GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同时关联该项目与事件的快讯

Ostium 攻击复盘:链下预言机权限被盗,伪造 BTC 价格套利 2375万 USDC

据 Ostium 官方报告,此次攻击核心在于链下价格报告系统权限遭入侵,与智能合约漏洞无关。 攻击者获取链下授权后,利用协议已注册的合法转发路径,向 BTC-USD 市场提交伪造价格(5,000 美元与 60,000 美元),在同一交易内原子化完成开仓-平仓套利循环,并以 100 USDC 起步滚动放大规模,历经 8 笔交易,于 5 分钟内从 OLP 金库套取 2375万 USDC,直至金库熔断机制触发。 根本原因在于链下基础设施缺乏与链上多签同等级别的多方审批机制,形成单点权限漏洞。被盗资金已转换为 ETH 并经 Tornado Cash 混币,追踪工作仍在进行中。

Lien Finance遭攻击损失约54.2万美元,攻击者利用漏洞盗取USDC

据慢雾监测,去中心化金融协议 Lien Finance 遭遇攻击,攻击者利用智能合约漏洞铸造无抵押债券代币,并盗取约 54.2 万美元 USDC。借此漏洞,攻击者在未销毁对应输入债券的情况下,成功铸造新的非异常 BondToken,并通过预授权地址兑换 USDC,最终从受害地址转走约 542,144.63 枚 USDC。分析指出,此次事件本质上是由于债券代币兑换逻辑中的验证缺陷,导致攻击者能够绕过资产抵押约束并铸造无支持资产。

Arbitrum 生态协议 AFX 跨链桥遭攻击,损失约 2415 万枚 USDC

据 Blockaid 监测,Arbitrum 生态协议 AFX 于北京时间 7月 23日 5:30 遭攻击。此次攻击针对 AFX 运营的跨链桥,迄今已导致协议约 2415 万枚 USDC 被转移。Blockaid 称,正与 Arbitrum 团队协作响应事件,并协助相关协议控制被盗资金风险。

某用户因恶意 Permit 授权未及时撤销,再遭钓鱼攻击损失约 7.58 万枚 USDC

GoPlus Security 发布安全预警称,一名用户曾于 183 天前签署恶意 Permit 交易,导致约 1625 美元的 USDC 被钓鱼攻击者转走。由于该用户此后未撤销相关授权,攻击者再次利用该授权转移约 7.578 万美元的 USDC。

跨链协议Allbridge确认流动性池损失165万美元并计划弃用旧架构

跨链协议 Allbridge 发布官方声明称,攻击者已从 Allbridge Core 流动性池中提取约 165 万美元资产。目前正在整理事件详细分析报告,并将在后续公布完整调查结果。团队强调,当前用户流动性不存在进一步风险,Allbridge Next 服务运行正常。针对本次事件,Allbridge 计划重新上线 Core 版本,但将取消流动性池设计。未来跨链转账将通过 Circle CCTP 和 LayerZero 路由器完成,以消除流动性池失衡风险及此次攻击利用的模型漏洞。此次事件加速了此前已启动的迁移计划,即全面转向更安全的新基础设施 Allbridge Next。按照计划,Allbridge Core 和 Allbridge Classic 将在未来 3 个月内停止以当前形式运行,用户需提前撤出相关流动性。据悉,本次攻击暴露了传统跨链流动性池模式的风险,也推动协议进一步向基于消息传递和原生资产转移的跨链架构转型。

预计7月22日前完成全额返还,Hinkal向已完成恢复流程用户返还资金

据 Hinkal 监测,本周将向已完成恢复流程的用户全额返还资金,预计于 7 月 22 日前完成;尚未完成恢复的用户仍可提交申请。此前,Hinkal 遭攻击损失约 79.7 万 USDC,攻击者将其兑换为约 454 枚 ETH。

约110万美元被盗,Allbridge Core在Solana上遭攻击

据 Onchain Lens 监测,Allbridge Core 在 Solana 上遭攻击,攻击者通过 Kamino 闪电贷借入 112 万美元 USDC,随后快速进行 USDC/USDT 兑换,扭曲 Allbridge 稳定币池比例,并以被操纵的汇率提取流动性,在同一笔交易中偿还闪电贷,提取约 110 万美元资金。资金随后通过隐私协议进行混币。Allbridge 单笔最大提款为 224 万美元 USDC,相关漏洞利用及受影响池的进一步分析仍在进行中。

