共有 2282 条记录
事件描述:Base 上的 Internet Token DAO($INT)LiquidityUnifier 合约因信任调用方传入的 Uniswap V3 池地址,被伪造池回调无限铸币。攻击者凭空铸出约 9.25 亿 INT,抽干官方 INT/WETH 池 5.847 WETH(约 $16,033.55),并留下约 7.64 亿 INT。漏洞未及时收回铸币权限,随后被复制,供应膨胀至约 1560 亿;攻击者还提交治理提案试图转出国库资金。
损失金额:$ 265,000攻击手法:合约漏洞
事件描述:BSC 上的 RWC 代币遭闪电贷攻击。攻击者利用代币合约中无访问控制的销毁函数,直接烧掉 PancakeSwap RWC/USDT 池里的 RWC 并调用 sync() 重写储备,人为拉高价格后循环卖出。单笔交易抽走约 109,460.85 USDT;其中攻击者净得约 39,964.07 USDT,其余约 69,496.78 USDT 因税费进入项目方 company/platform 钱包。
损失金额:$ 109,460.85攻击手法:合约漏洞
事件描述:比特币闪电网络钱包 Blink Wallet 因突发安全事件紧急暂停平台服务。官方称攻击者非法访问极少数托管账户并提走部分资金;绝大部分资金仍安全,非托管钱包未受影响。团队目前正针对该漏洞进行深入排查和紧急处置,后续将公布调查细节与恢复安排。
损失金额:-攻击手法:托管账户未授权访问
事件描述:MultiversX 主网遭攻击者利用虚拟机(VM) 层原子性漏洞,造成链上无效状态变更。为防止影响扩大,官方暂停网络运行,并在影子分叉中验证修复方案,同时评估只回滚本次无效变更、保留合法交易与用户状态的恢复方案。用户被要求暂勿提交或重播交易,也不要通过交易所或跨链桥充提 EGLD 与 ESDT。
损失金额:-攻击手法:虚拟机原子性漏洞
事件描述:攻击者利用被泄露的转换授权/跨链桥后端签名密钥,在以太坊上调用 Fetch.ai 代币转换合约 conversionIn(),一次性转走约 872.15 万枚 FET(约 153 万美元);随后同一地址集群又通过 NuNet 部署权限增发约 4.085 亿枚 NTX,并进一步对 ASI 联盟相关桥/转换基础设施进行未授权铸币。
损失金额:$ 1,530,000攻击手法:私钥泄漏
事件描述:攻击者控制了 NuNet 在以太坊上的 Deployer 铸币私钥,直接调用 NTX 代币合约的 mint() 函数,向攻击者地址增发 408,532,878.13 NTX。该铸币函数没有总量上限校验,拿到私钥即可超发。按 PeckShield 事发时计价,损失约为 $462,730。
损失金额:$ 462,730攻击手法:私钥泄漏
事件描述:BNB Chain 上的 DeFi 协议 Likwid 因保证金借贷合约漏洞被攻击。LikwidMarginPosition 在杠杆为 0 的分支未更新交易对储备,导致每次借贷都按同一报价成交。攻击者先拉高薄流动性 meme 池价格,再重复保证金/借贷循环,从金库借出 74.31 BNB(约 $ 55,721),资金随后进入 Tornado Cash。
损失金额:$ 55,721攻击手法:合约漏洞
事件描述:Starknet 上的 DeFi 借贷协议 Nostra 因 NSTR 预言机价格被操纵,攻击者用被抬高的 NSTR 作抵押,从货币市场借出约 350 万美元的 ETH、STRK、USDC、USDT、WBTC 和 DAI。协议已暂停相关功能,正在核对资产影响并追踪资金;约 192 万美元已被桥至以太坊,最终损失与追回情况尚未公布。
损失金额:$ 3,500,000攻击手法:预言机价格操纵
事件描述:BonfireSwap 路由合约的 transfer 缺少访问控制,既不检查 msg.sender == from,也不校验调用者对 from 的授权。攻击者把已授权用户写成 from、自己写成 to,用用户事先给 router 的 TOKEN 额度把币划走,再经同币种池兑换转出。约 41 名授权持有人被盗,损失约 5 万美元。
损失金额:$ 50,000攻击手法:合约漏洞
事件描述:Flamincome(Flamingo Finance 旧版合约)因不安全的资产会计与估值漏洞遭攻击。攻击者通过闪电贷借入约 $1800 万 USDT,向 Strategy 注入 USDP/3CRV LP(利用 Convex BaseRewardPool 可无权限注入及 Curve get_virtual_price() 在脱锚池中高估价值),人为抬高 VaultYUSDT 份额价格,随后赎回真实 Aave aUSDT 流动性获利约 $34.59 万。
损失金额:$ 345,900攻击手法:合约漏洞
