共有 2239 条记录
事件描述:前端云平台 Vercel 首席执行官 Guillermo Rauch 发推表示,目前团队正在对公司安全事件进行全面调查。事件起因是某 Vercel 员工使用的 AI 平台客户 Context.ai 被入侵,导致其 Vercel Google Workspace 账户遭攻破。攻击者通过一系列操作进一步获得了环境访问权限。Vercel 所有客户环境变量在静止状态下均完全加密,但平台支持将部分变量标记为「non-sensitive」,攻击者通过枚举方式获得了进一步访问。其行动速度和对 Vercel 架构的理解超出预期。
损失金额:-攻击手法:供应链攻击
事件描述:Avalanche 链上一个自定义 sAVAX Aave Rebalancer 合约遭受攻击。合约的公开函数 b2a13230() 允许调用者传入任意 target 和 data,并在仍持有用户 Aave V3 Credit Delegation(借贷授权)的情况下执行 target.call(data)。攻击者利用此漏洞,以受害者身份调用 Aave 的 borrow() 函数,抽取用户授权的 WAVAX。白帽机器人(whitehat bot)在攻击者提现前 frontrun 交易,成功追回全部资金,用户实际损失为 0。
损失金额:$ 64,000攻击手法:合约漏洞
事件描述:LayerZero 发布声明称,4 月 18 日 Kelp DAO 遭受约 2.9 亿美元攻击,初步判断为高度复杂的国家行为者(疑似朝鲜 Lazarus Group 下属 TraderTraitor)所为。此次攻击完全孤立于 Kelp DAO 的 rsETH 配置,系其采用单 DVN(Decentralized Verifier Network)设置所致。LayerZero 协议本身未被利用,无任何其他跨链资产或应用受到波及。攻击核心是黑客通过污染 LayerZero DVN 依赖的下游 RPC 基础设施,获取了 DVN 使用的 RPC 节点列表,并入侵了两个独立 RPC 节点,替换了 op-geth 二进制文件,并使用自定义 payload 伪造消息,只对 DVN 显示假数据,对其他 IP(包括 LayerZero Scan)显示真实数据。之后黑客通过 DDoS 攻击未被入侵的 RPC,触发故障转移到已投毒的 RPC,使得假消息被接受从而完成攻击。攻击完成后,黑客删除了恶意的二进制文件、日志与配置。目前 LayerZero 已废弃所有受影响 RPC 节点并完成替换,DVN 已恢复正常运行。
损失金额:$ 293,000,000攻击手法:供应链攻击
事件描述:Vitalik Buterin 发推表示,eth.limo 的 DNS 注册商遭受攻击,建议用户暂时不要访问 vitalik.eth.limo 或其他 eth.limo 相关页面,待官方确认恢复正常后再行访问。
损失金额:-攻击手法:供应链攻击
事件描述:据 CertiK 监测,NEAR 生态 DeFi 协议 Rhea Finance 发生安全事件,攻击者创建多个假代币合约,并在新建资金池中添加流动性,疑似误导协议预言机与验证层,从而从相关池中提取至少约 760 万美元资产。4 月 18 日,Rhea Finance 就安全事件发布更新称,其借贷市场于 4 月 16 日遭遇未经授权的攻击,其杠杆交易功能遭到攻击。攻击者利用滑点保护机制中的潜在漏洞,从协议的储备池中窃取了约 1840 万美元的资产,导致协议内部出现实际损失,包括储备余额和参与用户受到影响。攻击者已将约 335.9 万 USDC 和 156.4 万 NEAR 存回 RHEA 借贷合约,同时冻结了 434 万 USDT(其中 329.1 万 USDT 由 Tether 冻结在攻击者的钱包中,105.3 万 USDT 冻结在 NEAR Intent 中)。与此同时,为确保资金安全,贷款合约已被冻结,恢复工作仍在进行中。团队正在积极尝试联系攻击者,以追回剩余受影响的资产。此外,团队已向中心化交易所正式启动追踪程序,以确定账户所有者。
损失金额:$ 18,400,000攻击手法:滑点保护逻辑漏洞
