GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同時關聯該項目與事件的快訊

Ampleforth 遭遇惡意治理提案攻擊,250 萬 USDC 金庫資金面臨風險

GoPlus 中文社區發佈安全警報稱,9 月 12 日,一個新啓用的外部賬戶地址向 Ampleforth 發起惡意治理提案。該提案以“爲 SPOT 生態分析工具申請已完成工作資助”爲名,試圖將金庫中的 250 萬 USDC 轉至提案者本人,金額幾乎佔金庫全部流動資金。

73.86萬USDC被轉走,Hyperliquid用戶賬戶遭盜並有超1萬枚HYPE解除質押

一名 Hyperliquid 用戶賬戶遭未經授權控制,約 73.86 萬 USDC 已被轉走,另有 1.0287 萬枚 HYPE 被解除質押。受害賬戶爲某地址,部分被盜資金流向疑似 Bitget 相關地址。截至覈查時,1.0287 萬枚 HYPE 仍在質押餘額中,尚未進入提款隊列。若攻擊者繼續發起 cWithdraw,相關資產將在 7 天等待期後進一步轉移。近期 2 起類似案件中,質押資產因缺少用戶可觸發的緊急暫停機制被二次盜走,損失超過 110 萬 U。相關建議包括推出用戶可預先啓用的 Guardian 或 Recovery 機制,僅臨時暫停提款、轉賬及授權變更,暫停自動到期,恢復需經過時間鎖與證據審覈並上鏈記錄。

Tectonic 遭預言機操縱攻擊,1.204 億美元資產被盜

據 Tectonic 官方發佈的事後報告,Cronos 鏈上借貸協議 Tectonic 於 2026 年 8 月 30 日 12:49 UTC 遭遇預言機操縱攻擊。攻擊者通過在單筆交易內循環借入並重新抵押 TONIC 代幣共 98 次,將 TONIC 抵押品報價拉昇約 195 倍,隨後憑藉虛高抵押值從 9 個借貸市場借出名義價值 1.204 億美元的資產,涉及 USDC、USDT、WBTC、WETH 等多種資產。 攻擊者將穩定幣橋接至以太坊並兌換爲 ETH,其餘資產在 Cronos 鏈上賣爲 CRO 後轉出,共約 919 萬美元在網絡暫停前成功出逃。14:32 UTC,Cronos 驗證節點緊急暫停網絡,鏈上狀態回滾至攻擊前,仍留存於 Cronos 的資產得以恢復。目前 Tectonic 供應與借貸功能仍處於暫停狀態,提款與還款功能保持正常。被盜資金的追蹤工作正由區塊鏈取證機構、執法部門及穩定幣發行方協同展開,穩定幣凍結申請已提交相關發行方。

損失約10.4萬美元,Secured Finance借貸市場遭受攻擊

去中心化借貸協議 Secured Finance 借貸市場於 9 月 5 日遭受攻擊,損失約 10.4 萬美元。根本原因爲抵押品按當區塊訂單簿成交均價計價,攻擊者可通過自成交影響該價格,使虛假借貸頭寸被計爲有效抵押。攻擊者最初部署合約後未立即執行,隨後通過閃電貸和自成交拉高定價並提取 USDC。原攻擊錢包因 Gas 費不足回滾,約 48 秒後,通用搶跑機器人 coffeebabe 取走約 0.9 枚 WBTC,價值約 7.2 萬美元,並將其中約 28.8 枚 ETH 轉給 ultra sound money 構建者,自身僅保留約 29 美元。其後,另一機器人取走部分 USDC。

比特幣分叉資產BTCB2一度觸及1799美元,按1000美元價格計算完全稀釋估值達209億美元

比特幣分叉資產 BTCB2 於 9 月 5 日觸及 1799 美元歷史高點。過去 4 小時,其價格在 750 至 1000 USDC 之間波動;Neoxa USDC 市場過去 24 小時成交額約 100 萬美元。BTCB2 源於 2026 年 8 月 8 日、區塊高度 961632 處發生的鏈分裂。網絡隨後將工作量證明算法改爲 Blake2 並縮小區塊大小,目前可由兼容 Blake2 的 ASIC 礦機挖礦。Neoxa Exchange 和 Nonkyc.io 已上線 BTCB2,前者提供 BTC、USDC 和 USDT 交易對,後者提供 USDT 交易對。兩家平臺流動性有限,CoinMarketCap 和 CoinGecko 尚未收錄該資產。按 BTCB2 價格 1000 美元計算,其完全稀釋估值約 209 億美元。由於 UTXO 需先與比特幣拆分,否則交易可能遭遇重放攻擊;該網絡近 7 日算力上漲 30.41%,約爲 5.1 PH/s。(Bitcoin.com News)

