同时关联该项目与事件的快讯
据 Cointelegraph 报道,Polygon 披露多项此前未公开的安全漏洞,涉及其 Bor 和 Heimdall 客户端,可能导致拒绝服务(DoS)、验证者资源耗尽,以及检查点和里程碑处理异常等问题。目前相关漏洞已通过 Austin 和 Kyoto 两次硬分叉完成修复。
Polygon 披露了影响其 PoS 网络的多个隐蔽安全漏洞,并通过近期分叉进行了预防性修复,未发现实际利用。
慢雾安全团队披露,一个伪装成 Qwen 27B 本地量化模型的 GitHub 仓库被用于传播 StealC 信息窃取恶意软件。攻击者提供的所谓模型文件仅 487KB,而正常的 Q4_K_M 27B 模型权重文件应超过 16GB,压缩包内实际仅包含批处理文件、被重命名的 LuaJIT 解释器及伪装成 cert.txt 的混淆 Lua 脚本。分析显示,该恶意程序可收集主机信息、截取屏幕,并将数据上传至 C2 服务器。值得关注的是,当预设 C2 服务器失效时,恶意程序还会通过 Polygon 链上合约的 eth_call 读取备用 C2 地址,使攻击者能够通过链上交易动态轮换恶意基础设施。后续载荷被归因为 StealC,可窃取浏览器登录信息、Cookie 和历史记录,并针对 Chrome App-Bound Encryption 实施绕过,同时还可获取邮箱、WinSCP、Steam 凭证以及加密钱包相关文件和浏览器扩展数据。慢雾共发现 23 个 GitHub 仓库中的 29 个类似恶意压缩包,并提醒用户警惕异常小体积的 AI 模型文件,在运行前应检查文件大小并解压核查内容。
区块链游戏平台 The Sandbox 表示,将对 8 月 21 日桥接漏洞攻击前在 Base 或 BNB Smart Chain 持有桥接版 SAND 的用户按 1:1 赔付,赔偿将使用项目金库中的以太坊版 SAND,且不会增发代币。此次攻击导致以太坊金库被盗约 1474.4 万枚 SAND,价值约 70 万美元。申领流程预计两周内开放,持续时间为两周;两家中心化交易所持有符合赔付条件余额的 72%以上,将直接向受影响客户发放赔偿。The Sandbox 表示,攻击者利用 SAND 在 Base 和 BNB Chain 合约中的配置漏洞,成为桥接消息的唯一验证者并铸造无储备代币。两条网络上另有超过 339 万亿枚无储备 SAND 被铸造,但已被隔离,无法跨链或兑换;以太坊和 Polygon 上的 SAND 未受影响,受损桥接合约将永久停用。(Cointelegraph)
The Sandbox 发布 8 月 22 日漏洞事件事后分析报告。报告显示,攻击者利用 Base 和 BNB 智能链(BSC)上跨链配置相关合约中的漏洞,从以太坊金库窃取 14,742,341.84 枚 SAND,约占最大供应量的 0.5%,估算经济影响约 149.68 万美元,其中约 98.7 万美元被攻击者实际截留。以太坊主网及 Polygon 网络未受影响。在另行通知前,请勿在 Base 或 BNB 智能链上购买或发送 SAND。部署在 Base 和 BNB 智能链上的合约已永久停用,不会重新开放。The Sandbox 表示,团队已将攻击者钱包地址报告给区块链分析公司 TRM Labs 和 Chainalysis,并直接与相关交易所沟通。The Sandbox 同时宣布补偿计划,将对事发前在 Base 或 BSC 上合法持有跨链 SAND 的钱包,按 1:1 比例以以太坊 SAND 进行补偿。补偿资金将来自 The Sandbox 金库,不会增发新代币,申领流程将在未来两周内开放,并持续开放两周。
