共有 88 条记录
事件描述:Long 托管桥因第三方 RPC 向 keeper 推送伪造的 Arc 提现事件,金库在 Robinhood Chain 上多付 46.7928 WETH(约 $118,000)。链上合约和私钥未被攻破。项目方当日暂停 keeper、重建校验并用平台营收补满金库,用户未亏损。
损失金额:$ 118,000攻击手法:供应链攻击
事件描述:攻击者利用 Symbiosis Bitcoin Bridge(BridgeV2)合约漏洞,通过错误解析比特币交易数据和负手续费设置,在约4分钟内于 BSC、以太坊和 Rootstock 上铸造约 2622^{62}2^{62} 枚无抵押 syBTC(名义面值约461亿),并在以太坊 Uniswap V4 卖出约 4.39 WBTC 套现约 33.6 万美元。项目方立即暂停原生 BTC 路由,隔离受影响组件,紧急转移约15.2 BTC 至储备地址,并向攻击者提出 20% 白帽赏金。事后报告确认用户/LP总损失为 9.97 BTC。其他路由(EVM、TRON、TON等)未受影响。
损失金额:$ 775,000攻击手法:合约漏洞
事件描述:攻击者利用 Nomic 链自定义转发机制漏洞,对 nBTC 实施双花,用同一笔资产生成虚假凭证并发送至 Osmosis 兑换。Osmosis 与 IBC 协议本身未受影响。约 39.84 nBTC 进入 Alloyed BTC,占其抵押约 36%。发现后 Osmosis 冻结 Nomic 与 Alloyed BTC 存取款,紧急升级冻结攻击者地址中 22.65 BTC,并将通过治理没收并动用社区池补差额。
损失金额:$ 3,150,000攻击手法:双花攻击
事件描述:warp.green(Chia 与 EVM 链跨链消息/桥接协议)的 ERC-20 桥 Chia 侧 Chialisp 合约存在漏洞,攻击者铸造虚假 CAT 代币并伪装为已销毁的 wUSDC,诱使验证者签名后从 Base 和 Ethereum 桥合约中提取约 9.3 万美元 USDC,随后兑换为 ETH。CAT 桥(如 wXCH)初步未受影响。
损失金额:$ 93,000攻击手法:合约漏洞
事件描述:The Sandbox 的 SAND 跨链桥(基于 LayerZero OFT,部署于 Base 与 BNB Chain)遭攻击。攻击者利用合约配置函数获取验证权限,铸造大量无抵押 SAND,并从以太坊 vault 抽出约1474万枚真实 SAND(约 67.5万美元)。项目迅速暂停受影响桥接,以太坊与 Polygon 上资产未受影响。
损失金额:$ 675,000攻击手法:合约漏洞
事件描述:跨链桥 Allbridge 于 2026 年 8 月 19 日遭受攻击。攻击者早在 7 月 26 日在 Polygon 上调用 Circle 的 MessageTransmitterV2.sendMessage 伪造一条 CCTP 风格跨链消息(声称转移 100 万 USDC,实际无销毁),并获得有效 attestation。8 月 19 日,待 Base Router 收到真实 CCTP 存款余额约 19.1 万 USDC 后,攻击者利用伪造消息调用 receiveCctpMessage(因缺少关键校验,系统将其记为真实存款),再通过 Aave 闪电贷补足余额,最终转出约 99.9 万 USDC,净获利约 18.98 万美元。
损失金额:$ 190,000攻击手法:桥逻辑缺陷
事件描述:2026 年 8 月 9 日,连接 XRP Ledger 与 Coreum(现 tx)的跨链桥遭遇攻击。攻击者利用桥的存款验证逻辑漏洞,伪造虚假存款(通过自转带 memo 的桥发行代币),欺骗中继节点(relayers)确认后,触发真实 XRP 从桥储备钱包中提取,97 分钟内通过 94 笔多签交易盗走近 20 万 XRP。
损失金额:$ 200,000攻击手法:跨链桥逻辑漏洞
事件描述:ChainConnect 跨链桥的 EVM 集成部分因未授权访问被攻破,攻击者从以太坊、BNB Chain、Avalanche C-Chain 和 Polygon 上的桥合约中抽走约 65 万美元代币,桥操作随即暂停。
损失金额:$ 650,000攻击手法:未授权访问
事件描述:安全公司 Blockaid 检测到针对 Garden Finance HTLC 合约的进行中攻击,约 45 万美元 USDT 从 Ethereum、Base、Arbitrum 和 BNB Chain 被转出。项目方称是独立 solver 的链下数据库被入侵并插入虚假交易记录,导致资金被错误释放;协议本身和智能合约未受影响,已临时下线应用进行调查。
损失金额:$ 450,000攻击手法:供应链攻击
事件描述:Verus Ethereum Bridge 再次遭攻击,黑客利用桥的 import 路径触发无抵押/未 backing 的Ethereum 侧支付,从桥储备中提取约 754 万美元多种资产(ETH、tBTC 等)。这是 5 月同类漏洞的第二次利用,桥代码验证逻辑存在缺陷。
