共有 2277 条记录
事件描述:攻击者利用 Avici 及其少数项目使用的 Rain 旧版 Solana 卡片合约漏洞,通过构造签名包(SubmitSignatures + AddCollateralAdmin + WithdrawCollateralAsset)获取未授权管理员权限,从约 1,685 名用户的卡片余额合约中盗取 $500,859.22。自托管钱包未受影响。合约已全面升级,项目方承诺全额退款并报案。
损失金额:$ 500,859.22攻击手法:合约漏洞
事件描述:Base 生态 DeFi 借贷协议 Moonwell 遭攻击。攻击者拉高低流动性代币 MAMO 的价格,将其作为抵押品,从 mCBTC、mUSDC 等市场借出 cbBTC、USDC 等真实资产并转出。
损失金额:$ 8,700,000攻击手法:价格操纵
事件描述:CashCowCoin (CCC) 的未验证交易路由实现合约存在缺陷的 sell() 流程。攻击者利用该漏洞,在 PancakeSwap 完成 CCC→WBNB 交换后,通过特权函数将 Pair 中的 CCC 转至黑洞地址并调用 sync(),从而燃烧卖出侧 CCC 同时保留减少的 WBNB 储备,反复循环约 80 次,最终抽干流动性池中的 WBNB。
损失金额:$ 117,400攻击手法:合约漏洞
事件描述:BSC 链上的 FH Token 在 PancakeSwap V2 的 FH/USDT 流动性池遭攻击。代币合约的 _transfer 函数与 isSell 逻辑存在缺陷,导致卖出时错误销毁代币并从池中转移资金。攻击者通过反复买卖循环抽走约 2 万美元。
损失金额:$ 20,000攻击手法:合约漏洞
事件描述:Stellar 网络上 CometDEX(Comet AMM)的 BLND-USDC 流动性池因会计漏洞遭攻击。池子允许“同币种互换”(USDC 换 USDC),导致储备记账错误。攻击者结合从 Blend 借贷池的闪电贷,重复执行约 36 次提取超额资金,造成约 717,518.92 美元 USDC 损失。资金随后被转移。
损失金额:$ 717,518.92攻击手法:合约漏洞
事件描述:Enjin 在以太坊上的旧版 ERC-1155 Crypto Items 平台遭攻击。攻击者利用可升级代理合约中适配器存储布局不匹配 + 未保护的 initialize 函数,通过 DELEGATECALL 实现权限接管,随后注册恶意适配器,在未经授权的情况下从约 52 个钱包转移 NFT,并调用 melt() 将 NFT 熔铸赎回底层 ENJ,造成约 524 万枚 ENJ 损失。
损失金额:$ 162,000攻击手法:合约漏洞
事件描述:Term Finance(Term Labs 开发的以太坊固定利率借贷协议)的 Strategy Vaults 于 2026 年 8 月 23 日遭治理攻击。攻击者通过低成本获取足够投票权(对多个 USDC Vault 达 100%、ETH Meta Vault 约 91%),提交并执行恶意提案,关闭时间锁并抽走约 2,843 ETH 与 1.68M USDC(后兑为 DAI),总损失约 850 万美元,约占 Vaults 当时 TVL 的 68%。
损失金额:$ 8,500,000攻击手法:治理攻击
事件描述:Arrakis V1(G-UNI)的 ENS–WETH 流动性管理 Vault(地址 0x7c687f775a3b73bbab0e15832f24caab5d53bdde)于 2026 年 8 月 23 日遭攻击。攻击者通过 Morpho Blue 闪电贷借入 1,800 WETH,在 Uniswap V3 池中操纵即时现货价格(skew tick),以扭曲估值铸造 Vault 份额,随后恢复价格并销毁份额,赎回超额代币,净获利约 2.94 WETH。根因是 Vault 的 mint()/burn() 依赖瞬时 slot0() 价格,无 TWAP 或偏差保护。
损失金额:$ 7,018攻击手法:闪电贷价格操纵
事件描述:warp.green(Chia 与 EVM 链跨链消息/桥接协议)的 ERC-20 桥 Chia 侧 Chialisp 合约存在漏洞,攻击者铸造虚假 CAT 代币并伪装为已销毁的 wUSDC,诱使验证者签名后从 Base 和 Ethereum 桥合约中提取约 9.3 万美元 USDC,随后兑换为 ETH。CAT 桥(如 wXCH)初步未受影响。
损失金额:$ 93,000攻击手法:合约漏洞
事件描述:Layer 1 区块链 TAC 遭攻击,黑客利用共享的 Cosmos EVM 模块预编译层(precompile layer) 漏洞,从一个账户转移约 29.86 亿枚 TAC 代币(价值约 750 万美元)。项目方强调非 TAC 自有代码问题,也未增发代币,总供应量不变,仅 TAC 代币受影响,其他资产完好。网络已在区块 24,671,475 处暂停,正与安全机构和交易所合作追踪资金,并计划发布复盘与重启方案。