慢雾安全团队披露,跨链桥项目 Allbridge 于 2026 年 8 月 19 日遭遇攻击,损失约 19 万美元。值得注意的是,此次攻击并非即时完成,攻击者早在近一个月前便开始布局,并通过伪造跨链消息绕过验证机制。根据慢雾分析,攻击者于 7 月 26 日在 Polygon 链上直接调用 Circle 的 MessageTransmitterV2.sendMessage 函数,构造了一条伪装成 CCTP 风格的跨链消息,声称存在 100 万枚 USDC 转账,但实际上并未发生任何 USDC 销毁操作。随后,Circle 按照正常流程为该完整消息生成了有效验证证明(attestation)。约 24 天后,8 月 19 日,攻击者等待 Base Router 收到一笔真实 CCTP 存款、余额增加至约 19.1 万 USDC 后,仅 6 秒后发起攻击。攻击者利用此前伪造的消息和验证证明调用 Allbridge 的 receiveCctpMessage 函数,由于项目缺少关键校验,系统将虚假跨链消息误认为真实存款,并记录了 100 万 USDC 额度。随后,攻击者通过 Aave 闪电贷临时借入约 80.9 万 USDC,使 Router 余额与伪造金额匹配,并利用内部信用记录调用转账函数,最终转出约 99.9 万 USDC(扣除 0.1%手续费)。归还闪电贷及费用后,攻击者净获利约 18.98 万美元。此次漏洞根源在于 Allbridge 未验证跨链消息发送方和接收方身份,也未确认 USDC 是否真实铸造及余额是否实际增加,而是直接信任攻击者构造的金额和消息哈希数据。慢雾强调,链上消息验证并不等同于真实资产到账。跨链协议不仅需要验证消息真实性,还必须确保消息来源可信、接收方为 Circle 官方 TokenMessengerV2,并在确认资产实际铸造和余额变化后才能进行资产记账。此次事件再次凸显跨链桥在消息验证和资产结算环节中的安全风险。
元宇宙游戏平台 The Sandbox 确认,其跨链桥存在漏洞,攻击者在 Base 和 BNB Smart Chain 上增发无抵押 SAND。区块链安全公司 PeckShield 于 8 月 21 日发现,两个地址累计增发约 149 亿枚 SAND,The Sandbox 随后关闭两条网络的桥接功能。The Sandbox 表示,受影响的是 Base 和 BNB Smart Chain 上的桥接资产,Ethereum 和 Polygon 上的 SAND、用户钱包资产及用于支撑代币的 Ethereum 锁定资产未受影响。此次事件涉及真实抵押资产的比例低于 SAND 总供应量的 0.01%。The Sandbox 正在为受影响的流动性提供者制定补偿方案,并建议用户在桥接功能恢复前不要交易 Base 或 BNB Smart Chain 上的 SAND。Coinbase 计划于 8 月 26 日下架包括 SAND 在内的 10 个永续期货合约,届时未平仓头寸将自动结算。(Bitcoin.com News)
The Sandbox 官方确认并已完全控制近期发生的 SAND 跨链桥漏洞事件,涉及 Base 和 BNB Smart Chain(BSC)网络。攻击者通过漏洞在两个网络上铸造了无抵押支持的 SAND 代币,但影响范围有限,涉及代币数量不到 SAND 总供应量的 0.01%,以太坊和 Polygon 上的 SAND 及用户钱包均未受影响。目前,The Sandbox 已关闭两个网络的跨链功能,Base 和 BSC 上的 SAND 已被隔离,暂时无法转移或兑换,官方提醒用户不要在上述网络购买、出售或交易 SAND。
DeFi 基础设施公司 Enso 在 7 月 16 日报告中披露一类名为“toxic pools”的恶意流动性池,其通过操纵交易模拟向钱包和 DEX 聚合器返回虚假最优报价,并在链上实际执行时改变逻辑。Enso 表示,相关恶意合约可识别只读模拟环境并返回优化价格,交易广播至链上后则以更差价格执行或导致交易失败。一个被操纵的 Curve 池处理逾 12.9 万笔兑换,造成约 22.5 万美元虚高报价,另有逾 3.7 万笔交易回滚并消耗近 3 万美元 Gas 费。在 Polygon 上,一个恶意 Uniswap v4 hook 以虚假汇率吸引路由系统,随后触发 99.1% 的交易失败率。Enso 称已更新执行保护产品 Enso Shield,以检测 Ethereum 和 Polygon 环境中的虚假报价。
