共有 474 条记录
事件描述:DeFi 协议 BarnBridge 于 2026 年 7 月 15 日遭遇治理攻击。攻击者通过恶意治理提案获得 DAO 控制权,升级代理合约为恶意实现,利用用户旧的 USDC 授权从约 50 个地址提取资金,造成约 77.66 万美元损失。
损失金额:$ 776,000攻击手法:治理攻击
事件描述:DeFi 流支付协议 Drips Network 于 2026 年 7 月 14 日遭遇攻击,攻击者在 Ethereum 上利用 DaiDripsHub.give() 函数的整数转换漏洞(unsafe uint128 to int128 cast),导致负值翻转为正值,反转转账方向,从 DaiReserve 提取约 24,882.99 DAI(价值约 2.49 万美元)。
损失金额:$ 24,900攻击手法:智能合约漏洞
事件描述:以太坊上的 DeFi 稳定币协议 Chi Protocol 因 ArbitrageV5 合约的 burn() 函数存在逻辑错误遭受攻击。攻击者通过闪电贷在流动性较薄的 Uniswap V2 池中低价买入严重脱锚的 $USC,然后将其按 1:1 比例 burn 兑换为全额抵押品(weETH/stETH/WETH),而 burn 函数未像 mint 函数那样检查 USC 实际锚定情况,直接按硬编码的 $1 价格赎回储备,导致约 $8,500 损失,协议储备几乎耗尽。
损失金额:$ 8,500攻击手法:智能合约逻辑漏洞
事件描述:Lazy Summer Protocol(Summer.fi 旗下)USDC 金库因 NAV/share price 计算逻辑漏洞被攻击。攻击者使用闪电贷和预先积累的过估值 Silo 代币操纵金库 NAV(膨胀约 9.5%),以 inflated 价格赎回,提取其他存款人资金约 $6.04M。
损失金额:$ 6,040,000攻击手法:合约漏洞
事件描述:Hinkal 隐私 DeFi 协议 Ethereum 合约遭攻击,黑客利用 proofless deposit 漏洞(无需有效零知识证明即可存款)提取约 82 万美元 USDC,随后转换为 ETH 并通过 Tornado Cash 和 THORChain 洗钱。项目方已暂停合约,承诺 1:1 补偿用户,事件仅限于 Ethereum 单一合约。
损失金额:$ 820,000攻击手法:合约漏洞
事件描述:Edel Finance 借贷协议因 wGOOGLx 包装代币汇率操纵漏洞被攻击。攻击者使用闪电贷循环存款/借贷,膨胀 wGOOGLx 抵押品价值约 78 倍,随后借出资产,造成约 $403K 坏账。
损失金额:$ 403,000攻击手法:合约漏洞
事件描述:Lixir Finance 的 vault tokens(lv_*,Uniswap V3 LP 仓位包装器)因 EIP-2612 permit 签名验证漏洞被攻击。攻击者复用一个伪造的 dummy 签名绕过检查,为其合约获得多个持有者的批准,随后通过 withdrawFrom/withdrawETHFrom 提取底层资产,造成约 $12,300 损失。
损失金额:$ 12,300攻击手法:合约漏洞
事件描述:区块链安全公司 Blockaid 检测到 Gitcoin 子域名 files.gitcoin.co 遭受前端攻击。该受损站点被发现嵌入名为 “Eleven drainer” 的恶意代码,旨在窃取用户加密钱包资产。Blockaid 建议用户目前不要与该站点交互,问题正在调查和修复中。这是一起前端妥协事件,而非链上智能合约漏洞利用。
损失金额:-攻击手法:前端攻击
事件描述:JaredFromSubway.eth 运营的 MEV 机器人被黑,损失约 750 万美元 资产。攻击者通过构造虚假代币包装器和流动性池,诱导机器人自动化 MEV 执行系统向攻击者控制的合约授予代币授权。随后,攻击者利用未被撤销的授权,通过 transferFrom 转出机器人持有的 WETH、USDC 和 USDT 等资产。此次并非传统钓鱼攻击,也非受害合约本身存在智能合约漏洞,而是利用了机器人自动识别套利机会并生成授权的机制缺陷。Jared 公开悬赏 100 万美元全额归还,并承诺完全保密。
损失金额:$ 7,500,000攻击手法:业务逻辑缺陷
事件描述:2026 年 6 月 19 日 UTC 时间约 7:15,Starknet 上的 mySwap CL(集中流动性)协议遭遇漏洞攻击,导致流动性池中约 30 万美元(部分分析为 30.5 万美元)被抽走。mySwap 接口已关闭新流动性注入超过 6 个月,受损资金主要为分散在 10 万多个仓位中的残留 LP 头寸。攻击者通过桥接转移被盗资金,并使用 Railgun 混淆交易流向。此次攻击几乎耗尽了协议内所有剩余流动性。
