GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同时关联该项目与事件的快讯

Gnosis Safe 钱包遭攻击,780 万美元 rsETH 被盗

据 CoinDesk 报道,以太坊上一个 Gnosis Safe 钱包遭到攻击,约 2,900 枚 rsETH(价值约 780 万美元)被转移。安全公司 BlockSec、Blockaid 及 SlowMist 指出,攻击根源在于钱包授权的 Multicall 合约存在授权检查缺陷——该合约本应验证调用方权限,但漏洞导致任何人只要将该合约本身设为目标即可通过验证。 攻击者随后将 rsETH 转入一个基于无价值代币"Permissionless Attacker Token"的交易池,自动化机器人"yoink"支付约 4.7 万美元抢先截获交易,将 2,882 枚 rsETH 转至独立地址。rsETH 发行方 Kelp DAO 表示其合约安全、rsETH 足额抵押,并已对相关地址实施 24 小时暂停措施。

Balancer联创提议逐步关闭协议,称v3收入增长未达预期

Balancer Labs 联创 Marcus Hardt 在 X 平台发文表示,已提出逐步关闭 Balancer 的治理提案。此前 Balancer 已完成重组,包括停止代币释放、将协议费用全部转入 DAO、运营预算削减三分之一,并将团队规模从约 25 人缩减至 12.5 个全职当量。Marcus 表示,重组在成本端按计划完成,但收入表现未达预期。目前 Balancer 大部分协议收入仍来自 v2,v3 收入未能增长至足以取代 v2 的水平。此前安全事件也持续影响合作伙伴采用 v3 的意愿。Marcus 称,目前已看不到一条有资金支持且能够改变现状的路径,继续消耗财库资金并不合理,因此提出逐步关闭 Balancer,并不会牵头制定继续运营方案。Balancer 代码将继续保持开源,其他团队可 fork 并继续开发。相关提案已提交治理论坛,最终仍需由持币者决定。此外,据提案显示,财库将以实物形式按比例分配给 BAL 持有者,当前估值至少 900 万美元。BIP-919 回购将被取消,BIP-687 被取代。贡献者通知期至 2026 年 10 月 31 日,资金池于 10 月 30 日转为仅可提取。第一轮分配于 2027 年 5 月底开启,持有者销毁 BAL 获得国库份额;第二轮为第一轮赎回地址的空投,在截止后两个月内进行;六个月后进行最终清算。Snapshot 投票定于 9 月 25 日至 29 日。

YAM Finance遭治理接管攻击,攻击者提交空提案图谋控制Timelock

据 Defimon 监测,YAM Finance 遭遇治理接管攻击。攻击者将约 50.4 万枚 YAM 自我委托,占总供应量约 3.3%,略高于法定投票门槛,随后提交 YamGovernorAlpha 提案编号 45。该提案描述为空,仅包含调用 YAM Timelock 合约 setPendingAdmin 方法并将权限指向攻击者地址的操作。若提案投票通过并执行,攻击者将成为 pendingAdmin,随后可通过 acceptAdmin 完全控制 Timelock,进而获得所有 YAM 协议合约及 DAO 金库的管理权限,涉及风险金额约 33.7 万美元。由于 YAM 协议目前处于休眠状态,Defimon Alerts 提醒持有 YAM 的用户在区块高度 25897343 之前投票反对该提案,距离该区块预计约剩 34 小时。

Core DAO拟紧急硬分叉,验证者获取超额CORE奖励

区块链项目 Core DAO 宣布协调实施紧急硬分叉,原因是验证者获取了超出区块链原定发行量的 CORE 奖励。Core DAO 表示,事件已得到控制,恶意验证者无法继续获取超额奖励,升级不会回滚网络或撤销已确认交易。Core DAO 此前表示,少数验证者累计获得的奖励明显高于协议设定发行量,事件仅涉及奖励发行,用户资产仍然安全。Coinbase、Bithumb、Coinone、Bitget 及 LBank 曾限制 CORE 充值、提现或转账。Core DAO 尚未披露超额发行的 CORE 数量、相关活动持续时间及额外代币是否进入流通,也未说明漏洞成因,并表示将发布技术复盘报告。(Cointelegraph)

