共有 2225 条记录
事件描述:Term Finance(Term Labs 开发的以太坊固定利率借贷协议)的 Strategy Vaults 于 2026 年 8 月 23 日遭治理攻击。攻击者通过低成本获取足够投票权(对多个 USDC Vault 达 100%、ETH Meta Vault 约 91%),提交并执行恶意提案,关闭时间锁并抽走约 2,843 ETH 与 1.68M USDC(后兑为 DAI),总损失约 850 万美元,约占 Vaults 当时 TVL 的 68%。
损失金额:$ 8,500,000攻击手法:治理攻击
事件描述:Arrakis V1(G-UNI)的 ENS–WETH 流动性管理 Vault(地址 0x7c687f775a3b73bbab0e15832f24caab5d53bdde)于 2026 年 8 月 23 日遭攻击。攻击者通过 Morpho Blue 闪电贷借入 1,800 WETH,在 Uniswap V3 池中操纵即时现货价格(skew tick),以扭曲估值铸造 Vault 份额,随后恢复价格并销毁份额,赎回超额代币,净获利约 2.94 WETH。根因是 Vault 的 mint()/burn() 依赖瞬时 slot0() 价格,无 TWAP 或偏差保护。
损失金额:$ 7,018攻击手法:闪电贷价格操纵
事件描述:跨链桥 Allbridge 于 2026 年 8 月 19 日遭受攻击。攻击者早在 7 月 26 日在 Polygon 上调用 Circle 的 MessageTransmitterV2.sendMessage 伪造一条 CCTP 风格跨链消息(声称转移 100 万 USDC,实际无销毁),并获得有效 attestation。8 月 19 日,待 Base Router 收到真实 CCTP 存款余额约 19.1 万 USDC 后,攻击者利用伪造消息调用 receiveCctpMessage(因缺少关键校验,系统将其记为真实存款),再通过 Aave 闪电贷补足余额,最终转出约 99.9 万 USDC,净获利约 18.98 万美元。
损失金额:$ 190,000攻击手法:桥逻辑缺陷
事件描述:Maya Protocol(MAYAChain)遭遇安全漏洞攻击,攻击者利用 Trade Account、出站处理与池数学中的 6 个链式边缘漏洞,通过虚假补贴膨胀会计(如 ARB.LINK 池),再添加/移除流动性,提取约 48.87M CACAO 等并转换为约 20.83 BTC 及其他资产,损失约 170 万美元。团队已暂停全球运营修复漏洞,并希望追回资金。
损失金额:$ 1,700,000攻击手法:合约漏洞
事件描述:FoxMarket(BSC 上的 DeFi 项目)的 FoxLpBondsPool.stake() 函数使用可被操纵的 Pancake AMM 现货报价计算 _stakeAmount,攻击者通过闪电贷大幅扭曲 USDT/Fox 池储备后添加流动性,导致 Treasury 基于过时错误值铸造大量 Fox 代币并转给攻击者控制的推荐地址,随后在同一交易中抛售获利。
损失金额:$ 118,700攻击手法:闪电贷攻击
事件描述:Harmony 公链遭遇漏洞攻击,攻击者通过空区块等方式非法铸造约 40 亿枚 ONE 代币(约占供应量 26%),大量代币迅速转入交易所抛售,导致币价暴跌约 30%-40%。项目方确认事件后暂停跨链桥、发布验证者紧急补丁阻止进一步铸造,并与交易所合作冻结资金,同时评估链回滚方案。
损失金额:$ 3,200,000攻击手法:协议逻辑漏洞
事件描述:USM 协议的 defund() 函数中 ethFromDefund() 定价逻辑存在缺陷。该函数对单次赎回使用当前与预估最终 FUM 卖出价的算术平均值,但不具备“拆分不变性”。结合每次赎回的状态收缩因子(adjShrinkFactor)和整数舍入,攻击者通过闪电贷调用 fund() 操纵内部价格后,将同等数量 FUM 拆分为 64 次小额 defund(),从而提取比一次大额赎回更多的 ETH,造成约 70.83 ETH损失。
损失金额:$ 136,000攻击手法:合约漏洞
事件描述:Coinsbuy(B2B 加密支付处理平台)关联的 Ethereum 和 TRON 热钱包于 2026 年 8 月 9 日约 13:00 UTC被盗,损失超 790 万美元。攻击者迅速通过交易所将部分资金洗入门罗币(XMR),ChangeNOW 协助冻结六位数资金;Coinsbuy 临时暂停充提后已恢复服务。
损失金额:$ 7,900,000攻击手法:未知
事件描述:Oraichain(AI Layer 1)因 EVM 跨链转账路径存在漏洞,导致攻击者可未授权铸造 ORAI 代币。自 2026 年 8 月 9 日 04:00 UTC 起网络暂停,桥接合约、跨链路径及公共接口受限。漏洞路径已识别并处理,团队正与合作方及 CEX 协作限制资金流动,计划销毁非法铸造余额并修复协议状态以恢复标准供应量。