损失金额:$ 300,000攻击手法:合约漏洞
事件描述:Thetanuts Finance 的一个已弃用旧金库因赎回数学及铸造/索赔函数中的整数计算缺陷被利用,攻击者通过闪电贷在将代币供应降至接近零后提取约 210 万美元。大部分资金被白帽追回,根据项目方总经济损失约 10.5 万美元。当前产品和活跃合约未受影响。
损失金额:$ 105,000攻击手法:合约漏洞
事件描述:攻击者利用已弃用 Aztec Connect Router 合约中不完整的证明验证漏洞,在以太坊上窃取约 210 万美元资产。该协议已弃用三年,团队对不可升级合约无控制权。当前 Aztec 网络及 AZTEC 代币未受影响。
损失金额:$ 2,100,000攻击手法:合约漏洞
事件描述:Humanity Protocol 发生安全事件,基金会成员私钥被泄露,导致多个相关钱包(用户与项目合约交互的钱包)中 $H 代币被大量抽走并换成 ETH,总损失超 3000 万美元,$H 代币价格暴跌约 90%。项目方要求用户暂勿与桥或流动性池交互。
损失金额:$ 31,000,000攻击手法:私钥泄漏
事件描述:Asterix Labs(Flooring Protocol 的 NFT 流动性平台分叉项目)遭遇攻击,$ASTX 代币合约被利用。攻击者利用与前一天 Flooring Protocol 相同的智能合约漏洞(DN404/BT404 代币标准共享代码库中的 accounting/ownership 逻辑问题),从合约中抽取了约 4 万美元资产。项目方已在 X 上确认事件,正在调查原因,并计划发布完整事后报告。
损失金额:$ 40,000攻击手法:合约漏洞
事件描述:NovaBox 平台的奖励池在以太坊上遭到黑客攻击。攻击者通过 Aave V3 闪电贷借入 427.5 WETH,利用平台在用户存取款时“先发放股息后更新余额”的奖励分配机制缺陷,先存入少量 NOVA 代币触发股息计算,再存入大量 ETH 使实际份额大幅增加,但系统仍按旧小额份额计算股息、按新大额份额支付,从而制造约 145.82 ETH 的“幻影股息”,一笔交易将池中资金几乎耗尽。安全公司 F12 确认,此次事件非智能合约代码漏洞,而是奖励机制的逻辑缺陷。
损失金额:$ 93,600攻击手法:闪电贷攻击
事件描述:Token of Power (TOP) 项目因 Aragon DAO 治理配置失误(缺少 timelock),攻击者通过 Tornado Cash 资金购得多数治理代币(>50%),单交易通过恶意提案铸造巨量新 TOP 代币,并从 Balancer V1 TOP/WETH 流动性池中抽走 944.2 WETH(约 158 万美元)。Balancer 协议本身未被攻击。
损失金额:$ 1,580,000攻击手法:恶意治理接管
事件描述:Ambient Finance(前 CrocSwap)遭受记账逻辑漏洞攻击。攻击者利用 flash loan + Surplus Collateral(DEPOSIT_SURPLUS / DISBURSE_SURPLUS)记账不一致,通过 HotProxy / WarmPath / ColdPath 循环操作,从单合约核心中抽走约 83.72 ETH(价值约 11.06 万美元)。
损失金额:$ 110,600攻击手法:合约漏洞
事件描述:Gnosis Pay 披露其 Delay Module(延迟模块)存在漏洞且正在被利用。该模块为 Gnosis Pay 自托管卡支付系统提供交易安全延时保护。项目方紧急建议用户立即将 EURe 和 GNO 余额从卡中提现至钱包。Gnosis 团队确认将对受影响用户进行全额赔偿。
损失金额:0攻击手法:合约漏洞
事件描述:ATOHook 智能合约因 rewards mapping 的 storage slot 与 Solady ReentrancyGuard 的固定 slot(0x02215292eb9609279094554c6e223f800950648ddfa3da30329838d6c170928d)发生碰撞,导致攻击者在调用 getReward() 时,nonReentrant 修改器写入的哨兵值被误读为奖励余额,允许攻击者用碰撞地址反复提取固定金额 ETH,共被抽走约 14.41 ETH(200 次重复领取)。
损失金额:$ 25,000攻击手法:合约漏洞
事件描述:Fluid DeFi 协议的 off-chain Merkle 奖励分发基础设施遭受攻击,黑客利用妥协的 proposer 和 approver 操作密钥提交虚假 Merkle root 并通过空证明领取奖励,造成约 21.5 万美元损失。核心借贷、DEX 和用户资金未受影响,项目方已撤销受损密钥并暂停领取进行升级。
损失金额:$ 215,000攻击手法:私钥泄漏