同时关联该项目与事件的快讯
据官方消息,Summer.fi 发布事件复盘称,攻击者于 7 月 6 日通过向仍计入 NAV 的下线 Ark 注入估值失真的 Silo 代币,操纵 Lazy Summer 两只 USDC 金库份额价格,并在单笔原子交易中套取约 604 万美元。
据 CoinDesk 报道,区块链安全公司 Hexens 研究人员发现 Aptos 区块链 Move 虚拟机存在"过期缓存"类型混淆漏洞,攻击者仅需约 3000 美元服务器成本,即可在模拟环境中以近 90% 的成功率发起攻击,无需验证者权限或内部知识。研究人员在模拟测试中运行约 20 次攻击,成功 17-18 次,并验证了对 LayerZero、Wormhole、USDC CCTP 等跨链协议管理权限的潜在控制能力。 Hexens 评估,该漏洞直接威胁 Aptos 链上 DeFi、稳定币及流动性质押等协议,涉及低个位数十亿美元资产;若通过跨链桥、稳定币铸造及中心化交易所等路径扩散,系统性风险敞口最高可达 700 亿美元。Aptos 团队于 2 月 25 日收到漏洞报告后数小时内完成修复并部署至主网,目前无用户资金受损。
去中心化隐私协议 hinkal 发布安全事件更新,确认攻击者通过一系列交易从其以太坊合约中提取约 79.7 万 USDC,并将其兑换为约 454 ETH,其中约 410 ETH 随后被转入 Tornado Cash,剩余约 44.67 ETH 通过 THORChain 跨链转入比特币网络,目前正与外部安全团队联合追踪资金流向。hinkal 称,本次安全事件影响仅限于以太坊链上相关资金池,其他链上合约未受影响,但所有合约已临时暂停以进行修复与安全验证,所有受影响用户资金将按 1:1 全额赔付,具体补偿流程与时间表将在后续更新中公布。
据 CertiK 监测,去中心化隐私协议 Hinkal Protocol 发生可疑交易。地址 (0xbB3...fc20) 在发起"Proofless Deposit"后执行多笔"Transact"交易,从 Hinkal 合约中抽走约 80 万美元 USDC。
零知识扩容公司 StarkWare 发布 Starknet 抗量子路线图,称该路线图分为三个阶段,用于应对未来量子计算攻击风险。StarkWare CEO Eli Ben-Sasson 表示,Starknet 可利用其架构优势实现抗量子攻击,其底层密码学为零知识 STARK 证明。 据悉,路线图第一阶段包括将部分现有安全数学机制 Pedersen 哈希替换为抗量子版本,并加入抗量子签名;第二阶段聚焦迁移工具,在不要求开发者手动重建应用的情况下升级现有智能合约;第三阶段涉及 Starknet 无法单独解决的依赖项,主要取决于以太坊的量子升级路线图。 Circle、以太坊、Solana、Tezos 和 Algorand 均已提出抗量子路线图。(Cointelegraph)
据链上分析师 PeckShield(@PeckShieldAlert)监测,知名 MEV 机器人"JaredFromSubway"疑似遭到攻击,被盗加密资产约 750 万美元,包括 1,474.58枚 WETH、287 万枚 USDC 及200 万枚 USDT。攻击者已将所盗资金兑换为 4,400枚 ETH,并将其中 1,000枚 ETH 转入混币器 Tornado Cash 以掩盖资金去向。
长期活跃于以太坊网络的知名 MEV 机器人 Jaredfromsubway.eth 遭黑客利用自动执行系统漏洞攻击,损失超过 750 万美元。安全公司 Blockaid 表示,此次事件并非传统钓鱼攻击或智能合约漏洞,而是一种专门针对 MEV 机器人决策逻辑的“反 MEV 蜜罐攻击”。攻击者在数周内部署 66 个伪造代币合约及虚假流动性池,伪装成 WETH、USDC 和 USDT 等资产,诱导机器人执行看似有利可图的交易,并授权攻击者控制的辅助合约。最终,攻击者在单笔交易中调用全部后门权限,转移了该机器人地址持有的 ETH、USDC 和 USDT 等资产。数据显示,2024 年 11 月至 2025 年 10 月期间,以太坊网络每月约发生 6 万至 9 万次三明治攻击,其中约 70%与 Jaredfromsubway.eth 有关。(Cointelegraph)