Term Labs:Term Meta Vault 已关闭,DAO 治理角色已被撤销

Term Labs 发文更新漏洞事件进展。目前所有 Term Meta Vault 已关闭,DAO 治理角色已被撤销。此关闭不可逆,永久禁止进一步存款,但提款仍开放。本次事件涉及 Term Vault 治理。底层 Term 协议及其直接借贷市场尚未受到影响,团队正在继续核实影响范围。若仍存在资金缺口,团队将寻找解决途径。 此前消息,据 CertiK 监测,Term Finance 于昨日遭遇治理攻击,损失约 850 万美元。

Crypto DAO 的 Pro 代币遭遇攻击,攻击者及获利地址持有约 820 万枚 USDT

据 Blockaid 监测,Crypto DAO的 Pro 代币遭遇攻击,截至今日凌晨 00:23,攻击者及相关获利地址目前合计持有约 820 万枚 USDT。

BarnBridge治理攻击疑似造成约77.6万美元损失

据 BlockSec 监测,BarnBridge SMART Yield cUSDC 协议在以太坊上遭攻击,损失约 77.6 万美元,疑似为治理攻击。攻击者首先获得 DAO 治理权限,随后将 SmartYield/controller 代理升级为恶意实现合约,该合约调用 CompoundProvider 的_takeUnderlying 特权函数,利用 50 个用户账户预先存在的 USDC 授权,通过 transferFees 将聚合资金转移至攻击者手中。

DeFi 资产管理与风险分析公司 Gauntlet 获日本金融巨头 SBI 控股 1.25 亿美元融资

据 Fortune 报道,DeFi 资产管理与风险分析公司 Gauntlet 完成 1.25 亿美元融资,由日本金融集团 SBI 控股独家投资,融资于今年 6 月完成,具体估值未披露。这是 Gauntlet 自2018 年成立以来规模最大的一轮融资,远超其 2022 年由 Ribbit Capital 领投、估值 10 亿美元的 2400 万美元 B 轮融资。 Gauntlet 由前华尔街量化交易员 Tarun Chitra 创立,早期专注于为 DeFi 协议提供压力测试与漏洞分析服务,后随 DAO 治理模式式微,逐步转型为"金库策展"业务——通过量化分析评估收益策略风险,帮助机构投资者管理数字资产配置。目前其客户涵盖资管巨头 Apollo、Coinbase 及稳定币发行商 Circle。

Specter披露BONK DAO治理攻击线索:Realms创始人资金流疑似关联攻击者

链上安全员 Specter 在 X 平台发布 BONK DAO 治理攻击初步调查结果,在追踪链上资金链路后发现重要疑点:Realms 创始人、Crypto Notte 相关地址与疑似攻击者钱包存在资金往来痕迹。Specter 指出,攻击者于 6 月 30 日发布恶意治理提案,提案通过门槛为 BONK 流通总量 1% 投票权;7 月 4 日至 5 日,攻击者通过交易所购币、Marginfi 借贷合计约 400 万美元获取足额投票权重,推动提案落地完成治理攻击。

BonkDAO 遭恶意治理提案攻击,约 2000 万美元 BONK 被盗

据官方消息,BonkDAO 表示,其 DAO 金库 因一项恶意治理提案遭攻击,约价值 2000 万美元的 BONK 代币被盗。调查显示,相关地址曾在提案发起前通过交易所钱包购买 BONK。BonkDAO 正与交易所、跨链桥及 Solana 基金会合作处理此事,执法部门已获通知,后续将继续推进资金追回及责任追查。

BonkDAO遭恶意治理提案攻击,约2000万美元BONK被盗

Bonk Inu 官方 X 账号表示,BonkDAO 遭遇恶意治理提案攻击,导致其 DAO 金库中约 2000 万美元 BONK 代币被盗。据称,攻击者通过一项可疑治理提案,使 BonkDAO 金库资产被转移。被盗 BONK 随后开始流向交易所,对 BONK 价格造成下行压力。The Block 数据显示,BONK 价格已下跌逾 9%。韩国交易所 Upbit 随后发布公告,称已暂时暂停 BONK 充提,以应对此次事件并防范潜在风险。(The Block)

