Nel luglio 2026, la scala delle perdite dovute a eventi di sicurezza Web3 è aumentata drasticamente: sono stati registrati 43 eventi di sicurezza principali nel mese, con perdite cumulative di circa 319 milioni di dollari, 4,1 volte quelle di giugno, rendendo questo mese uno dei più gravi dell'anno. Strutturalmente, le perdite sono altamente concentrate negli attacchi di tipo Exploit, con 37 eventi che hanno comportato perdite totali di circa 310.776.183 dollari. La maggiore perdita singola del mese ha raggiunto i 88,6 milioni di dollari (problema con l'algoritmo di password del portafoglio Coldcard), mentre i primi cinque eventi hanno cumulato circa 234 milioni di dollari, rappresentando circa il 73,5% delle perdite totali.
Rispetto a giugno, il focus del rischio a luglio ha mostrato un chiaro spostamento: i tre principali settori di perdita sono stati gli attacchi a proposte / governance (circa 97,6 milioni di dollari), difetti negli algoritmi di password (circa 88,6 milioni di dollari) e perdite di chiavi private / chiavi (circa 82,5 milioni di dollari), che insieme rappresentano circa l'84% delle perdite totali. La strumentalizzazione delle proposte di governance, i difetti nella crittografia dei portafogli hardware e il controllo delle chiavi nei ponti cross-chain e nei portafogli caldi costituiscono le tre principali linee di attacco più distruttive di questo mese.
In termini di sicurezza AI, il cambiamento significativo di luglio è stato: la discussione sui rischi è passata dall'iniezione di "prompt" e "contaminazione dei contenuti" a questioni di esecuzione, dati e fiducia. Il primo evento di intrusione "agente attaccante" reso pubblico da Hugging Face, la cancellazione errata della directory principale dell'utente da parte di GPT-5.6 Sol, il caricamento della cronologia Git da parte di Grok Build CLI e i link condivisi di Claude indicizzati dai motori di ricerca dimostrano che i confini dei sistemi AI non sono più limitati alla finestra di dialogo, ma si estendono all'intero ambiente di esecuzione e agli asset di dati.
Dalla distribuzione mensile, luglio ha mostrato la caratteristica di "numero di eventi stabile, perdite singole estremizzate": il numero totale di eventi è rimasto sostanzialmente invariato rispetto a giugno, ma le perdite totali sono aumentate di oltre 4 volte. In questo mese, 8 eventi hanno registrato perdite singole superiori a 9 milioni di dollari, di cui 2 superiori a 75 milioni di dollari, indicando che gli attaccanti stanno concentrando i loro sforzi su tesorerie di governance, implementazioni crittografiche di base e obiettivi di chiavi di alto valore, mentre attacchi a piccole e medie imprese vengono effettuati in modo più disperso.
I principali tipi di attacco di luglio (classificati per perdite) sono i seguenti:
Se consideriamo le superfici di attacco, luglio ha visto cinque direzioni strutturali degne di nota:
@COLDCARDwallet: problema con l'algoritmo di password, perdita di circa 88,6 milioni di dollari
Il 31 luglio, è stato rivelato che il portafoglio hardware Coldcard presentava vulnerabilità a livello di algoritmo di password, causando il furto di un gran numero di asset degli utenti, con perdite stimate in circa 88,6 milioni di dollari. La particolarità di questo evento è che la vittima non è stata un protocollo DeFi, ma un dispositivo di firma hardware generalmente considerato "il più sicuro". Quando ci sono difetti nelle implementazioni crittografiche di base (firma, numeri casuali, derivazione delle chiavi), anche le migliori pratiche operative e la governance dei permessi non possono garantire la sicurezza, lanciando un campanello d'allarme per la fiducia nella catena di approvvigionamento dell'intero settore.
BarnBridge SMART Yield: attacco a proposta, perdita di circa 77,6 milioni di dollari
Il 15 luglio, il protocollo BarnBridge SMART Yield su Ethereum ha subito un attacco a proposta, con perdite di circa 77,6 milioni di dollari. Gli attaccanti hanno controllato direttamente la gestione dei fondi del protocollo tramite proposte di governance malevole. Questo dimostra ancora una volta che i contratti di governance sono uno degli obiettivi di attacco di maggior valore; qualsiasi anello della catena di revisione delle proposte, della soglia di voto, del blocco temporale e della simulazione prima dell'esecuzione che fallisce può portare a perdite di livello tesoreria.