损失2375万美元USDC,Ostium价格数据遭攻击

标题为:损失 2375 万美元 USDC,Ostium 价格数据遭攻击。 据 Ostium 监测,Ostium 发布攻击事件更新。其流动性提供者资金库于 7 月 15 日遭到攻击,损失 23,752,746 枚 USDC。初步调查显示,攻击者入侵了向协议提供价格数据的链下基础设施,并提交经伪装的非法价格报告,通过快速开平多笔大额仓位,从资金库中提取人为制造的利润。Ostium 表示,交易者抵押品存放在独立隔离的智能合约中,未受此次事件影响,所有交易仓位仍保持开启。团队在首笔攻击交易发生后 60 分钟内暂停交易并冻结全部交易合约。目前,Ostium 正与 Mandiant、zeroShadow、Collisionless、SEAL 911 及执法机构合作,并协调交易平台、桥接合约和稳定币发行方推进调查。工程团队正修复并加强相关基础设施,以支持安全恢复交易。Ostium 表示,将至少提前 24 小时通知交易合约解冻。交易恢复后,现有仓位将按重新开放时的价格进行标记,不受暂停期间价格波动影响。

DeFiTuna 遭攻击损失 56.96 万枚 USDC

CertiK 发布分析称,Solana 生态协议 DeFiTuna 于 7 月 16 日 遭攻击,损失约 569,601 枚 USDC。攻击者先构造一个 极低流动性的 TUNA/USDC 池,并将借入的 USDC 通过 Jupiter 路由 导入该池完成交换。由于最终仅获得极少量 TUNA,协议在头寸资产价值计算中发生 向下取整,使总资产被记为 0,从而错误通过健康度与偿付能力检查。

Ostium交易仍处于暂停状态,用户保证金维持冻结

永续合约 DEX Ostium 表示,平台交易在安全事件发生后仍处于暂停状态。用户持仓保持开放但暂时无法修改,交易保证金仍存放于被冻结的交易智能合约中,未发生移动。Ostium 表示,团队正与有关当局、SEAL 911 及多名安全研究人员持续协调,后续将就智能合约活动恢复及资金回收时间表发布更新。据 PeckShield 监测,Ostium 公开 OLP 金库约 2400 万枚 USDC 被盗,攻击者随后将相关资金兑换为约 1.21 万枚 ETH,其中约 1.05 万枚 ETH 已转入 Tornado Cash。

Cascade CLS金库遭攻击,造成130万美元用户资金受损

据 MAX 监测,7 月 16 日,Cascade CLS 金库疑似遭遇安全漏洞,造成约 130 万美元用户资金损失。平台已暂停全部交易和提现,并邀请 SEAL 911 及其他第三方安全团队介入调查和处置。Cascade 是一家总部位于纽约、面向美国市场的 24/7 多资产永续合约平台,支持通过 Arbitrum USDC 或银行账户入金,目前仍处于邀请制私测阶段。

Ostium OLP 金库遭攻击,约 2400 万美元 USDC 被盗并转入 Tornado Cash

据链上分析师 PeckShield(@PeckShieldAlert)监测,去中心化永续合约协议 Ostium(@Ostium)公共 OLP 金库遭到攻击,约 2,400 万美元 USDC 被盗。攻击者随后将盗取资金兑换为 12,080 枚 ETH,并已将其中 10,540 枚 ETH 转入混币器 Tornado Cash 以掩盖资金流向。 链上溯源显示,攻击者初始资金来源于 ChangeNow 及 Bybit,各转入 1 枚 ETH 至攻击钱包(0x321D...8bfD9)。

Ostium遭预言机攻击损失1800万枚USDC,约三分之一流动性被耗尽

去中心化永续合约交易所 Ostium 周三遭预言机攻击,损失约 1800 万枚 USDC。攻击者通过被攻破的预言机签名密钥提交未来日期的虚假价格报告,生成虚假交易利润并从 Ostium 流动性金库获得支付。 Ostium 表示已注意到 OLP 金库问题,并已暂停所有交易,团队正在调查。Ostium 部署于 Arbitrum,提供与股票、大宗商品、外汇市场和指数等现实世界资产相关的永续期货交易。 攻击发生时,Ostium 协议总锁仓价值约 6300 万美元,此次攻击耗尽接近三分之一流动性。2026 年前五个月,DeFi 协议被盗金额超过 8.4 亿美元,其中 KelpDAO 被盗 2.92 亿美元,Drift Protocol 被盗 2.85 亿美元。

