共有 416 条记录
事件描述:2026 年 9 月 9 日,攻击者在 Citrea 主网上用一笔交易,借助约 20 万 USDC.e 闪电流动性作为临时抵押,从 Zentra 借贷池抽出 14 万枚 ctUSD 和 30 枚 USDC.e。根因是 repayWithATokens 路径上的会计边界漏洞:债务可被记为已还清,但对应 aToken 销毁被减到 0。约 17 分钟后多签暂停全部市场,未发生二次攻击。
损失金额:$ 140,030攻击手法:合约漏洞
事件描述:Bitcoin 侧链 Liquid Network 因开源软件 Elements 的 range proof 验证缓存漏洞,被造出约 4,000 枚无储备支撑的 LBTC。攻击者再经 Federation 成员 SideSwap 的正常 peg-out,从储备钱包提走约 4,000 BTC($320,000,000)。官方明确没有私钥被盗。攻击者自称白帽,9 月 7 日退回 3,400 BTC,仍扣留约 598.5 BTC($47,000,000)。网络暂停中。
损失金额:$ 320,000,000攻击手法:Elements 软件漏洞
事件描述:攻击者利用 Ankr ankrFLOW 流动性质押合约漏洞,无抵押铸造约 860 万枚 ankrFLOW,并将其作为抵押品,结合 More Markets 的 E-mode 从借贷储备中抽出约 1550 万枚 WFLOW(现货约 41 万美元),攻击者滑点后获利约 24.6 万美元。Flow 基金会明确表示漏洞出在 Ankr 的 Solidity 合约,而非 Flow EVM 或 More Markets 本身。
损失金额:$ 410,000攻击手法:合约漏洞
事件描述:2026 年 8 月 30 日,攻击者通过循环借入并再抵押治理代币 TONIC,同时操纵其价格约 195 倍,利用虚高抵押品一次性从 Tectonic 多个借贷市场借出约 1.204 亿美元资产。Cronos 随后停链并回滚状态,链上大部分资金被恢复;约 919 万美元已转出链外,尚未追回。协议目前暂停供应与借款。
损失金额:$ 120,400,000攻击手法:价格操纵
事件描述:攻击者利用 Switchboard 预言机生产代码漏洞,将自控密钥加入实时预言机,发布远低于市价的虚假价格,低价存入 Full Sail 金库后再恢复价格并超额提取资金。
损失金额:$ 91,000攻击手法:预言机操纵
事件描述:Stellar 网络上 CometDEX(Comet AMM)的 BLND-USDC 流动性池因会计漏洞遭攻击。池子允许“同币种互换”(USDC 换 USDC),导致储备记账错误。攻击者结合从 Blend 借贷池的闪电贷,重复执行约 36 次提取超额资金,造成约 717,518.92 美元 USDC 损失。资金随后被转移。
损失金额:$ 717,518.92攻击手法:合约漏洞
事件描述:Maya Protocol(MAYAChain)遭遇安全漏洞攻击,攻击者利用 Trade Account、出站处理与池数学中的 6 个链式边缘漏洞,通过虚假补贴膨胀会计(如 ARB.LINK 池),再添加/移除流动性,提取约 48.87M CACAO 等并转换为约 20.83 BTC 及其他资产,损失约 170 万美元。团队已暂停全球运营修复漏洞,并希望追回资金。
损失金额:$ 1,700,000攻击手法:合约漏洞
事件描述:新加坡稳定币支付公司 Triple-A 的热钱包在多条公链上遭遇未授权访问,攻击者抽走公司自有数字资产约 970 万–1180 万美元,资金被兑换并跨链集中至以太坊单一地址。客户资金未受影响,服务短暂维护后已恢复正常。
损失金额:$ 11,800,000攻击手法:热钱包被攻破
事件描述:Solido Cash(Supra 链上最大 DeFi 协议)因 SOLID 抵押品预言机错误配置(stale feed 回退至 CASH 预言机,导致抵押品被严重高估),攻击者分两波(一波原子交易 + 一波多钱包手动)存入廉价抵押品、超额铸造 CASH 并在 DEX 卖出换取 SUPRA,净引流约 2.937 亿 SUPRA。用户资金未受影响,损失主要落在流动性提供者(多为基金会)和协议储备。协议已暂停相关功能并发布取证报告。
损失金额:$ 73,400攻击手法:预言机配置错误
事件描述:Hedera 上的 Bonzo Lend 借贷协议因第三方预言机(Supra)漏洞被利用。攻击者提交被严重操纵的 SAUCE 价格,仅用少量抵押品就借出约 905 万美元资产。随后资金在 SaucerSwap 上兑换,并通过 LayerZero 等桥跨链至以太坊(链上监测到超 500 万美元)。Bonzo Lend 发现异常后迅速暂停了协议。
