共有 377 条记录
事件描述:FoxMarket(BSC 上的 DeFi 项目)的 FoxLpBondsPool.stake() 函数使用可被操纵的 Pancake AMM 现货报价计算 _stakeAmount,攻击者通过闪电贷大幅扭曲 USDT/Fox 池储备后添加流动性,导致 Treasury 基于过时错误值铸造大量 Fox 代币并转给攻击者控制的推荐地址,随后在同一交易中抛售获利。
损失金额:$ 118,700攻击手法:闪电贷攻击
事件描述:LOOPSDAO 旗下 LpdFi 协议在 BSC 上被攻击。攻击者利用闪电贷操纵 PancakeSwap 上 LPD/USDC 薄流动性池的现货价格(无 TWAP 保护),以极少 LPD 创建巨额虚高利息仓位,并在跨日利息结算边界瞬间 claimInterest,触发协议销毁自有 Cake-LP 并支付虚高利息,从而抽干约 69 万美元资金。
损失金额:$ 690000攻击手法:价格操纵
事件描述:BNB Chain 上的 MOKE 代币协议遭遇智能合约攻击。攻击者利用 MokeToken.releaseContract() 中未受保护的公共 claim() 函数(无调用者资格检查),多次调用从协议内部储备池直接提取约 1.66 亿 MOKE,再通过闪电贷、Venus 杠杆、LP 移除及分红分发机制兑换为约 1546 BNB,造成约 90.77 万美元损失。
损失金额:$ 907700攻击手法:合约漏洞
事件描述:BNB Chain 上去中心化资管协议 Swan Treasury 因链下签名者私钥(硬编码在 ZhaiquanBuy 合约的_signer)泄露,攻击者伪造有效签名,利用 PancakeSwap 闪电贷以约 100 倍折扣购买约 68.7 万枚 STY (花费约 1.97 万 USDT),并伪造相关 claim()/transfer 签名后倾销至 STY/USDT 池,获利约 62.5 万美元。
损失金额:$ 625,000攻击手法:私钥泄漏
事件描述:Crypto DAO 的 Pro 代币合约因访问控制缺失被攻击,攻击者调用公开可调用的金库函数。根据 GoPlus Security 分析,攻击者实际获利约 5.2 万美元,合约损失约 16.72 万枚 Pro 代币;Blockaid 监测的相关地址合计持有约 820 万美元 USDT(非实际被盗金额)。
损失金额:$ 52,000攻击手法:合约漏洞
事件描述:BSC 链上 LULA 代币遭攻击,攻击者滥用合约中特权 recycle() 函数,结合约 2.37 亿美元闪电贷操纵 PancakeSwap V2 流动性池储备,导致损失约 57.81 万美元。
损失金额:$ 578,100攻击手法:价格操纵
事件描述:42DAO 协议遭攻击,黑客通过操纵 Median Oracle 喂入异常低的 BTCB 价格,触发多个 BTCB 金库的强制清算并获利约 91.5 万美元。导致其算法稳定币 Balance Coin(BLC)价格从近 1 美元暴跌 99% 以上至约 0.001 美元。
损失金额:$ 915,000攻击手法:预言机价格操纵
事件描述:AIDC 代币在 BSC 链上因 _sellTransfer() 或燃烧逻辑缺陷被攻击。攻击者利用 LP 池漏洞,导致燃烧费用累积但未正确扣除发送者余额,提取约 $121K WBNB。
损失金额:$ 121,000攻击手法:合约漏洞
事件描述:BNB Chain 上 PancakeSwap V2 的 OLPC/LABUBU 流动性池遭遇攻击,损失约 110 万美元。攻击者利用 OLPC 代币合约 _update 函数的逻辑漏洞。此前约 46 天,OLPC 项目方 owner 将 decimalsValue 参数恶意修改为极大值(7326680472586200649),并随后放弃权限。攻击者通过小额 OLPC 转移触发池中大量 OLPC 和 LABUBU 代币被 burn(至 dead 地址),导致 pair 储备不同步,从而提取大量 LABUBU 并通过中间池换出约 111.5 万 USDT。资金随后跨链至 Ethereum 并存入 Tornado Cash 洗钱。
损失金额:$ 1,100,000攻击手法:合约漏洞
事件描述:JB DeFi 协议遭遇闪电贷 + 价格操纵攻击,导致约 5 万美元被抽走。攻击者利用闪电贷操纵价格,针对协议逻辑漏洞进行经济型攻击。
