共有 2275 条记录
事件描述:Starknet 上的 DeFi 借贷协议 Nostra 因 NSTR 预言机价格被操纵,攻击者用被抬高的 NSTR 作抵押,从货币市场借出约 350 万美元的 ETH、STRK、USDC、USDT、WBTC 和 DAI。协议已暂停相关功能,正在核对资产影响并追踪资金;约 192 万美元已被桥至以太坊,最终损失与追回情况尚未公布。
损失金额:$ 3,500,000攻击手法:预言机价格操纵
事件描述:BonfireSwap 路由合约的 transfer 缺少访问控制,既不检查 msg.sender == from,也不校验调用者对 from 的授权。攻击者把已授权用户写成 from、自己写成 to,用用户事先给 router 的 TOKEN 额度把币划走,再经同币种池兑换转出。约 41 名授权持有人被盗,损失约 5 万美元。
损失金额:$ 50,000攻击手法:合约漏洞
事件描述:Flamincome(Flamingo Finance 旧版合约)因不安全的资产会计与估值漏洞遭攻击。攻击者通过闪电贷借入约 $1800 万 USDT,向 Strategy 注入 USDP/3CRV LP(利用 Convex BaseRewardPool 可无权限注入及 Curve get_virtual_price() 在脱锚池中高估价值),人为抬高 VaultYUSDT 份额价格,随后赎回真实 Aave aUSDT 流动性获利约 $34.59 万。
损失金额:$ 345,900攻击手法:合约漏洞
事件描述:Startale 的 ERC-7579 智能账户在 Ethereum 上遭攻击。攻击者利用 initializeAccount 函数中的临时存储(transient storage)标志生命周期问题,在同一笔交易中重新初始化账户并注入恶意 bootstrap,从而无签名、无额外资金地逐个清空约 330 个尚未正式部署但已预存资金的 counterfactual 账户,总计损失约 $2,876。Soneium 网络未受影响。
损失金额:$ 2,876攻击手法:合约漏洞
事件描述:攻击者利用 Polygon 上 HTLC 合约接入 OpenGSN 时 execute/open 不校验真实用户签名的缺陷,自建 Relay,冒充流动性钱包发起 open,用其遗留的近上限 ERC20 授权把 26,130.64171 USDC、24,332.489269 USDT0 和 0.661117 USDC.e 锁进攻击者指定、secretHash=sha256(1) 的托管,再通过 CREATE2 一次性合约用 secret=1 赎回,单笔约 $50,463。
损失金额:$ 50,463攻击手法:合约漏洞
事件描述:Flamincome 旧版 USDT 策略(VaultYUSDT)遭攻击。攻击者通过 Morpho 借入约 1800 万 USDT 闪电贷,操纵 Curve USDP LP 并质押进 Strategy,抬高金库份额价格后赎回 aUSDT,获利约 34.59 万美元。
损失金额:$ 345,900攻击手法:闪电贷价格操纵
事件描述:以太坊上一未知用户的 Gnosis Safe 钱包遭攻击,损失约 $7,730,000。攻击者利用 Router 合约 multicall 授权绕过,通过 Safe 模块 DelegateCall 把钱包内的 aEthrsETH 注入其自建的恶意 Uniswap V4 Hook 池,再兑换赎回为 rsETH 获利。Kelp 随后对接收赃款地址做了 24 小时暂停。
损失金额:$ 7,730,000攻击手法:合约漏洞
事件描述:DCENT(原 D'CENT)硬件钱包厂商于 2026 年 9 月 16 日发布紧急安全警示,称其移动端 App 软件钱包(App Wallet)出现异常资产转移,已展开紧急调查。初步结果显示问题仅限于 App 钱包,硬件钱包本身暂未受影响。官方强烈建议持有 App 钱包资产、或将同一助记词同时用于 App 钱包与硬件钱包的用户立即将资金转移至安全硬件钱包或其他可信地址,并警惕诈骗。
损失金额:$ 6,570,000攻击手法:未知
事件描述:攻击者通过操纵 Uniswap V4 池现货价格(spot price),利用 SpiralHookV2.borrow() 直接使用 poolManager.getSlot0() 估值抵押品(无 TWAP 或价格变动限制),并使用 6 个不同 EOA 绕过基于 tx.origin 的 noSameBlockSwap 防护,在同一区块内对虚高抵押品进行借款,导致协议损失约 10.7 ETH。
损失金额:$ 26,800攻击手法:价格操纵
事件描述:Long 托管桥因第三方 RPC 向 keeper 推送伪造的 Arc 提现事件,金库在 Robinhood Chain 上多付 46.7928 WETH(约 $118,000)。链上合约和私钥未被攻破。项目方当日暂停 keeper、重建校验并用平台营收补满金库,用户未亏损。
损失金额:$ 118,000攻击手法:供应链攻击