CertiK Hack3D报告:2026上半年Web3损失超13亿美元,攻击正加速向高价值目标集中

Web3 安全公司 CertiK 发布《Hack3D:2026 年上半年报告》。报告显示,2026 年上半年 Web3 生态共发生 344 起安全事件,累计损失约 13.2 亿美元。尽管这一数字较去年同期下降 46.8%,但若剔除 Bybit 遭遇的 14.5 亿美元安全事件影响,今年上半年损失规模实际上同比增长约 28%,显示行业整体安全环境并未出现实质性改善。报告指出,钱包被盗已成为造成资金损失最大的攻击类型,上半年共造成约 4.5 亿美元损失;与此同时,网络钓鱼攻击数量虽然同比下降超过 50%,但损失金额仅下降约 10.8%,反映出攻击者正转向高净值个人和机构目标,实施更具针对性的高价值攻击。此外,代码漏洞仍是发生频率最高的攻击类型,相关事件达 204 起。CertiK 认为,攻击者正越来越多地瞄准长期运行且缺乏重新审计的老旧智能合约。报告还显示,超大规模攻击事件持续主导行业损失,Kelp DAO 与 Drift Protocol 两起事件合计造成约 5.77 亿美元损失,占上半年总损失的 44%。从事件数量、单次攻击影响力以及攻击模式变化来看,Web3 行业正在面临更加复杂且持续升级的安全挑战。

HTX Genesis 黑客松吸引超 30 所海内外顶尖高校团队参赛

据官方社媒消息,由 HTX DAO、B.AI 主办,OpenCSG、TinTinLand、OpenCity 联合承办的 HTX Genesis 黑客松已进入初筛阶段,报名参赛的开发者团队超过 100 支,其中来自全球 22 座城市的 30 余所顶尖高校均有团队参加,包括清华大学、复旦大学、新加坡国立大学、爱丁堡大学等。 据悉,本次赛事总奖金池达 20,000 USDT,并提供$10 万+ 算力支持,参赛团队将围绕 $HTX 应用场景、B.AI 生态应用与算力服务、AI Agent 金融、链上资产管理、交易基础设施、DAO 工具与智能金融操作系统等领域进行创新。HTX Genesis 决赛将于 7月 19 日上海 WAIC 世界人工智能大会期间在线下举行。

ZachXBT:Humanity Protocol 与 Kelp DAO 被盗资金发生混合,攻击者或存在重叠

链上侦探 ZachXBT 表示,Humanity Protocol 与 Kelp DAO 两起安全事件的被盗资金已出现混合流转,表明攻击者可能存在重叠,也进一步削弱了 Humanity Protocol 为内部作案的可能性。

Tornado Cash出现可疑DAO提案,或威胁2300万美元DAO资金

L2BEAT 研究员@sergeyshemyakov 在 X 平台发文表示,Tornado Cash 于 6 月 25 日出现一项可疑的 DAO 提案,该提案的目标合约未经验证。提案创建者地址于 4 天前通过 Railgun 获得资金。若提案通过并执行,治理合约将对该目标合约进行 delegatecall 调用。Tornado Cash 资金池本身安全,但该提案可能直接针对 Tornado Cash DAO 发起攻击,该 DAO 目前持有价值约 2300 万美元的 TORN 代币。

Aave创始人回应Payward收购传闻:不会以70%折价出售AAVE

Aave 创始人 Stani Kulechov 回应有关 Kraken 母公司 Payward 有意收购 Aave 协议 15%股份的报道,称 AAVE“不可能以 70%折价出售”。此前 CoinDesk 报道称,Payward 正洽谈以 3.85 亿美元估值收购 Aave 15%股份。若按该估值计算,将仅相当于 AAVE 代币完全稀释估值的约 30%,明显低于市场估值。Kulechov 在 X 上表示,相关报道表述并不准确。他并未完全否认 Aave Labs 可能出售部分持有的 AAVE 代币,但称 Aave Labs 确实拥有一定 AAVE 配置,且多个市场参与方曾讨论通过直接或间接方式购买,或围绕长期合作展开更深层次合作。Aave 是以太坊生态最大的去中心化借贷协议。Kulechov 称,Aave 目前年化收入约 1.34 亿美元,相关收入流向 Aave DAO。此前他还曾提出治理方案,将 Aave Labs、协议和产品收入重定向至 Aave DAO 及代币持有人。该传闻出现之际,Aave 正经历一定压力。4 月 Kelp DAO 事件后,Aave TVL 大幅下滑,尽管 Aave 本身并未被直接攻击,但 KelpDAO 跨链桥攻击者曾利用 Aave 将被盗 rsETH 转换为其他资产。