损失金额:-攻击手法:跨链桥漏洞利用
事件描述:2026 年 8 月 9 日,连接 XRP Ledger 与 Coreum(现 tx)的跨链桥遭遇攻击。攻击者利用桥的存款验证逻辑漏洞,伪造虚假存款(通过自转带 memo 的桥发行代币),欺骗中继节点(relayers)确认后,触发真实 XRP 从桥储备钱包中提取,97 分钟内通过 94 笔多签交易盗走近 20 万 XRP。
损失金额:$ 200,000攻击手法:跨链桥逻辑漏洞
事件描述:Atomic Green(Arbitrum 上的非托管杠杆交易协议)因签名重放漏洞被攻击,同一 manager 签名可在 21 个不同 Uniswap V3 LP 仓位上重放,结合闪电贷价格操纵,攻击者未授权全部 burn LP 仓位,损失约29,984.27 USDC。
损失金额:$ 29,984.27攻击手法:签名重放攻击
事件描述:安全公司 Coinspect 披露 RRWallet(RenrenBit 钱包)因依赖存在弱随机数生成漏洞的 CryptoJS 库(Ill Bloom 漏洞,CVE-2026-71851),生成的助记词熵值极低、可被预测,导致用户资产被盗。一名用户因此损失约 200 万美元。
损失金额:$ 2,000,000攻击手法:供应链攻击
事件描述:Unistreets 在以太坊上的 LaunchpadFactoryAuto 合约因任意 calldata 注入漏洞被攻击。工厂持有所有发射代币的 Uniswap V4 LP NFT,攻击者注入 setApprovalForAll 授权并烧毁多个 LP 仓位,抽走流动性,损失约 1.775 万美元。
损失金额:$ 17,750攻击手法:合约漏洞
事件描述:KITE 基金会监控发现以太坊主网 KITE 代币异常转账,确认为部分钱包地址被黑客攻破。团队紧急暂停 ERC-20 转账及相关跨链通道,未造成用户/项目资产损失。随后部署新合约,按区块高度 25,692,498 快照 1:1 空投新代币给合法地址,黑客地址不获新币。
损失金额:0攻击手法:私钥泄漏
事件描述:ZEUS(比特币闪电网络钱包及 LSP 服务商)基础设施在数小时内遭遇网络安全攻击,攻击已缓解;出于谨慎暂停全部服务进行全面系统审计,确认无客户资金损失或风险,LSP 通道关闭用户将获替换通道;事件仅限 ZEUS 自身基础设施,无证据显示由 Lightning 节点软件漏洞引起。
损失金额:0攻击手法:基础设施入侵
事件描述:RISEx 的 XLP 金库关联 RWA 策略因自 7 月 13 日部署以来的配置错误,于 2026 年 8 月 3 日发生未授权提取 673,011.56 USDC。团队数分钟内发现、约 1 小时内修复,并用 7月 手续费全额补偿用户,平台与其他部分正常运行。
损失金额:$ 673,011.56攻击手法:合约漏洞
事件描述:LOOPSDAO 旗下 LpdFi 协议在 BSC 上被攻击。攻击者利用闪电贷操纵 PancakeSwap 上 LPD/USDC 薄流动性池的现货价格(无 TWAP 保护),以极少 LPD 创建巨额虚高利息仓位,并在跨日利息结算边界瞬间 claimInterest,触发协议销毁自有 Cake-LP 并支付虚高利息,从而抽干约 69 万美元资金。
损失金额:$ 690000攻击手法:价格操纵
事件描述:BNB Chain 上的 MOKE 代币协议遭遇智能合约攻击。攻击者利用 MokeToken.releaseContract() 中未受保护的公共 claim() 函数(无调用者资格检查),多次调用从协议内部储备池直接提取约 1.66 亿 MOKE,再通过闪电贷、Venus 杠杆、LP 移除及分红分发机制兑换为约 1546 BNB,造成约 90.77 万美元损失。
损失金额:$ 907700攻击手法:合约漏洞
事件描述:Coldcard 硬件钱包(Coinkite)因固件漏洞(自 2021 年 3 月起部分版本种子生成熵不足,Mk3 约 40 位、较新型号约 72 位,远低于预期 128 位),导致私钥可被离线暴力猜测。攻击者无需接触设备,直接扫描并清空大量单签 BTC 地址,多波攻击累计损失超 1 亿美元,事件仍在持续。
损失金额:$ 100000000攻击手法:固件漏洞
事件描述:DeFi 协议 Set Protocol(涉及 Index Coop 的 ExchangeIssuance 合约)因智能合约状态锁定不足被攻击。攻击者利用恶意管理员钩子(pre-issue hook)人为抬高资产估值(positionMultiplier 等),导致合约基于虚假数据超额转出资产,损失约 9600 美元。
损失金额:$ 9,600攻击手法:合约漏洞