theoretischen Risiko zu einer der profitabelsten Angriffsmethoden des Monats geworden sind.
Frühe Wale von Solana: Verdacht auf Leck privater Schlüssel, Verlust von etwa 14,2 Millionen US-Dollar
Am 10. Juli wurde ein früher Wale-Adresse, die mit der Verteilung des Genesis-Blocks von Solana verbunden ist, verdächtigt, einen privaten Schlüsselleck zu haben, was zu einem Diebstahl von etwa 180,9K SOL (ca. 14,2 Millionen US-Dollar) führte. Die seit Jahren inaktiven frühen Adressen wurden ins Visier genommen, was darauf hinweist, dass die Lagerungsmedien, Backup-Methoden und historischen Expositionsgrade alter Schlüssel neu bewertet werden müssen.
TripleAHQ: Multi-Chain-Hot-Wallet wurde geleert, Verlust von etwa 9,7 Millionen US-Dollar
Am 25. Juli wurde die Hot-Wallet des Zahlungsinfrastrukturprojekts TripleA auf mehreren Ketten, darunter TRON, Ethereum, TON und Solana, gleichzeitig angegriffen, was zu Verlusten von etwa 9,7 Millionen US-Dollar führte. Die gleichzeitige Durchdringung von Multi-Chain-Hot-Wallets deutet darauf hin, dass es systemische Mängel bei der Schlüsselgenerierung oder -verwaltung gibt, anstatt nur einen einzelnen Bedienfehler.
Wanchain: Wiederverwendung von Signatursemantiken in Cross-Chain-Brücke, Verlust von etwa 9 Millionen US-Dollar
Am 21. Juli wurde die Cross-Chain-Brücke von Wanchain zwischen Cardano und BNB Chain auf der Cardano-Seite angegriffen, wobei etwa 515,2 Millionen NIGHT aus dem Brückenspeicher abgezogen wurden, was einem Wert von etwa 9 Millionen US-Dollar entspricht. Nach dem Vorfall stellte die Wanchain-Brücke den Dienst ein, und der NIGHT-Token fiel zeitweise um fast 50 %. Probleme mit der Wiederverwendung von Signatursemantiken zeigen, dass die Isolation von Signaturdomänen, Nachrichtenformaten und Validierungsregeln zwischen heterogenen Ketten nach wie vor eine der am häufigsten unterschätzten Angriffsflächen in Cross-Chain-Systemen ist.
bonzo_finance: Orakelvalidierungsfehler, Verlust von etwa 9,05 Millionen US-Dollar
Am 11. Juli wurde das Kreditprotokoll bonzo finance aufgrund eines Orakelvalidierungsfehlers angegriffen, was zu Verlusten von etwa 9,05 Millionen US-Dollar führte. Mängel in der Preis- und Datenvalidierung können nach wie vor in einem einzelnen Vorfall zu Verlusten von fast zehn Millionen US-Dollar führen, was zeigt, dass die Überprüfung von Datenquellen, die Einschränkungen bei abnormalen Schwankungen und die Berechtigungsverwaltung von Orakeln nach wie vor die grundlegenden Schwachstellen von DeFi-Protokollen darstellen.
4.1 Zusammenfassung dieses Monats
4.2 Sicherheitsempfehlungen
Wenn das Schlüsselwort für den Juni "Risikoeingang umfassend externalisieren" war, so zeigt der Juli klarer, dass das Hauptschlachtfeld der AI-Sicherheit von "Was für Inhalte injiziert werden" zu "Was kann der Agent ausführen, was kann er mitnehmen, wo sind die Vertrauensgrenzen" gewechselt ist. In diesem Monat gab es vier repräsentative Ereignisse, die jeweils eine markante Aufwertung der Angriffsoberfläche, der Ausführungsebene, der Datenebene und der Vertrauensebene darstellen.
Hugging Face-Intrusion: Der erste öffentliche Fall eines "agentic attacker"
Im Juli enthüllte Hugging Face einen Vorfall, bei dem ihre Produktionsinfrastruktur angegriffen wurde: Der Angreifer wurde vollständig von einem autonomen AI-Agentensystem gesteuert, und die Erkennung und Beweissicherung der Verteidiger basierte hauptsächlich auf einem selbstgebauten AI-System, was als ein markantes Ereignis angesehen wird, das den Übergang von der Branchenwarnung zur Realität eines "agentic attacker" (autonomen intelligenten Angreifer) darstellt. Einige interne Datensätze und mehrere Dienstanmeldeinformationen wurden unautorisiert abgerufen; die offizielle Stellungnahme besagt, dass keine Modelle, Datensätze oder Spaces, die für Benutzer bestimmt sind, manipuliert wurden und die Sicherheit der Software-Lieferkette überprüft wurde.
