金色財經
零時科技每月安全事件看點開始了! 據多家區塊鏈安全監測平台統計,2026年8月加密貨幣領域安全態勢呈現「攻擊頻率維持高位,價格操縱與治理漏洞成主要風險」的特點。當月因安全事件造成的總損失約2.15億美元,其中駭客攻擊與合約漏洞相關損失約1.735億美元,釣魚攻擊造成約4150萬美元損失。協議相關安全事件共發生16起以上,8月總損失較7月的9700萬美元環比大幅上升,使8月成為2026年迄今損失第三高的月份。
攻擊手法呈現顯著變化:價格操縱攻擊成為本月最大威脅,單起 Tectonic 事件即造成約7500萬美元損失;治理漏洞攻擊(Term Finance損失850萬美元)、上游依賴組件漏洞(Cosmos EVM漏洞致六條鏈損失570萬美元)等多維攻擊並發。攻擊路徑正從智能合約代碼漏洞加速轉向治理權限濫用、預言機價格操縱、上游依賴組件漏洞等非代碼層面的攻擊方式,傳統安全審計與防禦體系面臨新的挑戰。
典型安全事件 7 起
時間:8月30日損失金額:約7500萬美元
事件詳情:攻擊者在約20分鐘內將 Cronos 鏈上最大借貸協議 Tectonic 的治理代幣 TONIC 價格推高約100倍,隨後以虛高估值的代幣作為抵押品借出其他資產。Cronos 網路緊急暫停整條鏈出塊,攻擊者在停鏈前僅跨鏈轉出約600萬美元至以太坊,其餘約6800萬美元仍留在相關地址。Crypto.com CEO 確認其應用和交易所未受影響。Tectonic 的 TVL 從約1.217億美元暴跌至約300萬美元。
時間:8月31日損失金額:約930萬美元
事件詳情:More Markets 在 Flow EVM 上的借貸儲備被抽走約930萬美元。攻擊者利用 Ankr Staked FLOW 流動性質押代幣,結合 Aave V3 的E-mode(效率模式)功能,從 mFlowWFLOW 借貸儲備中超額借貸約1550萬枚 WFLOW 代幣。此次攻擊使8月加密貨幣駭客攻擊損失總額增至1.397億美元。
時間:8月23日損失金額:約850萬美元
事件詳情:DeFi 固定利率借貸協議 Term Finance 旗下金庫遭遇治理攻擊,攻擊者獲取其治理代幣多數表決權後,從 Meta Vaults 中竊取約2843枚 ETH(約687萬美元)及168萬美元 USDC,約占流動性池持有資產的68%。該事件源於治理授權缺陷,而非智能合約代碼漏洞。攻擊目標為基於 Yearn V3 架構的 Term Strategy Vaults,標準 Yearn 金庫未受影響。Term Labs 已關閉所有 Meta Vault 金庫並撤銷 DAO 治理權限。
時間:8月20-25日損失金額:約570萬美元
事件詳情:Cosmos EVM 模塊中的整數下溢漏洞被攻擊者利用,在8月20日至25日期間導致六條區塊鏈網路遭攻擊。攻擊者將帳戶餘額下溢至最大值後反向操作將膨脹餘額轉出。具體損失方面,MANTRA 損失7.209億枚代幣(約360萬美元),TAC 損失近30億枚 TAC,KiiChain 損失約1.48億枚 KII。Cosmos Labs 於8月19日發布補丁,但首次攻擊在約20小時後即發生,KiiChain 等批評 Cosmos Labs 未提前通知受影響鏈。
時間:8月27日損失金額:約870萬美元
事件詳情:Base 鏈上借貸協議 Moonwell 遭遇價格操縱攻擊,攻擊者通過操縱流動性不足的 MAMO 代幣價格,以虛高抵押品價值超額借貸。多家安全機構均確認了這一損失規模。多個事後分析報告指出,此次攻擊無需智能合約漏洞即可實施——協議直接從薄弱的現貨流動性中定價抵押品。
時間:8月25日損失金額:約620萬美元
事件詳情:RWA 區塊鏈項目 Realio Network 的網頁應用 realio.fund 遭駭客攻擊。攻擊者利用平台儲存的簽名密鑰泄露實施攻擊,而非智能合約漏洞。攻擊橫跨以太坊、BNB Chain、Algorand、Stellar 及 Realio 原生網路五條區塊鏈。被盜資金中約1.137億枚 RIO(占91.4%)來自各鏈的儲備金庫,約1070萬枚 RIO(占3.27%)來自用戶錢包。攻擊發生後 Realio 已暫停平台訪問並凍結客戶錢包資金轉移,Algorand 和 Stellar 的跨鏈橋將無限期關閉。由於市場流動性不足,駭客僅變現了約3.7%的被盜資產,大部分仍留在攻擊者控制的錢包中。