@AFX_XYZ: fuga di chiavi private del ponte cross-chain, perdita di circa 24,15 milioni di dollari
Il 23 luglio, AFX è stato attaccato su Arbitrum a causa della fuga di chiavi private del ponte cross-chain, con perdite di circa 24,15 milioni di dollari. Una volta che la chiave di firma del ponte cross-chain è sotto il controllo degli attaccanti, possono falsificare legittimamente le istruzioni di messaggi cross-chain, bypassando tutte le protezioni a livello di contratto e prelevando direttamente gli asset di riserva del ponte.
@Ostium: fuga di chiavi private dell'account amministratore, perdita di circa 24 milioni di dollari
A luglio, il trading platform RWA Ostium su Arbitrum è stato attaccato presumibilmente a causa della fuga di chiavi private dell'account amministratore, con perdite di circa 24 milioni di dollari. Questo evento è avvenuto nella stessa settimana di AFX, suggerendo che gli attacchi mirati agli account ad alta autorizzazione nell'ecosistema Arbitrum potrebbero stare diventando una tendenza su larga scala.
BonkDAO: proposta di governance malevola, perdita di circa 20 milioni di dollari
Il 7 luglio, BonkDAO è diventato obiettivo di una proposta di governance malevola, con circa 20 milioni di dollari in token BONK trasferiti dal tesoro di BonkDAO. Insieme all'evento BarnBridge, le due proposte di attacco di luglio hanno comportato perdite vicine a 100 milioni di dollari, dimostrando che gli "attacchi di governance" sono passati da un rischio teorico a una delle tecniche di attacco più redditizie del mese.
Whale precoci di Solana: presunta fuga di chiavi private, perdita di circa 14,2 milioni di dollari
Il 10 luglio, un indirizzo di una whale precoce legato alla distribuzione del blocco genesi di Solana ha subito una presunta fuga di chiavi private, con circa 180,9K SOL (circa 14,2 milioni di dollari) rubati. Gli indirizzi precoci, che erano stati inattivi per anni, sono stati presi di mira, suggerendo che i metodi di archiviazione, backup e esposizione storica delle vecchie chiavi necessitano di una rivalutazione.
TripleAHQ: portafoglio caldo multi-chain svuotato, perdita di circa 9,7 milioni di dollari
Il 25 luglio, il portafoglio caldo del progetto di infrastruttura di pagamento TripleA è stato rubato su più catene, tra cui TRON, Ethereum, TON e Solana, con perdite di circa 9,7 milioni di dollari. Il cluster di portafogli caldi multi-chain è stato compromesso simultaneamente, indicando che ci sono difetti sistemici nella generazione o custodia delle chiavi, piuttosto che errori operativi isolati.
Wanchain: riutilizzo semantico della firma del ponte cross-chain, perdita di circa 9 milioni di dollari
Il 21 luglio, il ponte cross-chain di Wanchain da Cardano a BNB Chain è stato attaccato sul lato Cardano, con circa 515,2 milioni di NIGHT prelevati dalle riserve del ponte, per un valore di circa 9 milioni di dollari. Dopo l'evento, il ponte Wanchain ha sospeso il servizio, e il valore di NIGHT è sceso di quasi il 50%. I problemi di riutilizzo semantico della firma dimostrano che l'isolamento del dominio di firma, il formato dei messaggi e le regole di verifica tra catene eterogenee rimangono le superfici di attacco più sottovalutate nei sistemi cross-chain.
bonzo_finance: vulnerabilità nella verifica degli oracoli, perdita di circa 9,05 milioni di dollari
L'11 luglio, il protocollo di prestito bonzo finance è stato attaccato a causa di vulnerabilità nella verifica degli oracoli, con perdite di circa 9,05 milioni di dollari. I difetti nei passaggi di verifica dei prezzi e dei dati possono ancora causare perdite di quasi dieci milioni di dollari in un singolo evento; la verifica delle fonti di dati degli oracoli, le restrizioni sulle fluttuazioni anomale e la governance dei permessi rimangono le porte d'ingresso fondamentali per i protocolli DeFi.
4.1 Sintesi di questo mese
4.2 Raccomandazioni per la sicurezza
Se a giugno la parola chiave era "esternalizzazione completa del rischio", a luglio è diventato più chiaro: il campo di battaglia principale della sicurezza AI è passato da "cosa iniettare" a "cosa può eseguire l'Agent, cosa può portare via, dove sono i confini di fiducia". Questo mese, quattro eventi rappresentativi corrispondono a un significativo aggiornamento nei fronti di attacco, esecuzione, dati e fiducia.