事件描述:据 The Block 报道,注册于吉尔吉斯斯坦、与俄罗斯加密市场有联系的交易所 Grinex 在遭遇大规模网络攻击后暂停提款和交易。该交易所网站声明称,超过 10 亿卢布(约 1310 万美元)被盗,攻击是“旨在损害俄罗斯金融主权的协调行动”,需要“敌对国家”专属的资源和技术才能实施。区块链分析公司 Elliptic 表示,疑似攻击者从 Grinex 相关钱包中盗取了约 1500 万美元的USDT,随后通过波场和以太坊网络路由并兑换为 TRX 和 ETH,此举可能是为了降低被 Tether 冻结的风险。Grinex 被视为此前受制裁的 Garantex 交易所的继承者,在 Garantex 关闭后承接了其流动性和用户,已成为卢布兑加密货币交易的主要场所。
损失金额:$ 15,000,000攻击手法:热钱包基础设施入侵
事件描述:LootBot AI 的 NFT Staking 合约(xLoot NFT)遭受 Logic Error(重复 NFT ID 赎回漏洞)。攻击者利用 redeem() 函数未验证输入数组中 NFT ID 是否重复的问题,通过闪电贷触发新 epoch,然后在 redeem 调用中将少数 NFT ID 重复 155 次左右,导致同一 NFT 被多次计算奖励并多次支付 ETH。攻击者最终净获利约 4.1 ETH(总抽取约 6.21 ETH)。该项目活跃度较低(最后官方 X 活动在 2025 年),属于被遗弃或低维护合约。
损失金额:$ 9,600攻击手法:合约漏洞
事件描述:安全公司 Blockaid 称其系统识别到去中心化交易平台 CowSwap 的前端遭遇攻击, Cow.fi 当前已被标记为恶意站点。 Blockaid 警告称,曾将钱包连接至 CowSwap 的用户应立即通过钱包或安全工具撤销相关合约授权,并在问题解除前停止与 Cow.fi 进行任何交互,以防资产被盗。CoW DAO 随后发布公告,CoW Swap前端(swap.cow.fi)当前出现故障,团队正在调查处理中,并提醒用户暂时不要使用该平台进行交易。4 月 16 日消息,CoW Swap 在 X 平台发文表示,其已收回 cow.fi 域名控制权,并已在 cow.finance 正常运行一段时间,目前正逐步过渡回原域名。
损失金额:$ 1,200,000攻击手法:供应链攻击
事件描述:据 CertiK Alert 监测,Hyperbridge 网关合约遭攻击,攻击者通过伪造消息,篡改了以太坊上 Polkadot 代币合约的管理员权限,并通过铸造并出售 10 亿枚代币获利约 23.7 万美元。4月16日 消息,据 Hyperbridge 公告,其代币网关在 4 月 13 日遭攻击,初步损失估算由约 23.7 万美元上调至约 250 万美元,主要为Ethereum、Base、BNB Chain 和 Arbitrum 上的激励资金池受损。
损失金额:$ 2,500,000攻击手法:合约漏洞
事件描述:DeFi 项目 Dango 昨晚在披露安全事件三小时后发布更新称,白帽黑客已全额归还被盗资金并获得漏洞赏金,用户资金完全未受影响。Dango 创始人表示将部署修复程序、增加安全措施并准备重启区块链。此前公告显示,攻击者利用保险基金逻辑漏洞盗取 USDC 抵押品,漏洞在于保险基金允许任何人向其捐赠但未检查捐赠金额为正数;得益于跨链桥速率限制,攻击者仅将 41 万美元 USDC 桥接至以太坊,剩余 149 万美元留在 Dango 并被追回;该漏洞已修复,不影响订单匹配、盈亏结算和清算等其他交易系统功能。
损失金额:$ 1,900,000攻击手法:保险基金逻辑漏洞
事件描述:2026 年 4 月 14 日,攻击者针对 BSC 上 MONA 代币的 BurnAddress 机制发起储备操纵攻击(Deferred LP Burn Exploit)。攻击者先通过 25 个新账户 farming 获得 10,000 MONA,然后卖出 9,900 MONA 创建延迟燃烧信用,同时大量买入 MONA 清空池中库存。随后使用零值 transferFrom 触发 BurnAddress.burn(),直接从 LP 中燃烧 MONA 并 sync() 储备,使池中 MONA 储备接近零但 USDT 储备几乎不变。最后用少量剩余 MONA 卖出,抽取大量 USDT。攻击者使用 Moolah 闪电贷和 Venus 借贷作为资金,攻击后偿还并获利转移。根因是 MONA 代币的 _handleSell() 和 burnsellMona() 逻辑中,USDT 支付与 MONA 燃烧未原子化绑定,导致储备不一致。
损失金额:$ 60,950攻击手法:储备操纵攻击