损失金额:$ 50,000攻击手法:闪电贷价格操纵
事件描述:2026 年 6 月 17 日,BSC 链上宣称“无团队、无管理员密钥”的去中心化 DeFi 挖矿协议 Little Boy Plus 遭利用。攻击者利用 LBPHashrate 合约 _update() 函数的逻辑漏洞,通过零值 transferFrom 调用绕过 OpenZeppelin 授权检查,未经授权触发 _harvest 并通过 mintReward 向 PancakeSwap 的 LBP/USDT 交易对直接铸造 LBP 代币。这导致交易对余额增加但储备未同步更新,攻击者随后通过 PancakePair.swap() 抽走约 377,642 USDT(价值约 36.7万–37.8万美元)。资金后被转入 Tornado Cash。
损失金额:$ 367,000攻击手法:合约漏洞
事件描述:DIP 代币合约(Etherisc 生态)因 _transfer() 函数在 PancakeSwap 路由分支缺失 return 语句,导致双重转账漏洞。攻击者通过 skim(router) 和 sync() 操纵流动性池,提取约 $111K USDC。
损失金额:$ 111,000攻击手法:合约漏洞
事件描述:BSC 链上 DTXT/USDT 流动性池遭受攻击。攻击者利用 DTXT 合约中可伪造的加池识别逻辑漏洞(通过直接向 Pair 地址转入少量 USDT,误导合约将大额卖出判定为加池),绕过卖出手续费并抽干池中储备,共造成约 $35,041 USDT 损失。
损失金额:$ 35,041攻击手法:业务逻辑漏洞
事件描述:BSC 链上 ATM 代币因其 transferFrom() 函数中的自定义逻辑漏洞(自动将转账金额的约 20% 兑换为 BSC-USD)被攻击者反复触发 swap 机制,导致协议损失约 24.35 万美元。
损失金额:$ 243,500攻击手法:合约漏洞
事件描述:BSC 上 BYToken 合约的公开维护函数 triggerAutoBurn() 被利用。攻击者通过 Moolah 闪电贷(约 42.25 万 WBNB)、PancakeSwap 换仓后调用该无权限函数,从 BY/WBNB 池直接燃烧约 6.78 千万亿 BY 并执行 pair.sync(),将储备重写成 1 BY + 完整 WBNB。极端储备偏差导致后续大量 BY 卖出抽干几乎全部 WBNB 流动性,攻击者净获利约 146.60 BNB($87,402)。
损失金额:$ 87,402攻击手法:合约漏洞
事件描述:BSC 链上 ApeBond 项目(ApeYieldVault 合约)遭利用。攻击者通过公开辅助合约调用 migrateToVotingEscrow 函数,使用重复 pool ID 膨胀锁定金额(从约 1.71 千万亿 ABOND 膨胀至约 29 千万亿 ABOND),随后解锁并领取膨胀锁定代币,在 ABOND/WBNB 池中卖出 ABOND,偿还 Moolah 闪电贷本金后,净获利约 5.72 WBNB。整个过程无需权限、全链上完成。
损失金额:$ 3,421攻击手法:合约漏洞
事件描述:BSC 链上 DeFi 项目 TesseraDAO(TSR 代币)遭遇攻击,黑客通过控制核心合约铸造 9900 万枚 TSR 代币,并在 PancakeSwap 抛售获利约 240 万美元,导致 TSR 价格暴跌 99%。资金后续桥接至 Ethereum 并经 Tornado Cash 洗钱。
损失金额:$ 2,400,000攻击手法:私钥泄漏
事件描述:BSC 上的 DeFi 项目 AROS 遭受攻击,攻击者通过与 AROS/USDT PancakeSwap 流动性池交互,抽走约$295.3K USDT。
损失金额:$ 295,300攻击手法:合约漏洞
事件描述:Computility 关联的 YSDAO 项目在 BSC PancakeSwap V2 流动性池遭受攻击,黑客通过合约调用操纵储备并提取资金,造成约 1.95 万美元损失。
损失金额:$ 19,500攻击手法:储备操纵攻击
事件描述:Joe Agent($JOE)项目合约存在单函数重入漏洞,攻击者在 _removeLiquidityViaContract 函数中利用 BNB 发送后才更新状态的逻辑,通过约 25 次重入循环,盗取了 62.5 BNB 和约 119.6万 JOE。
损失金额:$ 45,000攻击手法:重入攻击