Invasione di Hugging Face: il primo caso pratico di "agente attaccante"
A luglio, Hugging Face ha rivelato un'invasione delle sue infrastrutture di produzione: l'attaccante è stato interamente guidato da un sistema AI Agent autonomo, e la rilevazione e la raccolta delle prove da parte della difesa si sono principalmente basate su un sistema AI interno, considerato un evento simbolico del passaggio da un avviso del settore a un caso reale di "agente attaccante". Alcuni dataset interni e diversi credenziali di servizio sono stati accessibili senza autorizzazione; l'ufficiale ha dichiarato che non sono stati trovati modelli, dataset o Spaces rivolti agli utenti manomessi, e la verifica della sicurezza della catena di fornitura software è risultata sicura.
I passaggi chiave della catena di attacco includono:
Questo evento ha anche esposto una contraddizione profonda --- "asimmetria delle barriere di sicurezza AI": HF ha tentato di analizzare i registri di attacco (inclusi comandi di attacco reali e payload di sfruttamento) utilizzando API di modelli commerciali all'avanguardia durante la fase di raccolta delle prove, ma è stato bloccato dalle barriere di sicurezza del fornitore del modello, poiché le barriere non possono distinguere tra "analisti di risposta alle emergenze" e "attaccanti". HF ha infine optato per un modello di pesi open source (GLM 5.2) implementato sulla propria infrastruttura per completare l'analisi. Questo avverte tutti i team di sicurezza: dovrebbero preparare in anticipo modelli di analisi auto-ospitati e integrarli nella catena degli strumenti IR, piuttosto che cercare percorsi di analisi disponibili dopo che si è verificato un evento.
GPT-5.6 Sol cancella erroneamente tutti i file: quando l'Agent passa da "fare cose" a "eseguire direttamente"
A luglio, l'ex CEO di HyperWrite, Matt Shumer, ha rivelato pubblicamente che, mentre testava la modalità Ultra di OpenAI GPT-5.6 Sol, un subagente di revisione locale ha erroneamente espanso $HOME durante l'esecuzione di un compito di pulizia, eseguendo il comando rm -rf, cancellando "quasi tutti i file" sul suo Mac.
La natura di questo incidente non è stata "il modello ha detto qualcosa di pericoloso", ma un Agent con permessi di file system, capacità terminali e capacità di orchestrazione dei subagenti ha eseguito erroneamente un percorso come una vera catastrofe dei dati. Ha esposto almeno quattro livelli di problemi: confini di permesso troppo ampi (in modalità Full Access, il raggio d'azione copre l'intera directory principale), deriva dei confini di compito ("pulire i file" è stato elevato a cancellazione ricorsiva), amplificazione dell'errore da parte dei subagenti (l'errore è stato ereditato e giustificato lungo la catena dell'agente), e mancanza di conferma manuale obbligatoria per azioni ad alto rischio.
Le conclusioni ingegneristiche di questo evento sono molto dirette: per cancellazioni ricorsive, sovrascritture di massa, scritture al di fuori delle directory, lettura di credenziali e richieste esterne, devono essere stabiliti interventi a livello di policy e conferma manuale esplicita; i permessi dei subagenti devono essere inferiori a quelli dell'agente principale; compiti ad alta autorizzazione dovrebbero essere eseguiti in ambienti isolati come contenitori o aree di lavoro snapshot; la sincronizzazione cloud non equivale a backup, devono essere stabiliti snapshot versionati recuperabili.
Caricamento dell'intera libreria di Grok Build CLI: il "canale di dati invisibile" degli strumenti di programmazione AI
A luglio, l'analisi del pacchetto da parte dei ricercatori di cereblab ha evidenziato che il Grok Build CLI ufficiale di xAI (versione 0.2.93) durante l'esecuzione non solo invia il contenuto dei file letti dal modello al cloud, ma carica anche l'intero repository in forma di git bundle attraverso un canale POST /v1/storage --- inclusa l'intera storia di Git. Sotto l'istruzione "rispondi solo OK, non aprire alcun file", il CLI ha comunque caricato l'intero repository, e i ricercatori sono riusciti a recuperare un file canary esplicitamente vietato dalla lettura. Più grave è che disattivare l'interruttore "Improve the model" non ha impedito questo comportamento di caricamento. (xAI ha successivamente disabilitato questo percorso restituendo disable_codebase_upload dal server.)
L'avvertimento di questo evento è che: la storia di Git spesso nasconde asset più sensibili rispetto all'attuale directory di lavoro --- chiavi eliminate, codice di debug ripristinato, dettagli di implementazione delle versioni precedenti e tracce di architettura interna. I confini di sicurezza degli strumenti di programmazione AI non possono limitarsi all'attuale directory di progetto, ma devono considerare l'intero repository, la configurazione locale e la directory delle credenziali come potenziali superfici di esposizione. Per le aziende, eseguire audit del traffico reale sugli AI CLI, eseguire in ambienti isolati e includere la storia di Git nella gestione degli asset sensibili è diventato da "best practice" a "corso obbligatorio".
