同時關聯該項目與事件的快訊
據 Ostium 官方報告,此次攻擊核心在於鏈下價格報告系統權限遭入侵,與智能合約漏洞無關。 攻擊者獲取鏈下授權後,利用協議已註冊的合法轉發路徑,向 BTC-USD 市場提交僞造價格(5,000 美元與 60,000 美元),在同一交易內原子化完成開倉-平倉套利循環,並以 100 USDC 起步滾動放大規模,歷經 8 筆交易,於 5 分鐘內從 OLP 金庫套取 2375萬 USDC,直至金庫熔斷機制觸發。 根本原因在於鏈下基礎設施缺乏與鏈上多籤同等級別的多方審批機制,形成單點權限漏洞。被盜資金已轉換爲 ETH 並經 Tornado Cash 混幣,追蹤工作仍在進行中。
據慢霧監測,去中心化金融協議 Lien Finance 遭遇攻擊,攻擊者利用智能合約漏洞鑄造無抵押債券代幣,並盜取約 54.2 萬美元 USDC。藉此漏洞,攻擊者在未銷燬對應輸入債券的情況下,成功鑄造新的非異常 BondToken,並通過預授權地址兌換 USDC,最終從受害地址轉走約 542,144.63 枚 USDC。分析指出,此次事件本質上是由於債券代幣兌換邏輯中的驗證缺陷,導致攻擊者能夠繞過資產抵押約束並鑄造無支持資產。
據 Blockaid 監測,Arbitrum 生態協議 AFX 於北京時間 7月 23日 5:30 遭攻擊。此次攻擊針對 AFX 運營的跨鏈橋,迄今已導致協議約 2415 萬枚 USDC 被轉移。Blockaid 稱,正與 Arbitrum 團隊協作響應事件,並協助相關協議控制被盜資金風險。
GoPlus Security 發佈安全預警稱,一名用戶曾於 183 天前簽署惡意 Permit 交易,導致約 1625 美元的 USDC 被釣魚攻擊者轉走。由於該用戶此後未撤銷相關授權,攻擊者再次利用該授權轉移約 7.578 萬美元的 USDC。
跨鏈協議 Allbridge 發佈官方聲明稱,攻擊者已從 Allbridge Core 流動性池中提取約 165 萬美元資產。目前正在整理事件詳細分析報告,並將在後續公佈完整調查結果。團隊強調,當前用戶流動性不存在進一步風險,Allbridge Next 服務運行正常。針對本次事件,Allbridge 計劃重新上線 Core 版本,但將取消流動性池設計。未來跨鏈轉賬將通過 Circle CCTP 和 LayerZero 路由器完成,以消除流動性池失衡風險及此次攻擊利用的模型漏洞。此次事件加速了此前已啓動的遷移計劃,即全面轉向更安全的新基礎設施 Allbridge Next。按照計劃,Allbridge Core 和 Allbridge Classic 將在未來 3 個月內停止以當前形式運行,用戶需提前撤出相關流動性。據悉,本次攻擊暴露了傳統跨鏈流動性池模式的風險,也推動協議進一步向基於消息傳遞和原生資產轉移的跨鏈架構轉型。
據 Hinkal 監測,本週將向已完成恢復流程的用戶全額返還資金,預計於 7 月 22 日前完成;尚未完成恢復的用戶仍可提交申請。此前,Hinkal 遭攻擊損失約 79.7 萬 USDC,攻擊者將其兌換爲約 454 枚 ETH。
據 Onchain Lens 監測,Allbridge Core 在 Solana 上遭攻擊,攻擊者通過 Kamino 閃電貸借入 112 萬美元 USDC,隨後快速進行 USDC/USDT 兌換,扭曲 Allbridge 穩定幣池比例,並以被操縱的匯率提取流動性,在同一筆交易中償還閃電貸,提取約 110 萬美元資金。資金隨後通過隱私協議進行混幣。Allbridge 單筆最大提款爲 224 萬美元 USDC,相關漏洞利用及受影響池的進一步分析仍在進行中。