损失金额:$ 7,540,000攻击手法:合约漏洞
事件描述:AFX Trade 运营的 Arbitrum 跨链桥遭攻击,黑客利用妥协的验证者热钥满足多签条件,提取约 2415 万美元 USDC。资金随后跨至 Ethereum 并兑换为 ETH,Arbitrum 原生桥未受影响,AFX 核心交易系统正常。项目方已暂停桥服务并与安全团队合作调查。
损失金额:$ 24,150,000攻击手法:私钥泄漏
事件描述:Wanchain 的 Cardano-BNB Chain 跨链桥遭攻击,黑客从 Cardano 侧锁仓地址提取约 5.15 亿 NIGHT 代币。攻击可能涉及签名验证或重放漏洞。Wanchain 已暂停该桥,Midnight 核心网络未受影响,多家交易所冻结部分资金,NIGHT 价格一度暴跌后部分反弹。
损失金额:$10,000,000攻击手法:合约漏洞
事件描述:跨链桥协议 Allbridge Core 于 2026 年 7 月 19-20 日遭遇攻击,攻击者使用 Kamino 闪电贷(约 112 万 USDC)在 Solana 的 USDC/USDT 流动性池中快速交换,操纵池子比率并提取超额资产,造成约 165 万美元损失。项目方已暂停协议,敦促受影响池子的流动性提供者立即提款,并呼吁获利者退款以补偿 LPs。
损失金额:$ 1,650,000攻击手法:闪电贷价格操纵
事件描述:跨链桥协议 Across 于 2026 年 7 月 17 日 Solana 部署遭遇攻击,攻击者利用 Solana 事件系统漏洞伪造存款信号,导致 relayer 支付假存款。用户资金完全安全,无任何损失,所有交易已完成或退款;损失仅由 Risk Labs relayer 承担。项目方迅速暂停 Solana 存款并于次日恢复,计划发布完整 postmortem。
损失金额:0攻击手法:充值信号伪造
事件描述:跨链桥协议 TeleSwap 于 2026 年 7 月 15 日疑似遭遇攻击,其 Bitcoin 热钱包发生可疑流出约 73.5 万美元资金,随后停止处理交易。事件发生 5 天后,项目方仍未公开披露,攻击者已将资金转向 Tornado Cash 混币。
损失金额:$ 735,000攻击手法:未知
事件描述:2026 年 6 月 21-22 日,以太坊 L2 项目 Taiko 的跨链桥(ERC20 Vault)遭遇攻击。黑客利用链状态验证机制漏洞,通过伪造 SGX 证明注册恶意证明者,绕过验证提交虚假桥接消息,从金库中提取约 170 万美元资产(含 USDC、ETH 及 TAIKO)。Taiko 官方迅速确认验证机制受损,暂停桥接与区块生产,初期呼吁用户撤资,后确认事件已控制并与交易所合作冻结资产。目前正在修复并准备完整事后报告。
损失金额:$ 1,700,000攻击手法:私钥泄漏
事件描述:2026 年 6 月 17 日,攻击者利用 Aztec 已弃用的 Private Rollup Bridge(2021 年上线、2022 年关闭)的不可变 escape-hatch 函数漏洞。该函数缺乏适当的所有权检查,攻击者通过操纵或伪造 rollup 证明,在没有对应存款的情况下提取资产,造成约 216 万美元损失(1,158 ETH、150,000 DAI 和 0.47 renBTC)。Aztec Labs 确认受影响合约与当前 Aztec 网络及 AZTEC 代币无关,且他们对旧的不可变合约无控制权。
损失金额:$ 2,160,000攻击手法:合约漏洞
事件描述:攻击者利用 Secret Network 上修改后的 CW20-ICS20 合约(Axelar IBC 桥接专用)的漏洞。通过创建假 Cosmos 链并发送伪造的 IBC 存款数据包(合约中关键的来源通道验证检查被注释掉),攻击者铸造了约 467 万美元的无背书 saTokens(Secret 包装的 Axelar 桥接资产)。随后通过合法桥接通道赎回,在约 18 分钟内耗尽 Axelar 托管账户中的真实资产。资金经 Osmosis 桥接到以太坊,大部分通过交易所套现。事件于 6 月 17 日被发现,6 月 19 日公开披露。Axelar 暂停了 Secret 桥接路由,其核心协议和其他链未受影响。目前无资金追回。
损失金额:$ 4,670,000攻击手法:合约漏洞
事件描述:Syscoin Bridge 遭受攻击。攻击者利用桥接流程中的验证问题,导致在 UTXO 侧产生约 50 亿 SYS 的未授权输出。资金随后被转移并拆分。项目方已暂停桥接、追踪污点资金并联系交易所进行冻结/监控,同时准备修复方案。
损失金额:$ 10,000,000攻击手法:桥验证漏洞
事件描述:连接 Ethereum 与 Cosmos 生态的跨链桥 Gravity Bridge 疑似因合约密钥/签名权限泄露遭到攻击,黑客直接从桥合约提取约 $5.4M 资产(主要为 USDC、ETH、USDT)。攻击者已开始通过交易所和混币器洗钱,部分资金仍在攻击者控制中。
损失金额:$ 5,400,000攻击手法:私钥泄漏