Die Schlüsselphasen der Angriffsfolge umfassen:
Dieser Vorfall hat auch einen tiefen Widerspruch offenbart - "asymmetrische AI-Schutzvorrichtungen": HF versuchte in der Beweissicherungsphase, die Angriffsprotokolle (einschließlich echter Angriffsbefehle und Ausnutzungsnutzlasten) mit einem kommerziellen fortschrittlichen Modell-API zu analysieren, wurde jedoch von den Sicherheitsvorrichtungen des Modellanbieters blockiert, da die Schutzvorrichtungen "Notfall-Analyse-Personal" und "Angreifer" nicht unterscheiden konnten. HF wandte sich schließlich an ein auf der eigenen Infrastruktur bereitgestelltes Open-Source-Gewichtsmodell (GLM 5.2) zur Analyse. Dies weist alle Sicherheitsteams darauf hin, dass sie im Voraus selbst gehostete Analysemodelle bereithalten und in die IR-Toolchain integrieren sollten, anstatt nach einem Vorfall nach verfügbaren Analysepfaden zu suchen.
GPT-5.6 Sol löscht versehentlich alle Dateien: Wenn Agenten von "können Dinge tun" zu "direkt ausführen" übergehen
Im Juli gab der ehemalige HyperWrite-CEO und AI-Investor Matt Shumer öffentlich bekannt, dass er beim Testen des Ultra-Modus von OpenAI GPT-5.6 Sol ein lokaler Agent eines Review-Subagenten während der Ausführung einer Bereinigungsaufgabe versehentlich $HOME entfaltete und den Befehl rm -rf ausführte, wodurch "fast alle Dateien" auf seinem Mac gelöscht wurden.
Das Wesen dieses Vorfalls ist nicht, dass "das Modell etwas Gefährliches gesagt hat", sondern dass ein Agent mit Dateisystemberechtigungen, Terminalfähigkeiten und der Fähigkeit zur Subagenten-Orchestrierung einen Pfad falsch beurteilte und dies zu einer realen Datenkatastrophe führte. Es hat mindestens vier Probleme offenbart: zu große Berechtigungsgrenzen (im Full Access-Modus deckt der Zerstörungsradius das gesamte Hauptverzeichnis ab), Drift der Aufgabenbegrenzung ("Dateien bereinigen" wurde zu rekursivem Löschen hochgestuft), Subagenten verstärken Fehler (Fehler werden entlang der Agentenkette vererbt und rationalisiert) und hochriskante Aktionen fehlen eine zwingende manuelle Bestätigung.
Die ingenieurtechnische Schlussfolgerung aus diesem Vorfall ist sehr direkt: Für rekursives Löschen, Massenüberschreibung, externe Verzeichnisschreibvorgänge und das Abrufen von Anmeldeinformationen müssen strategische Interzeptoren und explizite manuelle Bestätigungen eingerichtet werden; die Berechtigungen von Subagenten müssen kleiner sein als die des Hauptagenten; hochprivilegierte Aufgaben sollten in Containern, Snapshot-Arbeitsbereichen oder anderen isolierten Umgebungen ausgeführt werden; Cloud-Synchronisierung ist nicht gleich Backup, es müssen wiederherstellbare versionierte Snapshots eingerichtet werden.
Grok Build CLI vollständige Bibliotheksübertragung: "Unsichtbarer Datenkanal" für AI-Programmierwerkzeuge
Im Juli wies die Packet-Analyse von Forscher cereblab darauf hin, dass die offizielle Grok Build CLI (Version 0.2.93) von xAI beim Ausführen nicht nur die vom Modell gelesenen Dateiinhalte in die Cloud sendet, sondern auch über einen separaten POST /v1/storage-Kanal das gesamte Repository in Form eines git bundle hochlädt - einschließlich der vollständigen Git-Historie. Unter dem Hinweis "nur OK zurückgeben, keine Dateien öffnen" lud die CLI dennoch das gesamte Repository hoch, und der Forscher konnte aus dem hochgeladenen Inhalt eine ausdrücklich verbotene Canary-Datei wiederherstellen. Noch schwerwiegender ist, dass das Deaktivieren des "Improve the model"-Schalters dieses Hochladen nicht verhindern kann. (xAI schloss anschließend diesen Pfad durch die Rückgabe von disable_codebase_upload auf der Serverseite.)
Die Warnung aus diesem Vorfall ist: In der Git-Historie verstecken sich oft sensiblere Vermögenswerte als im aktuellen Arbeitsbereich - gelöschte Schlüssel, zurückgerollte Debugging-Codes, Details zu alten Implementierungen und Spuren interner Architekturen. Die Sicherheitsgrenze von AI-Programmierwerkzeugen darf nicht nur das aktuelle Projektverzeichnis betrachten, sondern muss das gesamte Repository, lokale Konfigurationen und Anmeldeverzeichnisse als potenzielle Angriffsflächen betrachten. Für Unternehmen ist es mittlerweile unerlässlich, echte Verkehrsprüfungen für AI-CLI durchzuführen, in isolierten Umgebungen zu arbeiten und die Git-Historie in die Verwaltung sensibler Vermögenswerte einzubeziehen, was von "Best Practices" zu "Pflichtkursen" geworden ist.