Polymarket 工作人员 Shantikiran Chanal 在 X 平台发文表示,其已关注到与奖励发放相关的安全报告,用户资金与市场结算处于安全状态。调查结果指向一个用于内部运营的钱包发生私钥泄露,并非合约或核心基础设施问题。后续将发布更多更新。此前消息:ZachXBT 称 Polymarket UMA CTF Adapter 合约疑似在 Polygon 上遭到攻击,目前已流出超 52 万美元。
据链上侦探 ZachXBT 监测,Polymarket 的 UMA CTF 适配器合在 Polygon 网络上疑似遭到攻击,截至目前,已损失超过 52 万美元。
THORChain 就Asgard 金库遭入侵事件发布第四份更新,发布 ADR028 提案并开放节点运营者投票。该提案显示,协议将首先通过协议自有流动性(POL)吸收损失,剩余部分由合成资产持有者分摊,具体比例仍在评估中。POL 将因此降至零,提案建议将部分系统收入定向用于逐步补充。该方案不涉及铸造新 RUNE、出售 RUNE 或稀释持有者权益。技术层面,GG20 版本将暂时保留并修补升级,交易将在漏洞修复且成功完成节点轮换后恢复。未来拟采用更慢、更注重安全的发布节奏。关于罚没机制,与攻击者处于同一金库的无关节点将受到保护,攻击者节点被全额罚没。追回的 RUNE 将与受影响金库中可回收资产配对,多余 RUNE 将被销毁。此外,THORChain 向攻击者提供白帽赏金以追回资金,若部分资金被追回,恢复计划将按比例回调。THORChain 强调其保持中立与无需许可特性,交易恢复后不会审查攻击者的兑换行为。目前节点运营者正对提案整体方向与原则进行投票,ADR 中的具体数字为指示性内容,后续将通过 Mimir 机制调整。目标是尽快重启网络,赞成票意味着开发者可继续沿该方向推进。
THORChain 在 X 平台发文表示,其开发者在 Discord 发布事件更新。当前证据指向一个新加入网络的节点 thor16uc...cn84q 与攻击相关,该节点由单一恶意行为者运营。主要推测为攻击者利用 GG20 TSS 实现中的漏洞,使金库参与者的敏感密钥材料随时间泄露,最终重构金库私钥并执行未授权出金交易。网络状态方面,多个节点运营者执行 make pause 后网络已暂停,RUNE 转账及链上观察或于约 12 小时内恢复,但交易、LP 操作、签名及其他敏感操作仍保持暂停。恢复方案讨论中包括罚没受影响节点保证金、由协议自有流动性(POL)承担损失或其他社区驱动方案。THORSec 与 Outrider Analytics 正持续进行调查,Treasury 正在收集取证数据并协调相关执法机构。完整功能恢复预计需数日或更长时间。
Huma Finance 在 X 平台发文表示,其部署在 Polygon 的旧版 v1 合约今日遭遇漏洞攻击,约 101,400 USDC 被转出。此次事件未影响用户资金安全,相关的 PST 系统亦未受波及。目前受影响的仅为已逐步弃用的 v1 旧池。Huma v2 系统为完全重写版本,部署于 Solana,不受该漏洞影响。原本已在推进 v1 流动性池逐步退役,此次事件后已全面暂停 v1 合约运行,并加速完成迁移收尾工作。
据 Blockaid 监测,Ink Finance 在 Polygon 上的 Workspace Treasury Proxy 于几分钟前遭到利用,涉及资金约 14 万美元。
据 Spark 策略负责人 monetsupply.eth 在 X 平台发文表示,Spark 长期坚持对 SparkLend ETH 市场设置较高借贷上限利率,尽管此举导致大量用户转向 Aave,损失了可观业务与收入,但当前市场流动性危机证明该策略的审慎性。目前 Aave 在主网、Arbitrum、Plasma、Mantle 及 Base 等多链市场均出现流动性枯竭,ETH 借贷利用率达 100%,导致存款人无法提款、ETH 抵押品清算无法正常执行。他警告称,若当前流动性紧张状况持续,ETH 价格一旦下跌 15%-20%,Aave 或将面临大规模坏账风险(叠加 rsETH 漏洞事件的潜在影响)。
据官方消息,Polygon 团队一直在积极监控 rsETH 漏洞:Polygon Chain、Agglayer 以及包括 Katana 和 Vaultbridge 在内的更广泛生态系统均未受到此次事件影响。