据链上分析师 Blockaid(@blockaid_)监测,以太坊知名 MEV 机器人 JaredFromSubway(@jaredsmev)遭受攻击,损失约 750 万美元。攻击者通过构造虚假的 MEV 套利路径,诱导机器人自动生成代币授权,并在授权未被撤销的情况下,利用开放授权从机器人合约中转移 WETH、USDC 及 USDT,资金最终流向攻击者钱包地址。Blockaid 指出,此次攻击并非传统钓鱼或智能合约漏洞,而是针对机器人自动化执行机制的定向利用。
据 Lookonchain 监测,Humanity Protocol 攻击者已将部分被盗资金兑换为 USDC,并存入 KuCoin。
据 PeckShield 监测,结构化产品协议 ThetanutsFi 遭攻击,损失约 210 万美元,其中约 200 万美元期权代币已被白帽地址回收。攻击者已将 10.5 万美元 USDC 兑换为约 60 枚 ETH,并仍持有价值约 3.4 万美元的 USDC 期权代币。
据链上安全员 Specter 在 X 平台发文表示,Solana DeFi 协议 Raydium 的某个旧流动性池疑似遭到攻击,攻击者窃取约 134 万美元资产,主要包括 USDC、RAY 和 wSOL。目前,黑客已将窃取的资金通过桥接转移至以太坊,随后存入 Tornado Cash 进行混币。
据 Specter 发文,其联合 ChangeNOW 冻结了 Gravity Bridge 被盗资金中的 9.1 万美元。攻击者仍持有大部分资金,尚未转移。此前消息,Gravity Bridge 桥接合约密钥遭泄露,导致 540 万美元资产被盗。攻击者提取的资产包括:430 万美元 USDC、274 枚 WETH(价值约 55.3 万美元)、43.4 万美元 USDT、6.4 万美元 PAYG。涉事地址为 0x7B58...1F9 及 0x4d3c...A47。
Blockaid 在 X 平台发文披露,Alephium TokenBridge 以太坊跨链桥遭遇攻击。攻击者通过控制 4 个 Guardian 密钥中的 3 个,伪造 VAA(验证授权消息)并在约 7 分钟内完成攻击,共窃取约 81.5 万美元资产。攻击过程中,攻击者凭空铸造 1376 万枚封装 ALPH(Wrapped ALPH),超过攻击前流通供应量的 100%,同时从托管池中解锁并转出 USDT、USDC、WBTC 和 WETH 等资产。目前,攻击者地址仍持有约 81.5 万美元被盗资产及 1376 万枚无抵押支持的封装 ALPH,其中最大一笔异常交易为凭空铸造 1376 万枚封装 ALPH。
Zama 协议创始人 Rand 在 X 平台发文表示,在“链上侦探”ZachXBT 协助下,团队已查明近期 cUSDC 冻结事件根本原因,与 Zama 协议本身或隐私技术无关。事件起因是一笔与 Overnight Finance 黑客攻击相关的钱包地址向 Zama 的 cUSDC 封装合约存入超过 1250 万美元 USDC。由于该地址在存款时未被列入制裁名单,且未被 KYT(了解你的交易)工具标记,因此资金得以进入协议。Rand 称,执法机构近日针对与该黑客相关的多个钱包发布资产限制令,而由于当时 cUSDC 封装合约内资金规模较小,超过 99%的资金均来自上述黑客地址,因此法院要求冻结整个封装合约以限制相关资金流动。Rand 强调,此次措施并非针对 Zama 或隐私协议的制裁,而是 DeFi 领域常见的司法冻结措施。为配合调查,Zama 已暂停 cUSDC、cUSDT 及 cWETH 合约运行,直至完成调查、识别所有涉案地址并采取相应措施。Rand 重申,Zama 坚持“合规隐私(compliant confidentiality)”原则,不会容忍任何非法行为,并表示后续将公布更详细的事件复盘及未来处理类似请求的方案。
链上监测显示,跨链桥 Gravity Bridge 或因合约密钥泄露遭遇安全事件,涉及 USDC、WETH 和 USDT 等资产,总损失约 540 万美元。