HTX Genesis 黑客松报名团队已达 90 余支

据 HTX DAO 官方社媒消息,由 HTX DAO、B.AI 主办,OpenCSG、TinTinLand、OpenCity 联合承办的 HTX Genesis 黑客松目前已吸引 90 余支团队报名参赛。据悉,本次赛事总奖金池达 20,000 USDT,并提供$10 万+ 算力支持,旨在鼓励开发者围绕 $HTX 应用场景、B.AI 生态应用与算力服务、AI Agent 金融、链上资产管理、交易基础设施、DAO 工具与智能金融操作系统等领域展开探索,并将为获奖团队提供奖金、算力、生态资源、投资机构、社区曝光与后续 Grant 扶持。HTX Genesis 报名将于 7月 5 日截止,决赛将于 7月 17 日至 18 日上海 WAIC 世界人工智能大会期间在线下举行。

Immunefi CEO称AI模型导致加密安全漏洞激增

漏洞赏金平台 Immunefi CEO Mitchell Amador 在 WAIB Summit 表示,Claude Opus 4.8、ChatGPT 5.5 等新 AI 模型使网络安全攻防格局向攻击者倾斜,并导致 2026 年加密黑客活动回升。DefiLlama 数据显示,2026 年 4 月非法行为者从加密平台窃取逾 6.34 亿美元,为 2025 年 2 月 Bybit 黑客事件推动损失约 14 亿美元以来的最高月度总额。 Amador 表示,加密行业未来三到四年处于关键生存期,直到安全团队利用同类 AI 模型构建攻击者无法攻破的代码库;若行业采用更多众包安全方案,该时间可能缩短至两年以内。AI 公司 Anthropic 最新 Claude Mythos 模型 Fable 5 此前引发对加速加密漏洞利用能力的担忧;Anthropic 表示,Fable 5 已设置保护措施,会将网络安全等主题转向 Claude Opus 4.8。 4 月 19 日,攻击者从 Kelp DAO 基于 LayerZero 的 rsETH 桥中转出约 116,500 枚再质押以太坊 rsETH,当时价值约 2.9 亿至 2.93 亿美元。跨链协议 LayerZero 表示,Kelp DAO 的 1/1 去中心化验证网络配置因依赖单一验证路径处理跨链消息,形成单点故障。(Cointelegraph)

Aave创始人称协议“有韧性”,但84.5亿美元存款挤兑暴露风险

今年 4 月,KelpDAO 的 LayerZero 桥遭遇 2.92 亿美元漏洞攻击,引发 Aave 48 小时内 84.5 亿美元存款挤兑,成为迄今最大去中心化金融(DeFi)资金外流事件。Aave 创始人 Stani Kulechov 表示,Aave V3 的设计经受住了市场考验,是网络“韧性”的体现。然而,独立数据表明,Aave 的幸存主要依赖 3 亿美元紧急救援,其中包括 Aave DAO 25,000 ETH 担保和 Kulechov 个人 5,000 ETH(约 840 万美元)注资。Kulechov 将漏洞责任归咎于第三方基础设施,而非核心智能合约,但分析师指出,此次事件暴露了 Aave 风险架构和保险机制不足,导致平台承受巨额坏账(约 1.237 亿美元 wETH)。为防止未来桥接失败引发系统性挤兑,Aave V4 将采用模块化“枢纽-辐射”架构,实现局部风险自动调节和担保冻结。(CoinDesk)

Radiant Capital 宣布关闭运营,无力从 5000 万美元黑客攻击中恢复

据 The Block 报道,DeFi 借贷协议 Radiant Capital 宣布将正式关闭运营。该协议于 2024 年 10 月遭遇黑客攻击,损失约 5100 万美元,攻击者通过在 Arbitrum 和 BNB Chain 上部署后门合约获取未授权访问权限。此前,该协议在 2024 年初还曾遭受闪电贷攻击,损失约 1900 枚 ETH(约 450 万美元)。 经过 18 个月的恢复尝试,Radiant Capital 表示既未能追回大量被盗资金,也未能成功融资,"DAO 已无可行的前进路径"。目前协议将进入"维护状态",前端及智能合约保持可访问,用户仍可进行提款、还款及仓位管理操作,若后续追回任何资金将返还给受影响用户。