共有 2266 条记录
事件描述:攻击者通过操纵 Uniswap V4 池现货价格(spot price),利用 SpiralHookV2.borrow() 直接使用 poolManager.getSlot0() 估值抵押品(无 TWAP 或价格变动限制),并使用 6 个不同 EOA 绕过基于 tx.origin 的 noSameBlockSwap 防护,在同一区块内对虚高抵押品进行借款,导致协议损失约 10.7 ETH。
损失金额:$ 26,800攻击手法:价格操纵
事件描述:跨链协议 Chainflip 的 TRON USDT 集成遭攻击。攻击者利用波场交易 Memo 处理漏洞,在验证者已签名的交易上附加自定义 Memo,使系统把同一笔存款识别为新的失败兑换并重复退款。约 90 分钟内攻击 8 次,造成 6 笔未授权付款,损失 736,442.17 USDT。另有 115,654.41 USDT 用户兑换仍在金库、资金安全。网络已暂停,修复方案已定,最早周一恢复,项目方将补偿受影响用户。
损失金额:$ 736,442.17攻击手法:协议逻辑漏洞
事件描述:ether.fi Liquid(liquidETH)用户因 AtomicQueue 合约 solve() 函数对调用方传入的 solver 参数缺乏访问控制,被攻击者构造恶意 AtomicRequest,强制将已授权用户指定为 solver,再利用其既有 ERC-20 授权通过 transferFrom 盗走资金,约 11 名用户损失合计约 15.45 ETH。
损失金额:$ 38130攻击手法:合约漏洞
事件描述:以太坊 ERC-404 代币 OMNI404(O404)的 _transfer() 按转账前后 balanceOf/units 整数差计算 NFT 铸造/销毁;transfer 把 ≤50 的数值当 NFT ID,却仍转出固定 1e18 代币。攻击者结合闪电贷,对 Uniswap V3 池做 exact-output 小额兑换,池子只按 wei 记账、实际转出整单位代币,从而抽走约 2.4 WETH。
损失金额:$ 5,923攻击手法:合约漏洞
事件描述:攻击者利用 ORBToken 的 receive() 自动授权,以及 ORBCore 作为白名单地址可免税卖出、且 addPoolAndSell 缺少重入保护的漏洞,循环进行免税抛售;同时通过 burnLP 销毁流动性池中大量 ORB,再调用 sync() 操纵储备后获利,造成约 $32,610.72 损失。
损失金额:$ 32,610.72攻击手法:合约漏洞
事件描述:攻击者利用 Symbiosis Bitcoin Bridge(BridgeV2)漏洞,在 BSC 向新地址铸造约 2622^{62}2^{62} 枚无抵押 syBTC(面值约 461 亿),并在以太坊 Uniswap V4 卖出约 4.39 WBTC,套现约 $336,000。项目方暂停自有 BTC 路由,称已追回约 15 BTC,并向攻击者提出 20% 白帽赏金。
损失金额:-攻击手法:合约漏洞
事件描述:Dominion Market 的 Solana 白银代币 $SILV 金库多签被攻破。攻击者掌握 3/5 签名后清空金库并提取借贷抵押中的 SILV,向浅薄 DEX 砸盘约 46,909 枚(面值约 $300 万),实际套现约 $238,000,代币脱锚。团队随后撤流动性、轮换设备、冻结事发窗口买入的代币,并计划用 USDC 退款、重新锚定。
损失金额:$ 238,000攻击手法:私钥泄漏
事件描述:BNB Chain 上的老旧 DeFi 协议 Amnext(AMC,无损失彩票/奖池)遭攻击。攻击者大量铸造 Ticket AMC,并经 PancakeSwap 从协议合约中抽走约 154.02 WBNB,损失约 $ 116,100。
损失金额:$ 116,100攻击手法:合约漏洞
事件描述:攻击者利用 Nomic 链自定义转发机制漏洞,对 nBTC 实施双花,用同一笔资产生成虚假凭证并发送至 Osmosis 兑换。Osmosis 与 IBC 协议本身未受影响。约 39.84 nBTC 进入 Alloyed BTC,占其抵押约 36%。发现后 Osmosis 冻结 Nomic 与 Alloyed BTC 存取款,紧急升级冻结攻击者地址中 22.65 BTC,并将通过治理没收并动用社区池补差额。
损失金额:$ 3,150,000攻击手法:双花攻击
事件描述:2026 年 9 月 9 日,攻击者在 Citrea 主网上用一笔交易,借助约 20 万 USDC.e 闪电流动性作为临时抵押,从 Zentra 借贷池抽出 14 万枚 ctUSD 和 30 枚 USDC.e。根因是 repayWithATokens 路径上的会计边界漏洞:债务可被记为已还清,但对应 aToken 销毁被减到 0。约 17 分钟后多签暂停全部市场,未发生二次攻击。