Resolv Foundation 公布协议安全事件后的恢复方案。事前持有并被快照记录的 USR / wstUSR 将按 1 : 1 兑换 USDC,事后获得的 USR / wstUSR 按 1 : 0.5 兑换 USDC; RLP 持仓核心恢复为每 1 枚 兑付 0.71 USDC ,并参考 0.03 美元价格追加 RESOLV 代币分配。基金会称,符合条件用户可于 2026 年 5 月 26 日至 8 月 26 日申领恢复款。
Verus 在 X 平台发文确认 Verus-Ethereum 跨链桥遭遇攻击,以太坊链上合约中的 ETH、USDC 与 tBTC 被盗,目前其他桥接资产暂未受到影响。Verus 网络现已暂停运行,大多数出块节点在遭遇攻击衍生影响后已主动下线,开发团队正在全力调查事件影响范围、攻击路径及后续处理方案,并将在确认更多信息后公布进展。Verus 表示,愿与相关执法机构合作追究法律责任;但若攻击者全额归还资金,项目方愿意提供漏洞赏金,并不再进一步追责。Verus 同时提醒任何在公开频道、私信或其他渠道中自称 Verus 团队或社区成员并提供“赔付”“补偿计划”的人员均为诈骗者。官方强调,不要与任何声称存在赔付项目或提供赔偿的人互动,并请及时向 Discord 或 X 平台举报相关账号。此前消息,Verus 以太坊跨链桥遭攻击,损失约 1158 万美元。
据 PeckShield 监测,Verus 的 Verus-Ethereum Bridge 已遭黑客攻击,损失资产包括 103.6 枚 tBTC、1625 枚 ETH 及 14.7 万枚 USDC,黑客随后将盗取资产兑换为约 5402.4 枚 ETH,攻击者地址约于 14 小时前通过混币协议 Tornado Cash 获得 1 枚 ETH 初始资金。
Chainalysis 在 X 平台发文表示,THORChain 被盗之前,疑似攻击者相关钱包已连续数周通过 Monero、Hyperliquid 和 THORChain 转移资金,攻击者关联钱包早在四月底时就通过 Hyperliquid 和 Monero 隐私桥入金 Hyperliquid 头寸,随后资金被兑换为 USDC 并转至 Arbitrum,再桥接至以太坊,部分 ETH 随后转至 THORChain 成为新加入的节点质押 RUNE,该节点被认为是攻击源。之后,攻击者将部分 RUNE 桥接回以太坊并拆分为四条链路,其中一条直通攻击者,经过中间钱包转移后,在攻击前 43 分钟向最终接收被盗资金的钱包转入 8 ETH,其他三条链路资金则反向流动。5 月 14 日至 15 日,这些钱包再次将 ETH 桥接回 Arbitrum,存入 Hyperliquid,通过相同隐私桥转入 Monero,最后一笔交易发生在攻击开始前不足 5 小时。截至本周五下午,被盗资金暂未动用,但攻击者已展示其娴熟的跨链洗钱能力,Hyperliquid 到 Monero 路径可能成为下一步动作。
Euler Finance 宣布,将接管 Hyperliquid EVM 上 HypurrFi 旗下被称为 Mewler 的 Euler 合约栈的维护与运营工作,相关基础设施正在进行平稳交接,Clearstar Labs 将继续担任 Prime、Yield 及 Earn 金库的风险管理方。HypurrFi Scale 及 Pooled Markets 将在未来数周内按计划逐步退场并完成有序清算,但所有现有市场仍保持偿付能力与正常运行状态,不存在安全漏洞或参数紧急调整。在迁移过程中,部分 Pooled 资产的新借贷功能已被冻结,但 HYPE、USDC 与 USDT0 仍可继续用于流动性提供,以便借款人逐步平仓。Euler 方面强调,其在 HyperEVM 上的隔离式借贷架构将继续作为核心基础设施,由 Euler 与 Clearstar Labs 共同维护。HypurrFi 团队表示,用户存款、仓位与抵押资产均保持完整安全,本次调整属于主动战略迁移,而非安全事件或协议故障。根据安排,Euler Prime 与 Yield 市场将成为未来 HyperEVM 上主要借贷与收益市场入口;HypurrFi 品牌将被逐步退出,相关支持服务将在 5 月 28 日后关闭,完整市场清算预计将于 2026 年 7 月 15 日前完成。HypurrFi 同时提醒用户,在迁移过程中需注意风险与诈骗链接,仅通过官方渠道进行操作,并使用内置迁移工具将 Pooled 仓位迁移至 Euler Prime 或 Yield 市场。