某地址利用Ostium漏洞获利2375万枚USDC并兑换12085枚ETH

据链上分析师余烬监测,一个半小时前,DeBank 用户名为 musti_akrep 的地址 (0x321...bfd9) 通过利用漏洞在 Perp DEX Ostium 上获利 2375 万枚 USDC 并提走。该 2375 万枚 USDC 被提出至 Arbitrum 链上,随后立即兑换为 12085 枚 ETH,成交价格为 1965 美元。目前这 12085 枚 ETH 仍存放在 Arbitrum 链上。

Ostium 遭攻击,损失约 1800 万美元

Blockaid 表示,其检测到 Ostium 在 Arbitrum 上发生金库漏洞利用事件。攻击者通过已注册的 PriceUpKeep 转发器 和带有未来时间戳的已授权预言机报告,制造虚假交易利润,并触发金库约 1800 万枚 USDC 的赔付。

LayerZero Executor钱包疑似被盗,多链损失210万美元

据链上侦探 Specter 监测,LayerZero Executor 钱包可能已被盗,导致多链总损失 210 万美元。攻击者通过 Stargate 和 Relay 将被盗资金跨链至 Ethereum,目前持有 955 枚 ETH,价值 178 万美元,以及 32.2 万枚 USDC。

BarnBridge治理攻击疑似造成约77.6万美元损失

据 BlockSec 监测,BarnBridge SMART Yield cUSDC 协议在以太坊上遭攻击,损失约 77.6 万美元,疑似为治理攻击。攻击者首先获得 DAO 治理权限,随后将 SmartYield/controller 代理升级为恶意实现合约,该合约调用 CompoundProvider 的_takeUnderlying 特权函数,利用 50 个用户账户预先存在的 USDC 授权,通过 transferFees 将聚合资金转移至攻击者手中。

损失约900万美元,Hedera生态借贷协议Bonzo Finance遭遇预言机攻击

基于 Hedera 的借贷协议 Bonzo Finance 遭遇预言机攻击,损失约 900 万美元。攻击者利用 SAUCE 代币价格被异常抬高后的抵押品,从协议中借出远超实际价值的资产。Bonzo Finance 发布的初步事故报告显示,攻击者仅存入 250 枚 SAUCE,随后提交一次价格更新,将该代币价格人为抬高约 12 个数量级,接着该地址从借贷池中借出 663 万枚 USDC 和 3450 万枚封装 HBAR。此次攻击并非 Bonzo Finance 智能合约或 Hedera 底层网络本身存在漏洞,而是源于预言机服务商 Supra 链上预言机验证器存在漏洞,其错误接受了一个签名被置零的 SAUCE 价格数据,目前 Supra 已确认该问题并完成修复。

Circle拒绝协助追回被盗USDC,引发威斯康星和纽约检察官不满

威斯康星州和纽约州检察官对稳定币发行商 Circle 表示不满,原因是 Circle 多次拒绝配合执法机构追回被盗资金。报道称,多地执法部门曾要求 Circle 通过销毁并重新发行 USDC 的方式,帮助诈骗及黑客事件受害者追回损失,但 Circle 基于自身政策立场拒绝相关请求。Circle 表示,修改区块链账本以逆转交易将破坏 USDC 稳定币的基本属性,并可能为整个加密行业树立危险先例。该事件凸显了区块链不可篡改性与执法机构资产追回需求之间的矛盾。(Protos)

DeFi 资产管理与风险分析公司 Gauntlet 获日本金融巨头 SBI 控股 1.25 亿美元融资

据 Fortune 报道,DeFi 资产管理与风险分析公司 Gauntlet 完成 1.25 亿美元融资,由日本金融集团 SBI 控股独家投资,融资于今年 6 月完成,具体估值未披露。这是 Gauntlet 自2018 年成立以来规模最大的一轮融资,远超其 2022 年由 Ribbit Capital 领投、估值 10 亿美元的 2400 万美元 B 轮融资。 Gauntlet 由前华尔街量化交易员 Tarun Chitra 创立,早期专注于为 DeFi 协议提供压力测试与漏洞分析服务,后随 DAO 治理模式式微,逐步转型为"金库策展"业务——通过量化分析评估收益策略风险,帮助机构投资者管理数字资产配置。目前其客户涵盖资管巨头 Apollo、Coinbase 及稳定币发行商 Circle。