损失金额:$ 140,030攻击手法:合约漏洞
事件描述:BeatXswap 的 LiquidityVestingConvert 仅用 Uniswap/Pancake V3 的 slot0() 即时价格做报价,没有 TWAP 和偏离度校验。攻击者闪电贷借入 600 万枚 BTX 砸盘压价后,分两次存入 10,000 和 2,000 USDT 铸造 LP,按被操纵价格抽走池内 BTX,损失约 2,984,557 BTX($77,512)。
损失金额:$ 77,512攻击手法:价格操纵
事件描述:WealthManagementV2 合约因疑似 owner 私钥泄露导致权限被非法转移。攻击者控制合约后,通过无时间锁、无上限的 updatePlanConfig 将计划周期设为 0、利率/解锁乘数设为 528,300,000,随后在同一笔交易中投资并赎回以铸造虚高利息,再通过第二次投资解锁并提取资金,造成 26,414 USDT 损失。
损失金额:$ 26,414攻击手法:私钥泄漏
事件描述:Optimism 上的 DeFi 保护协议 Cozy Finance 被攻击,损失约 16 万美元。攻击者先买入 Aave v2 / Curve 保护市场的 PToken,再向 UMA Optimistic Oracle 提交无人争议的 YES;触发器未独立核验真实黑客事件,PToken 赔付也未绑定提案前持仓快照。市场进入 TRIGGERED 后,攻击者销毁 PToken 领取 USDC。
损失金额:$ 160,000攻击手法:合约漏洞
事件描述:BNB Chain 上一份未具名 DEX Router 因 uniswapV3SwapCallback 未校验真实 V3 Pool,被攻击者用伪造 Pool 把受害者设为 payer,利用用户预先授权执行 transferFrom,在单笔交易中盗走约 62.28 WBNB。
损失金额:$ 46,070攻击手法:合约漏洞
事件描述:Bitcoin 侧链 Liquid Network 因开源软件 Elements 的 range proof 验证缓存漏洞,被造出约 4,000 枚无储备支撑的 LBTC。攻击者再经 Federation 成员 SideSwap 的正常 peg-out,从储备钱包提走约 4,000 BTC($320,000,000)。官方明确没有私钥被盗。攻击者自称白帽,9 月 7 日退回 3,400 BTC,仍扣留约 598.5 BTC($47,000,000)。网络暂停中。
损失金额:$ 320,000,000攻击手法:Elements 软件漏洞
事件描述:攻击者利用 Rocket 上一个流动性极低的休眠永续合约市场,用燃烧账户以人为虚高价格挂单并与自己成交,制造虚假盈利后从 Bridge 提取约 28.7 万美元正 PnL,亏损由平台社会化分摊。平台已暂停存取款与交易。
损失金额:$ 287,000攻击手法:价格操纵
事件描述:Secured Finance 固定利率借贷协议因订单簿记账漏洞遭攻击,未成交订单被计为已成交并生成无效余额,攻击者结合闪电贷与自成交操纵当块价格后提走资金。Ethereum、Arbitrum、Filecoin 市场随后暂停,项目方初估损失约 18 万美元,追回金额尚未确认。
损失金额:$ 180000攻击手法:闪电贷价格操纵
事件描述:Reddio 部署在以太坊主网的 RedSonic Vault 被攻击,损失约 9.25 ETH(约 22,800 美元)。攻击者无权限注册 stETH 金库后,同一笔 stETH 同时计入 ETH 金库和 stETH 金库,再配合闪电贷抬高 rsvETH 份额价格,先赎回多余 ETH,再赎回 rsvstETH 拿回同一笔 stETH。
损失金额:$ 22,800攻击手法:合约漏洞
事件描述:BSC 上的 Dream Health Chain(DHC)质押奖励合约被攻击,攻击者获利约 71,851 USDT。奖励状态机存在缺陷:已领取的奖励可被极小或零有效 DHC 入金重置,同一固定奖励可从共享奖池反复领取。攻击者循环质押/领取后,将约 54.2 万枚 DHC 卖进 DHC-USDT 池套现。
损失金额:$ 71,851攻击手法:合约漏洞
事件描述:Notional Finance 遗留的 V1 Escrow 合约遭攻击。攻击者利用自由抵押品计算中不安全的 uint128 强制转换,使约等于 2^128 的虚构负债被截断为 0,从而绕过抵押检查,铸造虚假 fCash 债权并提走约 69,257.37 DAI 与 1,658,524.86 USDC(合计约 $1.73M)。资金随后兑成约 689.2 ETH 并混入 Tornado Cash。项目方已暂停该合约,称其他资产不受影响,并在寻求追回。
损失金额:$ 1,730,000攻击手法:合约漏洞