事件描述:攻击者通过 SubQuery Network 在 Base 链上的 Settings 合约漏洞(setContractAddress() 函数缺少 onlyOwner 访问控制修饰符)发起攻击。攻击者多次调用该函数,将自身地址设置为 StakingManager 和 RewardsDistributor,从而能够从 Staking 合约池中提取质押 SQT、影响 272 个个人 staker/delegator 钱包、RewardsBooster 以及少量协议 Treasury。总计抽取约 3.82 亿 SQT(当时价值约 13.4 万美元)。项目方迅速响应,部署修复、暂停提款,并承诺全额补偿所有受影响用户,无用户私钥被盗。根因是早期代码重构后遗留的配置问题。
损失金额:$ 134,000攻击手法:合约漏洞
事件描述:Zerion 一名员工的设备被攻击者通过AI 驱动的社会工程攻击入侵,疑似与 DPRK 相关高级威胁组织有关。攻击者成功获取该员工的已登录会话、账户凭证以及用于内部测试和运营的公司热钱包私钥,进而从多个内部热钱包中转移约 10 万美元资金。本次攻击未影响任何用户资产,Zerion 的产品、移动端应用及后端基础设施均未被入侵。事件仅限于员工设备与公司内部热钱包系统。事件发生后,团队主动下线 Web 应用并执行全面凭证轮换、设备安全检查及基础设施加固措施,以防止进一步风险扩散。
损失金额:$ 100,000攻击手法:AI 驱动社会工程攻击
事件描述:Aethir 的跨链桥合约(主要涉及 AethirOFTAdapter 等 Ethereum 相关桥接合约)遭受攻击。攻击者利用访问控制或所有权转移漏洞(如 transferOwnership 问题),试图从桥中抽取资金(涉及 BNB Chain 等)。Aethir 团队迅速检测到异常,立即断开受影响合约,与 Binance、Upbit、Bithumb 等交易所合作冻结/黑名单攻击者地址,有效遏制进一步损失。Ethereum 主网 ATH 总供应量未受影响,ETH-ARB 等其他桥未波及。初始估计损失约 40 万美元,最终用户实际损失控制在 9 万美元以内。项目承诺后续补偿计划。
损失金额:$ 90,000攻击手法:合约漏洞
事件描述:一名用户错误地将无限额度(MAX_UINT)批准给了 SquidMulticall 合约(而非正确的 Squid Router 合约)。攻击者随后调用 SquidMulticall 的公开 run() 函数,构造 calldata 执行 transferFrom(),从受害者已批准的代币中抽走资金,影响 ETH、BSC、Arbitrum 等多链,总损失约 51.7 万美元。
损失金额:$ 517,000攻击手法:批准滥用
事件描述:Computility 关联的 TGAI 项目在 BSC PancakeSwap V2 流动性池遭受储备操纵攻击,黑客使用约 240 万USDT 闪电贷,部署多个 helper 合约买入 TGAI 代币,通过 sync() 函数注入资金操纵储备,随后 swap 提取利润,造成约 1.194 万美元损
损失金额:$ 11,940攻击手法:储备操纵攻击
事件描述:去中心化永续合约交易平台 Denaria 发推表示,其昨日遭受智能合约攻击,损失约 16.5 万美元。目前团队正与 Linea 及审计方合作调查,将尽快发布完整事后分析报告。
损失金额:$ 165,000攻击手法:合约漏洞
事件描述:据 ExVul 监测,BSC 链上发生 TMM/USDT 储备操纵攻击,导致约 166.5 万 USDT 的损失。攻击者利用来自 Lista DAO Moolah、Venus、Aave V3、Pancake SwapVault 和 Uniswap PoolManager 的闪电贷操纵 TMM/USDT 交易对。攻击者将 TMM 销毁至黑洞地址,使交易对储备降至 1 枚 TMM,随后将 8.5 亿枚 TMM 兑换为约 2.72 亿 USDT。在偿还所有闪电贷后,攻击者将约 166.5 万 USDT 的利润转移至相关地址。
损失金额:$ 1,665,000攻击手法:储备操纵攻击
事件描述:GoPlus 发布安全警报,Adobe 疑似遭攻击,约 1300 万用户数据泄露。用户可能面临伪装 Adobe 客服的钓鱼邮件或电话、工单信息被用于精准社工诈骗、密码撞库等风险。
损失金额:0攻击手法:供应链攻击
事件描述:DeFi 借贷协议 HypurrFi 发推表示,hypurr .fi 域名被劫持,团队已将基础设施迁移至 hypurrfi .com,协议本身、用户资金及团队基础设施未受影响。
损失金额:0攻击手法:域名劫持