標題爲:損失 2375 萬美元 USDC,Ostium 價格數據遭攻擊。 據 Ostium 監測,Ostium 發佈攻擊事件更新。其流動性提供者資金庫於 7 月 15 日遭到攻擊,損失 23,752,746 枚 USDC。初步調查顯示,攻擊者入侵了向協議提供價格數據的鏈下基礎設施,並提交經僞裝的非法價格報告,通過快速開平多筆大額倉位,從資金庫中提取人爲製造的利潤。Ostium 表示,交易者抵押品存放在獨立隔離的智能合約中,未受此次事件影響,所有交易倉位仍保持開啓。團隊在首筆攻擊交易發生後 60 分鐘內暫停交易並凍結全部交易合約。目前,Ostium 正與 Mandiant、zeroShadow、Collisionless、SEAL 911 及執法機構合作,並協調交易平臺、橋接合約和穩定幣發行方推進調查。工程團隊正修復並加強相關基礎設施,以支持安全恢復交易。Ostium 表示,將至少提前 24 小時通知交易合約解凍。交易恢復後,現有倉位將按重新開放時的價格進行標記,不受暫停期間價格波動影響。
CertiK 發佈分析稱,Solana 生態協議 DeFiTuna 於 7 月 16 日 遭攻擊,損失約 569,601 枚 USDC。攻擊者先構造一個 極低流動性的 TUNA/USDC 池,並將借入的 USDC 通過 Jupiter 路由 導入該池完成交換。由於最終僅獲得極少量 TUNA,協議在頭寸資產價值計算中發生 向下取整,使總資產被記爲 0,從而錯誤通過健康度與償付能力檢查。
永續合約 DEX Ostium 表示,平臺交易在安全事件發生後仍處於暫停狀態。用戶持倉保持開放但暫時無法修改,交易保證金仍存放於被凍結的交易智能合約中,未發生移動。Ostium 表示,團隊正與有關當局、SEAL 911 及多名安全研究人員持續協調,後續將就智能合約活動恢復及資金回收時間表發佈更新。據 PeckShield 監測,Ostium 公開 OLP 金庫約 2400 萬枚 USDC 被盜,攻擊者隨後將相關資金兌換爲約 1.21 萬枚 ETH,其中約 1.05 萬枚 ETH 已轉入 Tornado Cash。
據 MAX 監測,7 月 16 日,Cascade CLS 金庫疑似遭遇安全漏洞,造成約 130 萬美元用戶資金損失。平臺已暫停全部交易和提現,並邀請 SEAL 911 及其他第三方安全團隊介入調查和處置。Cascade 是一家總部位於紐約、面向美國市場的 24/7 多資產永續合約平臺,支持通過 Arbitrum USDC 或銀行賬戶入金,目前仍處於邀請制私測階段。
據鏈上分析師 PeckShield(@PeckShieldAlert)監測,去中心化永續合約協議 Ostium(@Ostium)公共 OLP 金庫遭到攻擊,約 2,400 萬美元 USDC 被盜。攻擊者隨後將盜取資金兌換爲 12,080 枚 ETH,並已將其中 10,540 枚 ETH 轉入混幣器 Tornado Cash 以掩蓋資金流向。 鏈上溯源顯示,攻擊者初始資金來源於 ChangeNow 及 Bybit,各轉入 1 枚 ETH 至攻擊錢包(0x321D...8bfD9)。
去中心化永續合約交易所 Ostium 週三遭預言機攻擊,損失約 1800 萬枚 USDC。攻擊者通過被攻破的預言機簽名密鑰提交未來日期的虛假價格報告,生成虛假交易利潤並從 Ostium 流動性金庫獲得支付。 Ostium 表示已注意到 OLP 金庫問題,並已暫停所有交易,團隊正在調查。Ostium 部署於 Arbitrum,提供與股票、大宗商品、外匯市場和指數等現實世界資產相關的永續期貨交易。 攻擊發生時,Ostium 協議總鎖倉價值約 6300 萬美元,此次攻擊耗盡接近三分之一流動性。2026 年前五個月,DeFi 協議被盜金額超過 8.4 億美元,其中 KelpDAO 被盜 2.92 億美元,Drift Protocol 被盜 2.85 億美元。