事件描述:跨链协议 Chainflip 的 TRON USDT 集成遭攻击。攻击者利用波场交易 Memo 处理漏洞,在验证者已签名的交易上附加自定义 Memo,使系统把同一笔存款识别为新的失败兑换并重复退款。约 90 分钟内攻击 8 次,造成 6 笔未授权付款,损失 736,442.17 USDT。另有 115,654.41 USDT 用户兑换仍在金库、资金安全。网络已暂停,修复方案已定,最早周一恢复,项目方将补偿受影响用户。
损失金额:$ 736,442.17攻击手法:协议逻辑漏洞
事件描述:ether.fi Liquid(liquidETH)用户因 AtomicQueue 合约 solve() 函数对调用方传入的 solver 参数缺乏访问控制,被攻击者构造恶意 AtomicRequest,强制将已授权用户指定为 solver,再利用其既有 ERC-20 授权通过 transferFrom 盗走资金,约 11 名用户损失合计约 15.45 ETH。
损失金额:$ 38130攻击手法:合约漏洞
事件描述:以太坊 ERC-404 代币 OMNI404(O404)的 _transfer() 按转账前后 balanceOf/units 整数差计算 NFT 铸造/销毁;transfer 把 ≤50 的数值当 NFT ID,却仍转出固定 1e18 代币。攻击者结合闪电贷,对 Uniswap V3 池做 exact-output 小额兑换,池子只按 wei 记账、实际转出整单位代币,从而抽走约 2.4 WETH。
损失金额:$ 5,923攻击手法:合约漏洞
事件描述:攻击者利用 ORBToken 的 receive() 自动授权,以及 ORBCore 作为白名单地址可免税卖出、且 addPoolAndSell 缺少重入保护的漏洞,循环进行免税抛售;同时通过 burnLP 销毁流动性池中大量 ORB,再调用 sync() 操纵储备后获利,造成约 $32,610.72 损失。
损失金额:$ 32,610.72攻击手法:合约漏洞
事件描述:攻击者利用 Symbiosis Bitcoin Bridge(BridgeV2)合约漏洞,通过错误解析比特币交易数据和负手续费设置,在约4分钟内于 BSC、以太坊和 Rootstock 上铸造约 2622^{62}2^{62} 枚无抵押 syBTC(名义面值约461亿),并在以太坊 Uniswap V4 卖出约 4.39 WBTC 套现约 33.6 万美元。项目方立即暂停原生 BTC 路由,隔离受影响组件,紧急转移约15.2 BTC 至储备地址,并向攻击者提出 20% 白帽赏金。事后报告确认用户/LP总损失为 9.97 BTC。其他路由(EVM、TRON、TON等)未受影响。
损失金额:$ 775,000攻击手法:合约漏洞
事件描述:Dominion Market 的 Solana 白银代币 $SILV 金库多签被攻破。攻击者掌握 3/5 签名后清空金库并提取借贷抵押中的 SILV,向浅薄 DEX 砸盘约 46,909 枚(面值约 $300 万),实际套现约 $238,000,代币脱锚。团队随后撤流动性、轮换设备、冻结事发窗口买入的代币,并计划用 USDC 退款、重新锚定。
损失金额:$ 238,000攻击手法:私钥泄漏
事件描述:BNB Chain 上的老旧 DeFi 协议 Amnext(AMC,无损失彩票/奖池)遭攻击。攻击者大量铸造 Ticket AMC,并经 PancakeSwap 从协议合约中抽走约 154.02 WBNB,损失约 $ 116,100。
损失金额:$ 116,100攻击手法:合约漏洞
事件描述:攻击者利用 Nomic 链自定义转发机制漏洞,对 nBTC 实施双花,用同一笔资产生成虚假凭证并发送至 Osmosis 兑换。Osmosis 与 IBC 协议本身未受影响。约 39.84 nBTC 进入 Alloyed BTC,占其抵押约 36%。发现后 Osmosis 冻结 Nomic 与 Alloyed BTC 存取款,紧急升级冻结攻击者地址中 22.65 BTC,并将通过治理没收并动用社区池补差额。
损失金额:$ 3,150,000攻击手法:双花攻击
事件描述:2026 年 9 月 9 日,攻击者在 Citrea 主网上用一笔交易,借助约 20 万 USDC.e 闪电流动性作为临时抵押,从 Zentra 借贷池抽出 14 万枚 ctUSD 和 30 枚 USDC.e。根因是 repayWithATokens 路径上的会计边界漏洞:债务可被记为已还清,但对应 aToken 销毁被减到 0。约 17 分钟后多签暂停全部市场,未发生二次攻击。
损失金额:$ 140,030攻击手法:合约漏洞
事件描述:BeatXswap 的 LiquidityVestingConvert 仅用 Uniswap/Pancake V3 的 slot0() 即时价格做报价,没有 TWAP 和偏离度校验。攻击者闪电贷借入 600 万枚 BTX 砸盘压价后,分两次存入 10,000 和 2,000 USDT 铸造 LP,按被操纵价格抽走池内 BTX,损失约 2,984,557 BTX($77,512)。
损失金额:$ 77,512攻击手法:价格操纵