损失金额:$ 7,500,000攻击手法:合约漏洞
事件描述:攻击者利用共享 Cosmos EVM 模块中的漏洞(staking precompile 余额写回时的算术下溢,结合 vesting 账户和其他未公开缺陷),通过创建 vesting 账户并部署合约,反复执行 18 次攻击,从多个钱包中抽走约1.483 亿 KII。KiiChain 检测到后立即暂停主网,防止进一步损失。
损失金额:$ 9,700,000攻击手法:合约漏洞
事件描述:The Sandbox 的 SAND 跨链桥(基于 LayerZero OFT,部署于 Base 与 BNB Chain)遭攻击。攻击者利用合约配置函数获取验证权限,铸造大量无抵押 SAND,并从以太坊 vault 抽出约1474万枚真实 SAND(约 67.5万美元)。项目迅速暂停受影响桥接,以太坊与 Polygon 上资产未受影响。
损失金额:$ 675,000攻击手法:合约漏洞
事件描述:攻击者利用上游 Cosmos EVM 模块中的无符号整数下溢漏洞,未经授权从 MANTRA 管理的两个地址(burn 地址和早期激励活动相关的休眠多签地址)转移约 7.209 亿 MANTRA。链迅速暂停以遏制威胁,后通过 v8.4.0 补丁升级恢复。无验证者密钥、管理员权限或用户资金被泄露。
损失金额:$ 3,600,000攻击手法:合约漏洞
事件描述:跨链桥 Allbridge 于 2026 年 8 月 19 日遭受攻击。攻击者早在 7 月 26 日在 Polygon 上调用 Circle 的 MessageTransmitterV2.sendMessage 伪造一条 CCTP 风格跨链消息(声称转移 100 万 USDC,实际无销毁),并获得有效 attestation。8 月 19 日,待 Base Router 收到真实 CCTP 存款余额约 19.1 万 USDC 后,攻击者利用伪造消息调用 receiveCctpMessage(因缺少关键校验,系统将其记为真实存款),再通过 Aave 闪电贷补足余额,最终转出约 99.9 万 USDC,净获利约 18.98 万美元。
损失金额:$ 190,000攻击手法:桥逻辑缺陷
事件描述:攻击者利用 Evmos 技术栈中的协议级授权漏洞,在未经账户所有者授权的情况下,通过14 笔交易从 9 个主网账户中转移约 2.865 亿 BB。无私钥被盗、签名伪造或钱包被入侵。BounceBit 随后永久关闭该 L1 链,并基于攻击前快照在 BNB Chain 上重新发行 BB。
损失金额:$ 3,000,000攻击手法:合约漏洞
事件描述:Maya Protocol(MAYAChain)遭遇安全漏洞攻击,攻击者利用 Trade Account、出站处理与池数学中的 6 个链式边缘漏洞,通过虚假补贴膨胀会计(如 ARB.LINK 池),再添加/移除流动性,提取约 48.87M CACAO 等并转换为约 20.83 BTC 及其他资产,损失约 170 万美元。团队已暂停全球运营修复漏洞,并希望追回资金。
损失金额:$ 1,700,000攻击手法:合约漏洞
事件描述:FoxMarket(BSC 上的 DeFi 项目)的 FoxLpBondsPool.stake() 函数使用可被操纵的 Pancake AMM 现货报价计算 _stakeAmount,攻击者通过闪电贷大幅扭曲 USDT/Fox 池储备后添加流动性,导致 Treasury 基于过时错误值铸造大量 Fox 代币并转给攻击者控制的推荐地址,随后在同一交易中抛售获利。
损失金额:$ 118,700攻击手法:闪电贷攻击
事件描述:Harmony 公链遭遇漏洞攻击,攻击者通过空区块等方式非法铸造约 40 亿枚 ONE 代币(约占供应量 26%),大量代币迅速转入交易所抛售,导致币价暴跌约 30%-40%。项目方确认事件后暂停跨链桥、发布验证者紧急补丁阻止进一步铸造,并与交易所合作冻结资金,同时评估链回滚方案。
损失金额:$ 3,200,000攻击手法:协议逻辑漏洞
事件描述:USM 协议的 defund() 函数中 ethFromDefund() 定价逻辑存在缺陷。该函数对单次赎回使用当前与预估最终 FUM 卖出价的算术平均值,但不具备“拆分不变性”。结合每次赎回的状态收缩因子(adjShrinkFactor)和整数舍入,攻击者通过闪电贷调用 fund() 操纵内部价格后,将同等数量 FUM 拆分为 64 次小额 defund(),从而提取比一次大额赎回更多的 ETH,造成约 70.83 ETH损失。
损失金额:$ 136,000攻击手法:合约漏洞
事件描述:Coinsbuy(B2B 加密支付处理平台)关联的 Ethereum 和 TRON 热钱包于 2026 年 8 月 9 日约 13:00 UTC被盗,损失超 790 万美元。攻击者迅速通过交易所将部分资金洗入门罗币(XMR),ChangeNOW 协助冻结六位数资金;Coinsbuy 临时暂停充提后已恢复服务。
损失金额:$ 7,900,000攻击手法:未知