Claude-Share-Links von Suchmaschinen indiziert: Teilen bedeutet Veröffentlichen
Um den 25. Juli herum wurde festgestellt, dass viele von Claude-Nutzern erstellte Share-Links (claude.ai/share) von Google und anderen Suchmaschinen indiziert und abgerufen werden können. Es ist wichtig zu betonen, dass dies kein Backend-Eingriff ist: Laut der offiziellen Dokumentation von Anthropic ist die Snapshot-Seite, die nach dem Klicken auf "Teilen" generiert wird, für jeden, der den Link hat, sichtbar. Das eigentliche Problem ist: Die Vorstellung des Benutzers, "einen Dialog an einen Kollegen weiterzuleiten", entspricht im semantischen System "einem öffentlichen Web-Asset zu veröffentlichen" - es kann indiziert, zwischengespeichert, archiviert und weitergeleitet werden, und robots.txt stellt keine Zugangskontrolle dar, der Bereinigungsprozess ist auch keine atomare Operation.
Im Zeitalter der Agenten ist der Radius dieses Risikos noch größer: Ein öffentlicher Dialog könnte nicht nur Text, sondern auch interne Systeme, häufig verwendete Toolaufrufe, RAG-Segmente, Genehmigungsphrasen und sogar Hinweise auf .env, .ssh, .aws/credentials offenbaren. Für Angreifer reicht es selbst dann, wenn sie keine gültigen Schlüssel erhalten, dass eine "Workflow-Karte" ausreicht, um glaubwürdigere Phishing-Seiten, präzisere indirekte Prompt-Injektionen und gezielte Lieferkettenangriffe zu unterstützen.
Sicherheitstrends: Prompt-Injektionen bleiben die Hauptlinie der AI-Angriffe 2026
Öffentliche Branchenstatistiken zeigen, dass Prompt-Injektionen seit zwei Jahren ununterbrochen an der Spitze der OWASP LLM-Anwendungsrisikoliste stehen; Bei den AI-Angriffen, die 2026 beobachtet wurden, machen indirekte Prompt-Injektionen bereits über 55 % aus, die Anzahl der mehrstufigen indirekten Angriffe ist im Vergleich zum Vorjahr um über 70 % gestiegen, und etwa 62 % der erfolgreichen Anwendungsfälle in Unternehmensumgebungen nutzen den indirekten Injektionspfad. Dies spiegelt die vier Ereignisse im Juli wider: Ob bösartige Datensätze, Repository-Historie, Share-Links oder externe Inhalte, Angreifer neigen zunehmend dazu, Anweisungen in "vertrauten Daten" zu verstecken, anstatt direkt gegen die Modellbarrieren zu kämpfen.
Zusammenfassung der AI-Sicherheitstrends im Juli
AI-Sicherheitsempfehlungen
Im Juli 2026 zeigen sich auf den Seiten von Web3 und AI erneut hochgradig isomorphe Trends: Die größten Verluste resultieren nicht mehr aus einzelnen Schwachstellen, sondern aus dem Verlust der Vertrauensbasis - auf der Web3-Seite sind es Governance-Mechanismen, Schlüsselsysteme und kryptographische Implementierungen, auf der AI-Seite sind es Ausführungsberechtigungen, Datenkanäle und Vertrauensgrenzen.
Auf der Web3-Seite weist der Verlust von 319 Millionen Dollar in einem Monat die Branche darauf hin, dass der Schwerpunkt von Audits und Risikokontrollen von "Vertragslogik" auf Governance-Ketten, Schlüsselversorgungsketten und grundlegende kryptographische Implementierungen ausgeweitet werden muss; auf der AI-Seite zeigen der erste öffentliche Fall eines agentic Angriffs und mehrere Vorfälle auf der Ausführungsebene und Datenebene, dass der Sicherheitsaufbau von "Inhaltsfilterung" auf eine systematische Verwaltung der Laufzeitumgebung, der Datenvermögen und der Vertrauensgrenzen aufgerüstet werden muss.
Für beide Systemtypen sollte der Schwerpunkt der zukünftigen Sicherheitsentwicklung nicht mehr auf "Entdeckung einzelner Schwachstellen" liegen, sondern auf kontinuierlichen Audits, minimalen Berechtigungen, Laufzeit-Schutzvorrichtungen, Vertrauensschichtung und vollständig überprüfbaren Governance-Prozessen.
Dieser Inhalt wird nur zu allgemeinen Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle erwähnten Ereignisse, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. Die Verfügbarkeit von WEEX Services, Produkten und zugehörigen Aktionen kann je nach Region unterschiedlich sein. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Teilnahme mit geltenden lokalen Gesetzen und Vorschriften übereinstimmt.





























