共有 2297 条记录
事件描述:NEAR Intents 因 Omni 充提基础设施与其智能合约交互存在漏洞遭遇安全事件,初步损失约 380 万美元。合约侧漏洞已修复,核心服务预计很快恢复,项目方承诺全额赔付,并已报案并展开链上追踪。
损失金额:$ 3,800,000攻击手法:合约漏洞
事件描述:攻击者利用 FlashLoopAdapter 的访问控制漏洞,通过伪造 Safe 身份绕过模块授权检查,并控制 swapRouter 和 swapCalldata,将受害 Safe 作为调用目标执行 execTransactionFromModule(),从而未经授权提取 Aave V3 抵押品。攻击者同时利用 Morpho WETH 闪电贷偿还受害 Safe 的 Aave 债务以释放抵押品,最终从两个 Safe 中转移 weETH,并获得约 114.09 ETH、价值约 $305,000 的资产。
损失金额:$ 305,000攻击手法:合约漏洞
事件描述:MCN Labs 相关 LPBonus 合约在奖励记账时使用了不一致的 MSN 储备值:累计奖励时按当时储备更新指数,提取时又按提取瞬间的储备计算用户权重。攻击者先把储备压到约 89.33 MSN 完成累计,再把储备抬到约 491.11 MSN 后调用 UserRemoveLp,使新注册 LP 领走约 1,442,165.71 FIST,而对应区间实际注入奖励仅约 940,041.61 FIST,造成约 9.26 万美元损失。
损失金额:$ 92,600攻击手法:合约漏洞
事件描述:MUSystem 的 deposit() 把首存奖励同时计入即时 ETH 退款和用户 MUS 份额,withdraw() 又允许在同一笔交易里赎回,且未把可取回 ETH 限制为实际存入金额。攻击者用 16 个新地址反复“存款—同笔赎回”,从合约中抽走 ETH,损失约 3.69 万美元。
损失金额:$ 36,900攻击手法:合约漏洞
事件描述:攻击者搭建了一条假冒 GIWA 主网的 L2 网络(使用官方预留 Chain ID 9134),并部署可正常工作的假跨链桥与 batcher。社区传播“ GIWA 主网 RPC 已泄露”的虚假信息后,约 1,335 个地址主动向假桥桥接约 767.65 ETH。攻击者随后一次性抽走约 766.25 ETH(约 200 万美元),大部分资金进入 Tornado Cash。真正的 GIWA 主网当时尚未上线。去中心化交易所 DYORSWAP 因 Chain ID 匹配而误将其列为支持网络,事后用自有资金向部分受害者补偿超过 200 ETH。
损失金额:$ 2,000,000攻击手法:假链/假跨链桥诈骗
事件描述:加密赌场兼体育博彩平台 Duelbits 的多链热钱包在约一小时内被清空,资金从以太坊、BNB Chain、波场、Solana 和比特币网络转出。项目方确认损失约 700 万美元,并紧急下线网站。安全机构认为这是热钱包私钥失窃,而非智能合约被黑。攻击者随后通过跨链桥和兑换,把大部分赃款换成 ETH 并集中到一个地址。项目方称用户账户余额未变,9 月 27 日平台已重新上线,并准备了约 800 万美元热/冷钱包资金用于兑付;被盗资金本身暂未看到追回。
损失金额:$ 7,000,000攻击手法:私钥泄漏
事件描述:Blockaid 监测到 Meter.io 的跨链桥 Meter Passport 在 BNB Chain 上遭攻击。攻击者通过桥无抵押增发大量 wrapped MTRG,并在 PancakeSwap 抛售部分代币。告警时约 2 笔铸币已增发约 $2,300,000 无背书 wMTRG,攻击仍在进行。
损失金额:$ 2,300,000攻击手法:合约漏洞
事件描述:Bitget 交易所部分热钱包和温钱包发生未授权转出,损失约 3.875 亿美元。攻击者利用第三方安全产品漏洞获取高级内部凭证,伪造提现指令并骗过授权流程,将资金转至攻击者地址。私钥与冷钱包未被攻破,用户余额由保护基金全额兜底。
损失金额:$ 387,500,000攻击手法:第三方安全产品漏洞
事件描述:Payy Network 在以太坊上的跨链桥合约遭攻击,合约内全部余额被转走,链上损失约 183.2149 万枚 USDC。官方确认被盗资金为用户存入 Payy Network / Payy Wallet 的非托管存款,已暂停全部交易并称正在追回、排查根因。
损失金额:$ 1,832,149攻击手法:合约漏洞
事件描述:攻击者利用 Limit Break Payment Processor V2 合约漏洞,借助用户此前在 Magic Eden EVM 市场留下的过期授权,以“零价格成交”等方式盗走多枚蓝筹 NFT,并反向抽走 WETH。V2 合约不可暂停,Yuga Labs 区块链副总裁 @0xQuit 联合白帽紧急转移 23,155 枚 NFT(超 $5,700,000)至安全地址;约 660 WETH 未能及时挽回。Magic Eden 与 Limit Break 随后发声,要求用户立即撤销 V2/V3 授权。
