共有 488 条记录
事件描述:Secured Finance 固定利率借贷协议因订单簿记账漏洞遭攻击,未成交订单被计为已成交并生成无效余额,攻击者结合闪电贷与自成交操纵当块价格后提走资金。Ethereum、Arbitrum、Filecoin 市场随后暂停,项目方初估损失约 18 万美元,追回金额尚未确认。
损失金额:$ 180000攻击手法:闪电贷价格操纵
事件描述:Reddio 部署在以太坊主网的 RedSonic Vault 被攻击,损失约 9.25 ETH(约 22,800 美元)。攻击者无权限注册 stETH 金库后,同一笔 stETH 同时计入 ETH 金库和 stETH 金库,再配合闪电贷抬高 rsvETH 份额价格,先赎回多余 ETH,再赎回 rsvstETH 拿回同一笔 stETH。
损失金额:$ 22,800攻击手法:合约漏洞
事件描述:Notional Finance 遗留的 V1 Escrow 合约遭攻击。攻击者利用自由抵押品计算中不安全的 uint128 强制转换,使约等于 2^128 的虚构负债被截断为 0,从而绕过抵押检查,铸造虚假 fCash 债权并提走约 69,257.37 DAI 与 1,658,524.86 USDC(合计约 $1.73M)。资金随后兑成约 689.2 ETH 并混入 Tornado Cash。项目方已暂停该合约,称其他资产不受影响,并在寻求追回。
损失金额:$ 1,730,000攻击手法:合约漏洞
事件描述:GebProxyActions 合约因 quitSystem 函数缺乏调用者访问控制被利用。受害者此前直接调用该函数(而非通过 DSProxy 委托调用),导致 ownsSAFE[safe] 被设置为合约本身。攻击者直接调用 GebProxyActions.quitSystem,绕过 GebSafeManager 的 safeAllowed 检查,将抵押品转移至自身地址。
损失金额:$ 14,000攻击手法:合约漏洞
事件描述:攻击者通过闪电贷在 Uniswap V3 资金池中大额交易,操纵现货价格(slot0),使 Float Protocol 的 Hypervisor 合约错误计算 LP 份额价值;因关键函数缺少 TWAP/预言机校验和滑点保护,攻击者反复存入并提取被抬高的份额,造成约 2.8 万美元(10.71 ETH)损失。
损失金额:$ 28,000攻击手法:闪电贷价格操纵
事件描述:攻击者利用 Balancer V1 旧合约中的精度/舍入漏洞,通过闪电贷将 WBTC 储备压缩至极低水平,仅用 1 聪 WBTC 即可铸造大量 BPT,随后按比例退出抽走池内 DPI、USDC、WETH 和 WBTC 资产。
损失金额:$ 234,000攻击手法:合约漏洞
事件描述:Term Finance(Term Labs 开发的以太坊固定利率借贷协议)的 Strategy Vaults 于 2026 年 8 月 23 日遭治理攻击。攻击者通过低成本获取足够投票权(对多个 USDC Vault 达 100%、ETH Meta Vault 约 91%),提交并执行恶意提案,关闭时间锁并抽走约 2,843 ETH 与 1.68M USDC(后兑为 DAI),总损失约 850 万美元,约占 Vaults 当时 TVL 的 68%。
损失金额:$ 8,500,000攻击手法:治理攻击
事件描述:Arrakis V1(G-UNI)的 ENS–WETH 流动性管理 Vault(地址 0x7c687f775a3b73bbab0e15832f24caab5d53bdde)于 2026 年 8 月 23 日遭攻击。攻击者通过 Morpho Blue 闪电贷借入 1,800 WETH,在 Uniswap V3 池中操纵即时现货价格(skew tick),以扭曲估值铸造 Vault 份额,随后恢复价格并销毁份额,赎回超额代币,净获利约 2.94 WETH。根因是 Vault 的 mint()/burn() 依赖瞬时 slot0() 价格,无 TWAP 或偏差保护。
损失金额:$ 7,018攻击手法:闪电贷价格操纵
事件描述:USM 协议的 defund() 函数中 ethFromDefund() 定价逻辑存在缺陷。该函数对单次赎回使用当前与预估最终 FUM 卖出价的算术平均值,但不具备“拆分不变性”。结合每次赎回的状态收缩因子(adjShrinkFactor)和整数舍入,攻击者通过闪电贷调用 fund() 操纵内部价格后,将同等数量 FUM 拆分为 64 次小额 defund(),从而提取比一次大额赎回更多的 ETH,造成约 70.83 ETH损失。
损失金额:$ 136,000攻击手法:合约漏洞
