共有 2270 条记录
事件描述:Secured Finance 固定利率借贷协议因订单簿记账漏洞遭攻击,未成交订单被计为已成交并生成无效余额,攻击者结合闪电贷与自成交操纵当块价格后提走资金。Ethereum、Arbitrum、Filecoin 市场随后暂停,项目方初估损失约 18 万美元,追回金额尚未确认。
损失金额:$ 180000攻击手法:闪电贷价格操纵
事件描述:Reddio 部署在以太坊主网的 RedSonic Vault 被攻击,损失约 9.25 ETH(约 22,800 美元)。攻击者无权限注册 stETH 金库后,同一笔 stETH 同时计入 ETH 金库和 stETH 金库,再配合闪电贷抬高 rsvETH 份额价格,先赎回多余 ETH,再赎回 rsvstETH 拿回同一笔 stETH。
损失金额:$ 22,800攻击手法:合约漏洞
事件描述:BSC 上的 Dream Health Chain(DHC)质押奖励合约被攻击,攻击者获利约 71,851 USDT。奖励状态机存在缺陷:已领取的奖励可被极小或零有效 DHC 入金重置,同一固定奖励可从共享奖池反复领取。攻击者循环质押/领取后,将约 54.2 万枚 DHC 卖进 DHC-USDT 池套现。
损失金额:$ 71,851攻击手法:合约漏洞
事件描述:Notional Finance 遗留的 V1 Escrow 合约遭攻击。攻击者利用自由抵押品计算中不安全的 uint128 强制转换,使约等于 2^128 的虚构负债被截断为 0,从而绕过抵押检查,铸造虚假 fCash 债权并提走约 69,257.37 DAI 与 1,658,524.86 USDC(合计约 $1.73M)。资金随后兑成约 689.2 ETH 并混入 Tornado Cash。项目方已暂停该合约,称其他资产不受影响,并在寻求追回。
损失金额:$ 1,730,000攻击手法:合约漏洞
事件描述:2026 年 9 月 3 日晚,XRPH Wallet 约 4,011 个用户钱包在短时间内被未经授权转出资金(含 XRP、XRPH、XRPHAI 等),总损失约 45.2 万美元。资金被集中后经跨链转移至以太坊并兑换为 DAI,目前仍停留在单一地址。项目方确认非 XRP Ledger 本身问题,已下线应用并调查中。
损失金额:$ 452,000攻击手法:种子短语泄漏
事件描述:GebProxyActions 合约因 quitSystem 函数缺乏调用者访问控制被利用。受害者此前直接调用该函数(而非通过 DSProxy 委托调用),导致 ownsSAFE[safe] 被设置为合约本身。攻击者直接调用 GebProxyActions.quitSystem,绕过 GebSafeManager 的 safeAllowed 检查,将抵押品转移至自身地址。
损失金额:$ 14,000攻击手法:合约漏洞
事件描述:Solana 生态 Prop AMM 协议 Aquifer 遭攻击,约 250 万美元流动性被转出。公开信息指向协议相关钱包/管理权限被盗,而非已确认的智能合约漏洞。攻击者同时持有 Solana 与以太坊地址。当日,Aquifer 通过 Solana 升级权限在链上发布白帽要约,要求攻击者于 9 月 3 日 14:00 UTC 前将至少 80% 被盗资产退回指定回收地址,可保留至多 20% 作为赏金。
损失金额:$ 2,500,000攻击手法:合约漏洞
事件描述:攻击者利用 Ankr ankrFLOW 流动性质押合约漏洞,无抵押铸造约 860 万枚 ankrFLOW,并将其作为抵押品,结合 More Markets 的 E-mode 从借贷储备中抽出约 1550 万枚 WFLOW(现货约 41 万美元),攻击者滑点后获利约 24.6 万美元。Flow 基金会明确表示漏洞出在 Ankr 的 Solidity 合约,而非 Flow EVM 或 More Markets 本身。
损失金额:$ 410,000攻击手法:合约漏洞
事件描述:攻击者通过闪电贷在 Uniswap V3 资金池中大额交易,操纵现货价格(slot0),使 Float Protocol 的 Hypervisor 合约错误计算 LP 份额价值;因关键函数缺少 TWAP/预言机校验和滑点保护,攻击者反复存入并提取被抬高的份额,造成约 2.8 万美元(10.71 ETH)损失。
损失金额:$ 28,000攻击手法:闪电贷价格操纵
事件描述:攻击者利用 Balancer V1 旧合约中的精度/舍入漏洞,通过闪电贷将 WBTC 储备压缩至极低水平,仅用 1 聪 WBTC 即可铸造大量 BPT,随后按比例退出抽走池内 DPI、USDC、WETH 和 WBTC 资产。