Link di condivisione di Claude indicizzati dai motori di ricerca: condividere è pubblicare
Intorno al 25 luglio, è stato scoperto che molti link di condivisione creati dagli utenti di Claude (claude.ai/share) possono essere indicizzati e recuperati da motori di ricerca come Google. È importante chiarire che non si tratta di un'invasione del backend: secondo la documentazione ufficiale di Anthropic, la pagina snapshot generata quando gli utenti cliccano su Share è visibile a chiunque abbia il link. Il vero problema è che la mentalità degli utenti riguardo a "inoltrare una conversazione a un collega" è, semanticamente nel sistema, equivalente a "pubblicare un asset web pubblico" --- può essere indicizzato, memorizzato nella cache, archiviato e inoltrato nuovamente, e robots.txt non costituisce un controllo di accesso, e il processo di pulizia non è un'operazione atomica.
Nell'era degli Agent, il raggio d'azione di questo rischio è ancora più ampio: una conversazione pubblica potrebbe rivelare non solo il testo, ma anche i sistemi interni accessibili dall'Agent, le chiamate agli strumenti comuni, i frammenti RAG, le frasi di approvazione, e persino indizi sui percorsi verso .env, .ssh, .aws/credentials. Per gli attaccanti, anche se non riescono a ottenere chiavi valide, una "mappa del flusso di lavoro" è sufficiente per supportare pagine di phishing più credibili, iniezioni di prompt indirette più precise e attacchi alla catena di fornitura più mirati.
Tendenze di Sicurezza: l'iniezione di prompt continua a essere la principale linea d'attacco AI nel 2026
Statistiche pubbliche del settore mostrano che l'iniezione di prompt è stata per due anni consecutivi al primo posto nella lista dei rischi delle applicazioni OWASP LLM; nel 2026, l'iniezione di prompt indiretta ha superato il 55% degli attacchi AI osservati, gli attacchi indiretti a più salti sono aumentati di oltre il 70% rispetto all'anno precedente, e circa il 62% dei casi di successo negli ambienti aziendali ha seguito percorsi di iniezione indiretta. Questo risuona con i quattro eventi di luglio: che si tratti di dataset malevoli, storie di repository, link di condivisione o contenuti esterni, gli attaccanti tendono sempre più a nascondere i comandi nei "dati fidati", piuttosto che affrontare direttamente le barriere del modello.
Riepilogo delle Tendenze di Sicurezza AI di Luglio
Raccomandazioni per la Sicurezza AI
A luglio 2026, Web3 e AI mostrano nuovamente una tendenza altamente isomorfica: le perdite maggiori non provengono più da vulnerabilità singole, ma dalla perdita della base di fiducia --- sul lato Web3, meccanismi di governance, sistemi di chiavi e implementazioni crittografiche; sul lato AI, permessi di esecuzione, canali di dati e confini di fiducia.
Per quanto riguarda Web3, una perdita di 319 milioni di dollari in un solo mese avverte l'industria: il focus dell'audit e del risk management deve espandersi dalla "logica dei contratti" alla catena di governance, alla catena di fornitura delle chiavi e all'implementazione crittografica di base; per quanto riguarda AI, il primo caso pubblico di attacco agentico e diversi incidenti nei fronti di esecuzione e dati avvertono l'industria: la costruzione della sicurezza deve passare dall'"filtraggio dei contenuti" a una governance sistematica dell'ambiente di runtime, degli asset di dati e dei confini di fiducia.
Per entrambi i sistemi, i prossimi punti focali nella costruzione della sicurezza non dovrebbero più limitarsi a "scoprire vulnerabilità singole", ma dovrebbero spostarsi verso audit continui, minimo privilegio, barriere di runtime, stratificazione della fiducia e governance verificabile lungo l'intero processo.
Questo contenuto è fornito a solo scopo informativo generale e non costituisce consulenza finanziaria, di investimento, legale o fiscale. Qualsiasi evento, ricompensa, promozione online o informazione correlata menzionata nel presente documento non deve essere considerata una raccomandazione, una sollecitazione o un invito ad acquistare, vendere, fare trading o altrimenti negoziare criptovalute. Le criptovalute sono altamente volatili e possono comportare perdite. La disponibilità dei servizi, dei prodotti e degli eventi correlati di WEEX può variare a seconda della regione. È tua responsabilità assicurarti che la tua partecipazione sia conforme alle leggi e ai regolamenti locali applicabili.





