Notional Finance 託管合約疑遭攻擊,約 170 萬美元資產損失

據 PeckShieldAlert 援引 Specter 監測, Notional Finance 託管合約可能遭到利用,導致約 170 萬美元的 DAI 和 USDC 損失。攻擊者已將被盜資金兌換爲 689.2 枚 ETH,並存入 Tornado Cash。

Ajna v2 遭清算會計操縱攻擊,損失約 77.5 萬美元

去中心化借貸協議 Ajna 發推表示,Ajna v2 遭漏洞攻擊並正在調查異常資金流動現象,建議用戶取出全部資金、償還貸款,並暫停與協議交互。此次 Ajna 損失約 77.5 萬美元,涉及 syrupUSDC、wstETH、rETH、cbETH、WBTC、WETH/USDC、sDAI 等資金池,歸因於清算會計操縱攻擊。

1685名用戶受影響,Avici將全額退還50.09萬美元卡餘額

Avici 發文稱,其髮卡合作方 Rain 於今日發現,Avici 及少數其他項目所使用的一箇舊版 Solana 卡合約存在漏洞。目前相關合約已在所有項目中完成升級,暫未發現進一步的未經授權活動。此次事件僅影響用於存放充值後卡餘額的獨立 Solana 合約,用戶的 Avici 錢包與卡餘額相互隔離,Solana 及 EVM 自託管錢包中的資金均安全,未受到影響。經覈查,共有 1685 名用戶受到影響,涉及卡餘額總計約 50.09 萬美元。Avici 承諾向所有受影響用戶全額退還卡餘額,並已向美國聯邦調查局(FBI)互聯網犯罪投訴中心(IC3)提交報告。此前消息顯示,加密銀行項目 Avici 原生代幣 AVICI 疑似遭到黑客攻擊,損失約 102 萬美元。攻擊者將盜取的 1 萬枚 SOL 轉移至另一錢包,並兌換爲約 102 萬美元 USDC,隨後通過跨鏈操作將資金兌換爲約 418 枚 ETH。

損失約102萬美元,AVICI遭攻擊,攻擊者將1萬枚SOL兌換爲約102萬美元USDC後跨鏈兌換418枚ETH

據 Onchain Lens 監測,AVICI 遭攻擊,損失約 102 萬美元。某地址將 1 萬枚 SOL 轉移至另一錢包,並兌換爲約 102 萬美元 USDC,隨後將資金跨鏈並兌換爲約 418 枚 ETH。

D2 Finance就Tori Finance補足45.4萬USDC損失提出五項質疑

衍生品策略協議 D2 Finance 針對 Tori Finance 在 Term Finance 事件後補足缺口的操作提出五項公開質疑,內容包括:爲何提前鑄造 25.05 萬枚 trUSD,而非直接使用現有 USDC 儲備;鑄造所用抵押品的來源;另一半資金來自 Kraken 熱錢包;透明度頁面顯示緩衝區間僅約 1.76 萬美元,即約 3 個基點,遠低於事件影響規模;以及 Delta Neutrality 驗證、高收益貨幣市場頭寸和對沖方式等問題。此前,Term Finance 治理漏洞事件導致 RockawayX Tori USDC Vault 受到影響,損失約 45.4 萬枚 USDC。RockawayX 和 Tori Finance 隨後表示,該筆損失已由雙方完全覆蓋。