损失金额:$ 2,800,000攻击手法:合约漏洞
事件描述:纳斯达克上市公司 Nano Labs 创始人 Jack 孔的个人 X 账号被盗。攻击者以其名义发布名为 Binance World Assets($BWA)的虚假 AI 交易代币项目,宣称在 BNB Chain 上用手续费自动交易 bStocks 并向持币人分红。公司官方账号随后声明上述内容未经授权,公司未发行或背书该代币,并提醒用户不要点击链接或向合约转账。
损失金额:-攻击手法:X 账号被黑
事件描述:Drop 项目遭遇恶意治理提案攻击,攻击者通过提案转移金库资金,造成约 440 万美元损失。
损失金额:$ 4,400,000攻击手法:治理攻击
事件描述:Astroport(Cosmos 生态 DEX)宣布 Neutron 链上发生安全事件,可能导致其合约管理员权限被盗。Neutron 已暂停链运行调查,项目方建议用户立即从所有链上的 Astroport 流动性池中撤回资金。Terra 端合约未受影响。
损失金额:$ 4,900,000攻击手法:管理员权限被盗
事件描述:Base 上的 Internet Token DAO($INT)LiquidityUnifier 合约因信任调用方传入的 Uniswap V3 池地址,被伪造池回调无限铸币。攻击者凭空铸出约 9.25 亿 INT,抽干官方 INT/WETH 池 5.847 WETH(约 $16,033.55),并留下约 7.64 亿 INT。漏洞未及时收回铸币权限,随后被复制,供应膨胀至约 1560 亿;攻击者还提交治理提案试图转出国库资金。
损失金额:$ 265,000攻击手法:合约漏洞
事件描述:BSC 上的 RWC 代币遭闪电贷攻击。攻击者利用代币合约中无访问控制的销毁函数,直接烧掉 PancakeSwap RWC/USDT 池里的 RWC 并调用 sync() 重写储备,人为拉高价格后循环卖出。单笔交易抽走约 109,460.85 USDT;其中攻击者净得约 39,964.07 USDT,其余约 69,496.78 USDT 因税费进入项目方 company/platform 钱包。
损失金额:$ 109,460.85攻击手法:合约漏洞
事件描述:Polygon 上的 GaslessReservoirEnabler 合约存在授权校验缺陷:erc20WithTransfersAndExecute → _executeInternal 只检查了模块地址,没有把 ERC-20 transferFrom 绑定到已授权的资产所有者。攻击者因此可以调用白名单代币路径,花掉用户此前留给该合约的 WETH、ZED 额度。约 997 个地址被转走资产,损失约 2.3 万美元,赃款归集后打入 Polygon 跨链桥。
损失金额:$ 23,000攻击手法:合约漏洞
事件描述:已停更的 NFT 平台 DoinGud 在 Polygon 上的 Diamond 竞价合约存在漏洞:acceptBid 成交后未清除出价记录,出价可被重复使用。攻击者闪电贷借入与合约余额相当的 USDC,对自己出价并两次成交,于 2026 年 9 月 21 日抽走约 $35,486 USDC.e。
损失金额:$ 35,486攻击手法:合约漏洞
事件描述:Blink Wallet 因软件漏洞被攻击者未授权访问并转走数十个托管账户资金,平台一度暂停服务。非托管钱包及绝大多数资金未受影响。团队当天修复漏洞并恢复未受影响账户服务。9 月 24 日宣布所有被盗账户已按事前余额全额补足;攻击者还访问了约 3,400 名其他用户的账户信息,但未盗取这些账户资金,也未获取姓名、证件或地址。
损失金额:-攻击手法:软件漏洞
事件描述:MultiversX 主网遭攻击者利用虚拟机(VM) 层原子性漏洞,造成链上无效状态变更。为防止影响扩大,官方暂停网络运行,并在影子分叉中验证修复方案,同时评估只回滚本次无效变更、保留合法交易与用户状态的恢复方案。用户被要求暂勿提交或重播交易,也不要通过交易所或跨链桥充提 EGLD 与 ESDT。
损失金额:-攻击手法:虚拟机原子性漏洞
事件描述:攻击者利用被泄露的转换授权/跨链桥后端签名密钥,在以太坊上调用 Fetch.ai 代币转换合约 conversionIn(),一次性转走约 872.15 万枚 FET(约 153 万美元);随后同一地址集群又通过 NuNet 部署权限增发约 4.085 亿枚 NTX,并进一步对 ASI 联盟相关桥/转换基础设施进行未授权铸币。
损失金额:$ 1,530,000攻击手法:私钥泄漏