事件描述:Startale 的 ERC-7579 智能账户在 Ethereum 上遭攻击。攻击者利用 initializeAccount 函数中的临时存储(transient storage)标志生命周期问题,在同一笔交易中重新初始化账户并注入恶意 bootstrap,从而无签名、无额外资金地逐个清空约 330 个尚未正式部署但已预存资金的 counterfactual 账户,总计损失约 $2,876。Soneium 网络未受影响。
损失金额:$ 2,876攻击手法:合约漏洞
事件描述:攻击者利用 Polygon 上 HTLC 合约接入 OpenGSN 时 execute/open 不校验真实用户签名的缺陷,自建 Relay,冒充流动性钱包发起 open,用其遗留的近上限 ERC20 授权把 26,130.64171 USDC、24,332.489269 USDT0 和 0.661117 USDC.e 锁进攻击者指定、secretHash=sha256(1) 的托管,再通过 CREATE2 一次性合约用 secret=1 赎回,单笔约 $50,463。
损失金额:$ 50,463攻击手法:合约漏洞
事件描述:Flamincome 旧版 USDT 策略(VaultYUSDT)遭攻击。攻击者通过 Morpho 借入约 1800 万 USDT 闪电贷,操纵 Curve USDP LP 并质押进 Strategy,抬高金库份额价格后赎回 aUSDT,获利约 34.59 万美元。
损失金额:$ 345,900攻击手法:闪电贷价格操纵
事件描述:以太坊上一未知用户的 Gnosis Safe 钱包遭攻击,损失约 $7,730,000。攻击者利用 Router 合约 multicall 授权绕过,通过 Safe 模块 DelegateCall 把钱包内的 aEthrsETH 注入其自建的恶意 Uniswap V4 Hook 池,再兑换赎回为 rsETH 获利。Kelp 随后对接收赃款地址做了 24 小时暂停。
损失金额:$ 7,730,000攻击手法:合约漏洞
事件描述:DCENT(原 D'CENT)硬件钱包厂商于 2026 年 9 月 16 日发布紧急安全警示,称其移动端 App 软件钱包(App Wallet)出现异常资产转移,已展开紧急调查。初步结果显示问题仅限于 App 钱包,硬件钱包本身暂未受影响。官方强烈建议持有 App 钱包资产、或将同一助记词同时用于 App 钱包与硬件钱包的用户立即将资金转移至安全硬件钱包或其他可信地址,并警惕诈骗。
损失金额:$ 6,570,000攻击手法:未知
事件描述:攻击者通过操纵 Uniswap V4 池现货价格(spot price),利用 SpiralHookV2.borrow() 直接使用 poolManager.getSlot0() 估值抵押品(无 TWAP 或价格变动限制),并使用 6 个不同 EOA 绕过基于 tx.origin 的 noSameBlockSwap 防护,在同一区块内对虚高抵押品进行借款,导致协议损失约 10.7 ETH。
损失金额:$ 26,800攻击手法:价格操纵
事件描述:Long 托管桥因第三方 RPC 向 keeper 推送伪造的 Arc 提现事件,金库在 Robinhood Chain 上多付 46.7928 WETH(约 $118,000)。链上合约和私钥未被攻破。项目方当日暂停 keeper、重建校验并用平台营收补满金库,用户未亏损。
损失金额:$ 118,000攻击手法:供应链攻击
事件描述:跨链协议 Chainflip 的 TRON USDT 集成遭攻击。攻击者利用波场交易 Memo 处理漏洞,在验证者已签名的交易上附加自定义 Memo,使系统把同一笔存款识别为新的失败兑换并重复退款。约 90 分钟内攻击 8 次,造成 6 笔未授权付款,损失 736,442.17 USDT。另有 115,654.41 USDT 用户兑换仍在金库、资金安全。网络已暂停,修复方案已定,最早周一恢复,项目方将补偿受影响用户。
损失金额:$ 736,442.17攻击手法:协议逻辑漏洞
事件描述:ether.fi Liquid(liquidETH)用户因 AtomicQueue 合约 solve() 函数对调用方传入的 solver 参数缺乏访问控制,被攻击者构造恶意 AtomicRequest,强制将已授权用户指定为 solver,再利用其既有 ERC-20 授权通过 transferFrom 盗走资金,约 11 名用户损失合计约 15.45 ETH。
损失金额:$ 38130攻击手法:合约漏洞
事件描述:以太坊 ERC-404 代币 OMNI404(O404)的 _transfer() 按转账前后 balanceOf/units 整数差计算 NFT 铸造/销毁;transfer 把 ≤50 的数值当 NFT ID,却仍转出固定 1e18 代币。攻击者结合闪电贷,对 Uniswap V3 池做 exact-output 小额兑换,池子只按 wei 记账、实际转出整单位代币,从而抽走约 2.4 WETH。
损失金额:$ 5,923攻击手法:合约漏洞