慢霧揭露跨鏈橋Allbridge攻擊細節:僞造CCTP消息+閃電貸,鑄幣結果校驗不足

慢霧安全團隊披露,跨鏈橋項目 Allbridge 於 2026 年 8 月 19 日遭遇攻擊,損失約 19 萬美元。值得注意的是,此次攻擊並非即時完成,攻擊者早在近一個月前便開始佈局,並通過僞造跨鏈消息繞過驗證機制。根據慢霧分析,攻擊者於 7 月 26 日在 Polygon 鏈上直接調用 Circle 的 MessageTransmitterV2.sendMessage 函數,構造了一條僞裝成 CCTP 風格的跨鏈消息,聲稱存在 100 萬枚 USDC 轉賬,但實際上並未發生任何 USDC 銷燬操作。隨後,Circle 按照正常流程爲該完整消息生成了有效驗證證明(attestation)。約 24 天后,8 月 19 日,攻擊者等待 Base Router 收到一筆真實 CCTP 存款、餘額增加至約 19.1 萬 USDC 後,僅 6 秒後發起攻擊。攻擊者利用此前僞造的消息和驗證證明調用 Allbridge 的 receiveCctpMessage 函數,由於項目缺少關鍵校驗,系統將虛假跨鏈消息誤認爲真實存款,並記錄了 100 萬 USDC 額度。隨後,攻擊者通過 Aave 閃電貸臨時借入約 80.9 萬 USDC,使 Router 餘額與僞造金額匹配,並利用內部信用記錄調用轉賬函數,最終轉出約 99.9 萬 USDC(扣除 0.1%手續費)。歸還閃電貸及費用後,攻擊者淨獲利約 18.98 萬美元。此次漏洞根源在於 Allbridge 未驗證跨鏈消息發送方和接收方身份,也未確認 USDC 是否真實鑄造及餘額是否實際增加,而是直接信任攻擊者構造的金額和消息哈希數據。慢霧強調,鏈上消息驗證並不等同於真實資產到賬。跨鏈協議不僅需要驗證消息真實性,還必須確保消息來源可信、接收方爲 Circle 官方 TokenMessengerV2,並在確認資產實際鑄造和餘額變化後才能進行資產記賬。此次事件再次凸顯跨鏈橋在消息驗證和資產結算環節中的安全風險。

PeckShield:被標記爲 Bofur Capital 的地址遭到投毒攻擊,損失約 200 萬美元

據 PeckShield 監測,標記爲 Bofur Capital 的地址在從 Compound 提款後遭遇地址投毒攻擊,損失約 200 萬美元。攻擊者此前通過相似地址發送 0.0002 USDC,後 Bofur Capital 地址控制者因複製錯誤地址,將約 200 萬美元資產轉至攻擊者地址。被盜資金目前已兌換爲約 200 萬枚 DAI,並存放於地址 0xe2eB 開頭地址。

攻擊者盜取Base鏈50萬枚USDC,兌換時遭MEV機器人夾擊虧損資金超75%

鏈上安全機構 PeckShield(@PeckShieldAlert)監測顯示,攻擊者通過控制地址 0x920d…9708,從 Base 鏈受害錢包 0x3a53…0B5c 竊取約 50 萬枚 USDC。但攻擊者後續將 USDC 兌換爲 ETH 時,滑點保護參數設置不足,這筆交易遭到 MEV 機器人夾擊套利。最終攻擊者僅拿到約 67 枚 WETH,摺合價值約 12.9 萬美元,被盜取的資金損失比例超過 75%。

標普 500 單月新增 2.1 萬億美元市值,約合整個加密市場總市值

據 CoinDesk 報道,標普 500 指數本月累漲 3.12%,新增市值約 2.1 萬億美元(相當於整個加密市場總市值),總市值創歷史新高達 70.5 萬億美元,但比特幣本月僅漲約 2%,徘徊於 6.46 萬美元附近。分析人士指出,此輪股市上漲主要由 AI 及半導體個股敘事驅動,而非宏觀層面的廣泛風險偏好回升,比特幣對此缺乏直接受益敞口。與此同時,加密市場亦面臨多重內部壓力:Coldcard 平臺遭 1.2 億美元漏洞攻擊、《Clarity 法案》前景不明、Strategy 連續三個月減持 BTC,以及穩定幣供應持續萎縮——USDT 規模從 4 月的 1900 億美元降至 1830 億美元,USDC 從795 億美元降至 720 億美元。