時間:8月18日損失金額:約170萬美元
事件詳情:跨鏈流動性協議 MAYAChain 遭遇攻擊,攻擊者利用六個相互關聯的軟體漏洞製造虛假帳戶餘額,從協議資金池中盜取約20.83枚 BTC(約134萬美元)及其他資產。事件導致 MAYAChain 網路暫停交易,結算代幣 CACAO 暴跌近89%,流動性池總價值下降約1100萬美元。MAYAChain 已於8月19日暫停網路營運。
典型安全事件 5 起
(1) 8月13日,0xa707 開頭地址的受害者在 Arbitrum 上簽署了一份釣魚郵件,導致價值549,744美元的 USDC 損失。
(2) 8月22日,0x7Ba7 開頭地址的受害者因從受污染的轉賬記錄中複製了錯誤的地址而損失了約200萬美元。
(3) 「川普數字黃金」GOLD 代幣 Rug Pull
損失金額:約820萬美元(GoPlus披露的團伙獲利)
事件性質:8月29日,詐騙團伙控制 realtrumpcoins.com 網站及 @realtrumpcoins1 賬號,惡意發行 GOLD 代幣並宣稱獲得川普方面支持。代幣市值一度沖高至約6000萬美元,隨後被快速拋售並暴跌約99%。鏈上數據顯示,相關團隊地址一度控制約82.45%的代幣供應量,其中15個關聯錢包拋售2.245億枚 GOLD,獲得約33萬美元,引發 Rug Pull 質疑。
(4) Tornado Cash 過期域名釣魚攻擊
損失金額:約230萬美元
事件性質:8月18日至20日,知名隱私混幣工具 Tornado Cash 的官方域名 tornado.cash 因過期未續費遭駭客搶注劫持,駭客搭建高仿釣魚頁面實施詐騙。一名以太坊用戶因通過瀏覽器過時書籤訪問了舊版網站,在12小時內被分批盜走1010枚 ETH,摺合市值約230萬美元。該域名在原開發團隊因美國 OFAC 制裁未續費後被他人註冊。另有鏈上數據確認另一名用戶損失810 ETH。
(5) Hyperliquid 用戶遭 Google 廣告釣魚攻擊
損失金額:約55萬美元
事件性質:8月13日,一名 Hyperliquid 用戶疑似通過 Google 搜尋廣告進入偽造的 Hyperliquid 網站,隨後遭遇釣魚攻擊,約55萬美元 USDC 被轉移至攻擊者控制的錢包。鏈上分析顯示,攻擊者通過三個交易完成資金轉移。該事件也再次暴露出搜尋引擎廣告+品牌仿冒網站+錢包授權這一釣魚攻擊模式的風險。
2026年8月區塊鏈安全態勢呈現三大顯著變化:價格操縱成為最大威脅、治理漏洞進入規模化利用階段、攻擊呈現「預謀性」特徵。
本月攻擊手法發生結構性轉變。價格操縱攻擊取代傳統合約漏洞成為損失主力,攻擊者利用流動性不足的代幣作為價格操縱入口,繞過代碼審計防線。治理權限濫用從偶發事件演變為系統性風險,治理機制設計缺陷正成為攻擊者的新目標。上游依賴組件漏洞導致單次補丁延遲引發多條鏈連鎖反應,暴露了共享模塊生態的「單點失效」風險。
釣魚詐騙呈現新的演化方向:過期域名劫持成新型攻擊入口,X 賬號入侵假代幣推廣持續規模化運作。攻擊者的方法論也在升級——預謀性布局與補丁搶跑戰術成為新常態。
零時科技安全團隊建議:
• 個人:定期檢查並撤銷錢包授權,警惕過期域名劫持和釣魚鏈接;使用官方書籤訪問常用協議,避免通過搜尋引擎或過期域名跳轉;高價值資產使用獨立錢包隔離風險。
• 項目方:嚴格管控治理權限,對 DAO 治理提案設置更高投票門檻和延遲執行機制;對預言機定價實施多源驗證,防止流動性不足的代幣被用於價格操縱;建立上游依賴組件的安全預警與補丁響應機制;建立7×24小時異常監測與熔斷機制。
• 行業:推動治理機制安全標準建立;加強對價格操縱攻擊的行業級防禦研究;建立上游依賴漏洞的快速預警與補丁同步機制;加強 APT 威脅情報共享與黑名單庫建設。
來源:金色財經
發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。
暢行幣圈交易全攻略,專家駐群實戰交流
▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群)
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!
上一篇
下一篇