事件描述:Unistreets 在以太坊上的 LaunchpadFactoryAuto 合约因任意 calldata 注入漏洞被攻击。工厂持有所有发射代币的 Uniswap V4 LP NFT,攻击者注入 setApprovalForAll 授权并烧毁多个 LP 仓位,抽走流动性,损失约 1.775 万美元。
损失金额:$ 17,750攻击手法:合约漏洞
事件描述:RISEx 的 XLP 金库关联 RWA 策略因自 7 月 13 日部署以来的配置错误,于 2026 年 8 月 3 日发生未授权提取 673,011.56 USDC。团队数分钟内发现、约 1 小时内修复,并用 7月 手续费全额补偿用户,平台与其他部分正常运行。
损失金额:$ 673,011.56攻击手法:合约漏洞
事件描述:DeFi 协议 Set Protocol(涉及 Index Coop 的 ExchangeIssuance 合约)因智能合约状态锁定不足被攻击。攻击者利用恶意管理员钩子(pre-issue hook)人为抬高资产估值(positionMultiplier 等),导致合约基于虚假数据超额转出资产,损失约 9600 美元。
损失金额:$ 9,600攻击手法:合约漏洞
事件描述:Projekt(GREEN/GOLD)奖励金库在以太坊上被攻击。攻击者通过 Morpho 闪电贷借入约 1.4 万 WETH,注入多个 Uniswap V2 模因币交易对并使用 skim() 操作制造虚假“购买”记录,利用权限开放的 trackPurchase 函数(仅读取代币余额变化来计算奖励,未验证真实 ETH 支出)大幅膨胀奖励分配,随后通过 massWithdraw 从金库奖励池中提取约 301.7 ETH(约 56 万美元)。
损失金额:$ 560000攻击手法:闪电贷攻击
事件描述:Lien Finance(以太坊 DeFi 结构化产品协议)于 2026 年 7 月 24 日遭受攻击,攻击者利用 BondMakerCollateralizedEth 合约中 exchangeEquivalentBonds 函数的验证缺陷(缺乏多集合完整性检查),铸造无抵押债券代币,并通过 OTC 池兑换抽走约 54.2 万 USDC。
损失金额:$ 542,000攻击手法:合约漏洞
事件描述:DeFi 协议 BarnBridge 于 2026 年 7 月 15 日遭遇治理攻击。攻击者通过恶意治理提案获得 DAO 控制权,升级代理合约为恶意实现,利用用户旧的 USDC 授权从约 50 个地址提取资金,造成约 77.66 万美元损失。
损失金额:$ 776,000攻击手法:治理攻击
事件描述:DeFi 流支付协议 Drips Network 于 2026 年 7 月 14 日遭遇攻击,攻击者在 Ethereum 上利用 DaiDripsHub.give() 函数的整数转换漏洞(unsafe uint128 to int128 cast),导致负值翻转为正值,反转转账方向,从 DaiReserve 提取约 24,882.99 DAI(价值约 2.49 万美元)。
损失金额:$ 24,900攻击手法:智能合约漏洞
事件描述:以太坊上的 DeFi 稳定币协议 Chi Protocol 因 ArbitrageV5 合约的 burn() 函数存在逻辑错误遭受攻击。攻击者通过闪电贷在流动性较薄的 Uniswap V2 池中低价买入严重脱锚的 $USC,然后将其按 1:1 比例 burn 兑换为全额抵押品(weETH/stETH/WETH),而 burn 函数未像 mint 函数那样检查 USC 实际锚定情况,直接按硬编码的 $1 价格赎回储备,导致约 $8,500 损失,协议储备几乎耗尽。
损失金额:$ 8,500攻击手法:智能合约逻辑漏洞
事件描述:Lazy Summer Protocol(Summer.fi 旗下)USDC 金库因 NAV/share price 计算逻辑漏洞被攻击。攻击者使用闪电贷和预先积累的过估值 Silo 代币操纵金库 NAV(膨胀约 9.5%),以 inflated 价格赎回,提取其他存款人资金约 $6.04M。
损失金额:$ 6,040,000攻击手法:合约漏洞
事件描述:Hinkal 隐私 DeFi 协议 Ethereum 合约遭攻击,黑客利用 proofless deposit 漏洞(无需有效零知识证明即可存款)提取约 82 万美元 USDC,随后转换为 ETH 并通过 Tornado Cash 和 THORChain 洗钱。项目方已暂停合约,承诺 1:1 补偿用户,事件仅限于 Ethereum 单一合约。
损失金额:$ 820,000攻击手法:合约漏洞
事件描述:Edel Finance 借贷协议因 wGOOGLx 包装代币汇率操纵漏洞被攻击。攻击者使用闪电贷循环存款/借贷,膨胀 wGOOGLx 抵押品价值约 78 倍,随后借出资产,造成约 $403K 坏账。
损失金额:$ 403,000攻击手法:合约漏洞