Ostium 攻擊覆盤:鏈下預言機權限被盜,僞造 BTC 價格套利 2375萬 USDC

據 Ostium 官方報告,此次攻擊核心在於鏈下價格報告系統權限遭入侵,與智能合約漏洞無關。 攻擊者獲取鏈下授權後,利用協議已註冊的合法轉發路徑,向 BTC-USD 市場提交僞造價格(5,000 美元與 60,000 美元),在同一交易內原子化完成開倉-平倉套利循環,並以 100 USDC 起步滾動放大規模,歷經 8 筆交易,於 5 分鐘內從 OLP 金庫套取 2375萬 USDC,直至金庫熔斷機制觸發。 根本原因在於鏈下基礎設施缺乏與鏈上多籤同等級別的多方審批機制,形成單點權限漏洞。被盜資金已轉換爲 ETH 並經 Tornado Cash 混幣,追蹤工作仍在進行中。

Lien Finance遭攻擊損失約54.2萬美元,攻擊者利用漏洞盜取USDC

據慢霧監測,去中心化金融協議 Lien Finance 遭遇攻擊,攻擊者利用智能合約漏洞鑄造無抵押債券代幣,並盜取約 54.2 萬美元 USDC。藉此漏洞,攻擊者在未銷燬對應輸入債券的情況下,成功鑄造新的非異常 BondToken,並通過預授權地址兌換 USDC,最終從受害地址轉走約 542,144.63 枚 USDC。分析指出,此次事件本質上是由於債券代幣兌換邏輯中的驗證缺陷,導致攻擊者能夠繞過資產抵押約束並鑄造無支持資產。

Arbitrum 生態協議 AFX 跨鏈橋遭攻擊,損失約 2415 萬枚 USDC

據 Blockaid 監測,Arbitrum 生態協議 AFX 於北京時間 7月 23日 5:30 遭攻擊。此次攻擊針對 AFX 運營的跨鏈橋,迄今已導致協議約 2415 萬枚 USDC 被轉移。Blockaid 稱,正與 Arbitrum 團隊協作響應事件,並協助相關協議控制被盜資金風險。

某用戶因惡意 Permit 授權未及時撤銷,再遭釣魚攻擊損失約 7.58 萬枚 USDC

GoPlus Security 發佈安全預警稱,一名用戶曾於 183 天前簽署惡意 Permit 交易,導致約 1625 美元的 USDC 被釣魚攻擊者轉走。由於該用戶此後未撤銷相關授權,攻擊者再次利用該授權轉移約 7.578 萬美元的 USDC。

跨鏈協議Allbridge確認流動性池損失165萬美元並計劃棄用舊架構

跨鏈協議 Allbridge 發佈官方聲明稱,攻擊者已從 Allbridge Core 流動性池中提取約 165 萬美元資產。目前正在整理事件詳細分析報告,並將在後續公佈完整調查結果。團隊強調,當前用戶流動性不存在進一步風險,Allbridge Next 服務運行正常。針對本次事件,Allbridge 計劃重新上線 Core 版本,但將取消流動性池設計。未來跨鏈轉賬將通過 Circle CCTP 和 LayerZero 路由器完成,以消除流動性池失衡風險及此次攻擊利用的模型漏洞。此次事件加速了此前已啓動的遷移計劃,即全面轉向更安全的新基礎設施 Allbridge Next。按照計劃,Allbridge Core 和 Allbridge Classic 將在未來 3 個月內停止以當前形式運行,用戶需提前撤出相關流動性。據悉,本次攻擊暴露了傳統跨鏈流動性池模式的風險,也推動協議進一步向基於消息傳遞和原生資產轉移的跨鏈架構轉型。

預計7月22日前完成全額返還,Hinkal向已完成恢復流程用戶返還資金

據 Hinkal 監測,本週將向已完成恢復流程的用戶全額返還資金,預計於 7 月 22 日前完成;尚未完成恢復的用戶仍可提交申請。此前,Hinkal 遭攻擊損失約 79.7 萬 USDC,攻擊者將其兌換爲約 454 枚 ETH。