损失金额:$ 9,050,000攻击手法:预言机价格操纵
事件描述:Quicksilver Zone(Cosmos Liquid Staking 协议)因 Unchecked Proof Minting 漏洞被攻击。攻击者伪造证明 mint 出大量无 backing 的 qATOM 和 qOSMO,链随后暂停。实际流出损失有限(约 $3,500),团队正与Cosmos Hub、Osmosis 合作修复并 burn 伪造资产。
损失金额:$ 3,500攻击手法:合约漏洞
事件描述:Sui 链上 Haedal Protocol 的 Vault 金库池因 2025 年底升级遗留的跨版本逻辑漏洞被攻击。攻击者通过旧版存款路径铸造超额 LP 份额,再经新版赎回路径提取超额底层资产,造成约 91.5 万美元直接损失。 Haedal 已暂停相关合约,将全额补偿用户损失,并正准备修复升级版本。
损失金额:$ 915,179攻击手法:合约漏洞
事件描述:2026 年 6 月 8 日,OpenMonero P2P 交易平台服务器遭到入侵,黑客获得 root 权限,窃取约 200 XMR。项目方在 Telegram 宣布所有资金丢失,攻击非应用层问题。
损失金额:$ 62,900攻击手法:供应链攻击
事件描述:GoPlus 发布安全警报称,加密 KOL Jadoodoo(@jadoodoo_ )的 X 账号被盗,攻击者正以合作名义疯狂私信粉丝发送钓鱼链接。已有多个 KOL 中招,总损失约 5000 美元。
损失金额:$ 5000攻击手法:社会工程
事件描述:Phala Cloud API 端点存在漏洞,允许攻击者对部分 Offchain KMS CVM 进行未经授权的修改。攻击者向受影响 CVM 部署恶意预启动脚本,可能在 CVM 启动后访问解密的加密环境变量。问题已于 2026 年 6 月 1 日修复并控制,受影响用户/CVM 已通过邮件直接通知。
损失金额:0攻击手法:API 端点漏洞
事件描述:HermesVault(基于 Algorand 的零知识证明隐私协议,用于实现隐私交易)遭遇攻击。攻击者利用提款验证脚本中密钥重置防御逻辑的漏洞,绕过零知识(zk)验证过程,进行了未经授权的提款。事件发生后,协议永久关闭运营。首席工程师 Giulio Pizzini 确认核心 zk 电路安全,但提款辅助脚本存在漏洞。团队已修复问题,并退还大部分资金,同时启动受影响用户的全额退款流程。
损失金额:$ 29,466攻击手法:合约漏洞
事件描述:Echo Protocol 在 Monad 链上的 eBTC 因管理员私钥泄露遭受攻击。攻击者获得铸币权限,凭空 mint 1000 枚无抵押 eBTC(名义价值约 7670 万美元),用其中 45 枚(约 345 万美元)作为抵押在 Curvance 借出约 11.29 WBTC(约 86.7万美元),随后跨链至以太坊换成 ETH,并将约 384 ETH(约 82.1万美元)转入 Tornado Cash 洗钱。剩余 955 枚 eBTC 仍由攻击者控制,存在进一步风险。
损失金额:$ 821,700攻击手法:私钥泄漏
事件描述:Keith Gill(知名为 Roaring Kitty)的验证 X 账户于 2026 年 5 月 11 日疑似遭黑客入侵。攻击者发布 Solana Pump.fun 上新推出的 meme 币 $RKC(Red Kitten Crew)合约地址和相关图片,短暂推高其市值至约 1100-1200 万美元。随后帖子在一小时内被删除,导致代币崩盘 90% 以上。开发者通过 10 个钱包控制约 39.52% 供应量(投入约 1950 美元),抛售后获利超 61 万美元。超 80 个钱包遭受损失,总计约 286 万美元。Keith Gill 尚未就此事件发表任何声明。
损失金额:0攻击手法:X 账号被黑
事件描述:SmartCredit 的 Leveraged Lido 功能模块遭受攻击。攻击者利用该模块的漏洞抽取资金。项目方已暂停 Leveraged Lido 功能,并使用协议的 Loss Provision Fund(损失准备金)全额覆盖受影响用户的损失。
损失金额:$ 72,000攻击手法:合约漏洞
事件描述:Sweat Foundation 遭受攻击,攻击者在约 30 秒内从基金会控制的多个账户中抽走约 13.71 亿 SWEAT 代币(占总供应量约 65%),损失约 350万美元。攻击者利用 SWEAT token 合约漏洞,部署自定义 drainer 合约快速执行抽取,随后尝试通过 Ref Finance 和 Wormhole 转移资金。Sweat 团队迅速暂停合约、冻结攻击者账户,并已恢复所有外部用户余额。
损失金额:$ 3,500,000攻击手法:合约漏洞