损失金额:$ 234,000攻击手法:合约漏洞
事件描述:2026 年 8 月 30 日,攻击者通过循环借入并再抵押治理代币 TONIC,同时操纵其价格约 195 倍,利用虚高抵押品一次性从 Tectonic 多个借贷市场借出约 1.204 亿美元资产。Cronos 随后停链并回滚状态,链上大部分资金被恢复;约 919 万美元已转出链外,尚未追回。协议目前暂停供应与借款。
损失金额:$ 120,400,000攻击手法:价格操纵
事件描述:攻击者利用 Switchboard 预言机生产代码漏洞,将自控密钥加入实时预言机,发布远低于市价的虚假价格,低价存入 Full Sail 金库后再恢复价格并超额提取资金。
损失金额:$ 91,000攻击手法:预言机操纵
事件描述:Fogo Foundation 遭遇未知攻击者入侵(组织/钱包层面妥协),导致 400 million FOGO 代币被转至攻击者地址。项目方立即通知交易所、执法和取证专家。初期称对区块链本身无影响,后为防止资产进一步转移,于 8 月 29 日暂停主网并升级限制相关地址。后重启主网,追回并销毁部分代币。
损失金额:$ 3,000,000攻击手法:私钥泄漏
事件描述:攻击者利用 Avici 及其少数项目使用的 Rain 旧版 Solana 卡片合约漏洞,通过构造签名包(SubmitSignatures + AddCollateralAdmin + WithdrawCollateralAsset)获取未授权管理员权限,从约 1,685 名用户的卡片余额合约中盗取 $500,859.22。自托管钱包未受影响。合约已全面升级,项目方承诺全额退款并报案。
损失金额:$ 500,859.22攻击手法:合约漏洞
事件描述:Base 生态 DeFi 借贷协议 Moonwell 遭攻击。攻击者拉高低流动性代币 MAMO 的价格,将其作为抵押品,从 mCBTC、mUSDC 等市场借出 cbBTC、USDC 等真实资产并转出。
损失金额:$ 8,700,000攻击手法:价格操纵
事件描述:CashCowCoin (CCC) 的未验证交易路由实现合约存在缺陷的 sell() 流程。攻击者利用该漏洞,在 PancakeSwap 完成 CCC→WBNB 交换后,通过特权函数将 Pair 中的 CCC 转至黑洞地址并调用 sync(),从而燃烧卖出侧 CCC 同时保留减少的 WBNB 储备,反复循环约 80 次,最终抽干流动性池中的 WBNB。
损失金额:$ 117,400攻击手法:合约漏洞
事件描述:BSC 链上的 FH Token 在 PancakeSwap V2 的 FH/USDT 流动性池遭攻击。代币合约的 _transfer 函数与 isSell 逻辑存在缺陷,导致卖出时错误销毁代币并从池中转移资金。攻击者通过反复买卖循环抽走约 2 万美元。
损失金额:$ 20,000攻击手法:合约漏洞
事件描述:Stellar 网络上 CometDEX(Comet AMM)的 BLND-USDC 流动性池因会计漏洞遭攻击。池子允许“同币种互换”(USDC 换 USDC),导致储备记账错误。攻击者结合从 Blend 借贷池的闪电贷,重复执行约 36 次提取超额资金,造成约 717,518.92 美元 USDC 损失。资金随后被转移。
损失金额:$ 717,518.92攻击手法:合约漏洞
事件描述:Enjin 在以太坊上的旧版 ERC-1155 Crypto Items 平台遭攻击。攻击者利用可升级代理合约中适配器存储布局不匹配 + 未保护的 initialize 函数,通过 DELEGATECALL 实现权限接管,随后注册恶意适配器,在未经授权的情况下从约 52 个钱包转移 NFT,并调用 melt() 将 NFT 熔铸赎回底层 ENJ,造成约 524 万枚 ENJ 损失。
损失金额:$ 162,000攻击手法:合约漏洞
事件描述:Term Finance(Term Labs 开发的以太坊固定利率借贷协议)的 Strategy Vaults 于 2026 年 8 月 23 日遭治理攻击。攻击者通过低成本获取足够投票权(对多个 USDC Vault 达 100%、ETH Meta Vault 约 91%),提交并执行恶意提案,关闭时间锁并抽走约 2,843 ETH 与 1.68M USDC(后兑为 DAI),总损失约 850 万美元,约占 Vaults 当时 TVL 的 68%。
损失金额:$ 8,500,000攻击手法:治理攻击