據鏈上分析師餘燼監測,一個半小時前,DeBank 用戶名爲 musti_akrep 的地址 (0x321...bfd9) 通過利用漏洞在 Perp DEX Ostium 上獲利 2375 萬枚 USDC 並提走。該 2375 萬枚 USDC 被提出至 Arbitrum 鏈上,隨後立即兌換爲 12085 枚 ETH,成交價格爲 1965 美元。目前這 12085 枚 ETH 仍存放在 Arbitrum 鏈上。
Blockaid 表示,其檢測到 Ostium 在 Arbitrum 上發生金庫漏洞利用事件。攻擊者通過已註冊的 PriceUpKeep 轉發器 和帶有未來時間戳的已授權預言機報告,製造虛假交易利潤,並觸發金庫約 1800 萬枚 USDC 的賠付。
據鏈上偵探 Specter 監測,LayerZero Executor 錢包可能已被盜,導致多鏈總損失 210 萬美元。攻擊者通過 Stargate 和 Relay 將被盜資金跨鏈至 Ethereum,目前持有 955 枚 ETH,價值 178 萬美元,以及 32.2 萬枚 USDC。
據 BlockSec 監測,BarnBridge SMART Yield cUSDC 協議在以太坊上遭攻擊,損失約 77.6 萬美元,疑似爲治理攻擊。攻擊者首先獲得 DAO 治理權限,隨後將 SmartYield/controller 代理升級爲惡意實現合約,該合約調用 CompoundProvider 的_takeUnderlying 特權函數,利用 50 個用戶賬戶預先存在的 USDC 授權,通過 transferFees 將聚合資金轉移至攻擊者手中。
基於 Hedera 的借貸協議 Bonzo Finance 遭遇預言機攻擊,損失約 900 萬美元。攻擊者利用 SAUCE 代幣價格被異常抬高後的抵押品,從協議中借出遠超實際價值的資產。Bonzo Finance 發佈的初步事故報告顯示,攻擊者僅存入 250 枚 SAUCE,隨後提交一次價格更新,將該代幣價格人爲抬高約 12 個數量級,接着該地址從借貸池中借出 663 萬枚 USDC 和 3450 萬枚封裝 HBAR。此次攻擊並非 Bonzo Finance 智能合約或 Hedera 底層網絡本身存在漏洞,而是源於預言機服務商 Supra 鏈上預言機驗證器存在漏洞,其錯誤接受了一個簽名被置零的 SAUCE 價格數據,目前 Supra 已確認該問題並完成修復。
威斯康星州和紐約州檢察官對穩定幣發行商 Circle 表示不滿,原因是 Circle 多次拒絕配合執法機構追回被盜資金。報道稱,多地執法部門曾要求 Circle 通過銷燬並重新發行 USDC 的方式,幫助詐騙及黑客事件受害者追回損失,但 Circle 基於自身政策立場拒絕相關請求。Circle 表示,修改區塊鏈賬本以逆轉交易將破壞 USDC 穩定幣的基本屬性,並可能爲整個加密行業樹立危險先例。該事件凸顯了區塊鏈不可篡改性與執法機構資產追回需求之間的矛盾。(Protos)
據 Fortune 報道,DeFi 資產管理與風險分析公司 Gauntlet 完成 1.25 億美元融資,由日本金融集團 SBI 控股獨家投資,融資於今年 6 月完成,具體估值未披露。這是 Gauntlet 自2018 年成立以來規模最大的一輪融資,遠超其 2022 年由 Ribbit Capital 領投、估值 10 億美元的 2400 萬美元 B 輪融資。 Gauntlet 由前華爾街量化交易員 Tarun Chitra 創立,早期專注於爲 DeFi 協議提供壓力測試與漏洞分析服務,後隨 DAO 治理模式式微,逐步轉型爲"金庫策展"業務——通過量化分析評估收益策略風險,幫助機構投資者管理數字資產配置。目前其客戶涵蓋資管巨頭 Apollo、Coinbase 及穩定幣發行商 Circle。