同时关联该项目与事件的快讯
据 PeckShieldAlert 援引 Specter 监测, Notional Finance 托管合约可能遭到利用,导致约 170 万美元的 DAI 和 USDC 损失。攻击者已将被盗资金兑换为 689.2 枚 ETH,并存入 Tornado Cash。
去中心化借贷协议 Ajna 发推表示,Ajna v2 遭漏洞攻击并正在调查异常资金流动现象,建议用户取出全部资金、偿还贷款,并暂停与协议交互。此次 Ajna 损失约 77.5 万美元,涉及 syrupUSDC、wstETH、rETH、cbETH、WBTC、WETH/USDC、sDAI 等资金池,归因于清算会计操纵攻击。
Avici 发文称,其发卡合作方 Rain 于今日发现,Avici 及少数其他项目所使用的一个旧版 Solana 卡合约存在漏洞。目前相关合约已在所有项目中完成升级,暂未发现进一步的未经授权活动。此次事件仅影响用于存放充值后卡余额的独立 Solana 合约,用户的 Avici 钱包与卡余额相互隔离,Solana 及 EVM 自托管钱包中的资金均安全,未受到影响。经核查,共有 1685 名用户受到影响,涉及卡余额总计约 50.09 万美元。Avici 承诺向所有受影响用户全额退还卡余额,并已向美国联邦调查局(FBI)互联网犯罪投诉中心(IC3)提交报告。此前消息显示,加密银行项目 Avici 原生代币 AVICI 疑似遭到黑客攻击,损失约 102 万美元。攻击者将盗取的 1 万枚 SOL 转移至另一钱包,并兑换为约 102 万美元 USDC,随后通过跨链操作将资金兑换为约 418 枚 ETH。
据 Onchain Lens 监测,AVICI 遭攻击,损失约 102 万美元。某地址将 1 万枚 SOL 转移至另一钱包,并兑换为约 102 万美元 USDC,随后将资金跨链并兑换为约 418 枚 ETH。
衍生品策略协议 D2 Finance 针对 Tori Finance 在 Term Finance 事件后补足缺口的操作提出五项公开质疑,内容包括:为何提前铸造 25.05 万枚 trUSD,而非直接使用现有 USDC 储备;铸造所用抵押品的来源;另一半资金来自 Kraken 热钱包;透明度页面显示缓冲区间仅约 1.76 万美元,即约 3 个基点,远低于事件影响规模;以及 Delta Neutrality 验证、高收益货币市场头寸和对冲方式等问题。此前,Term Finance 治理漏洞事件导致 RockawayX Tori USDC Vault 受到影响,损失约 45.4 万枚 USDC。RockawayX 和 Tori Finance 随后表示,该笔损失已由双方完全覆盖。
慢雾安全团队披露,跨链桥项目 Allbridge 于 2026 年 8 月 19 日遭遇攻击,损失约 19 万美元。值得注意的是,此次攻击并非即时完成,攻击者早在近一个月前便开始布局,并通过伪造跨链消息绕过验证机制。根据慢雾分析,攻击者于 7 月 26 日在 Polygon 链上直接调用 Circle 的 MessageTransmitterV2.sendMessage 函数,构造了一条伪装成 CCTP 风格的跨链消息,声称存在 100 万枚 USDC 转账,但实际上并未发生任何 USDC 销毁操作。随后,Circle 按照正常流程为该完整消息生成了有效验证证明(attestation)。约 24 天后,8 月 19 日,攻击者等待 Base Router 收到一笔真实 CCTP 存款、余额增加至约 19.1 万 USDC 后,仅 6 秒后发起攻击。攻击者利用此前伪造的消息和验证证明调用 Allbridge 的 receiveCctpMessage 函数,由于项目缺少关键校验,系统将虚假跨链消息误认为真实存款,并记录了 100 万 USDC 额度。随后,攻击者通过 Aave 闪电贷临时借入约 80.9 万 USDC,使 Router 余额与伪造金额匹配,并利用内部信用记录调用转账函数,最终转出约 99.9 万 USDC(扣除 0.1%手续费)。归还闪电贷及费用后,攻击者净获利约 18.98 万美元。此次漏洞根源在于 Allbridge 未验证跨链消息发送方和接收方身份,也未确认 USDC 是否真实铸造及余额是否实际增加,而是直接信任攻击者构造的金额和消息哈希数据。慢雾强调,链上消息验证并不等同于真实资产到账。跨链协议不仅需要验证消息真实性,还必须确保消息来源可信、接收方为 Circle 官方 TokenMessengerV2,并在确认资产实际铸造和余额变化后才能进行资产记账。此次事件再次凸显跨链桥在消息验证和资产结算环节中的安全风险。
据 PeckShield 监测,标记为 Bofur Capital 的地址在从 Compound 提款后遭遇地址投毒攻击,损失约 200 万美元。攻击者此前通过相似地址发送 0.0002 USDC,后 Bofur Capital 地址控制者因复制错误地址,将约 200 万美元资产转至攻击者地址。被盗资金目前已兑换为约 200 万枚 DAI,并存放于地址 0xe2eB 开头地址。
链上安全机构 PeckShield(@PeckShieldAlert)监测显示,攻击者通过控制地址 0x920d…9708,从 Base 链受害钱包 0x3a53…0B5c 窃取约 50 万枚 USDC。但攻击者后续将 USDC 兑换为 ETH 时,滑点保护参数设置不足,这笔交易遭到 MEV 机器人夹击套利。最终攻击者仅拿到约 67 枚 WETH,折合价值约 12.9 万美元,被盗取的资金损失比例超过 75%。
据 CoinDesk 报道,标普 500 指数本月累涨 3.12%,新增市值约 2.1 万亿美元(相当于整个加密市场总市值),总市值创历史新高达 70.5 万亿美元,但比特币本月仅涨约 2%,徘徊于 6.46 万美元附近。分析人士指出,此轮股市上涨主要由 AI 及半导体个股叙事驱动,而非宏观层面的广泛风险偏好回升,比特币对此缺乏直接受益敞口。与此同时,加密市场亦面临多重内部压力:Coldcard 平台遭 1.2 亿美元漏洞攻击、《Clarity 法案》前景不明、Strategy 连续三个月减持 BTC,以及稳定币供应持续萎缩——USDT 规模从 4 月的 1900 亿美元降至 1830 亿美元,USDC 从795 亿美元降至 720 亿美元。
据 Ostium 官方报告,此次攻击核心在于链下价格报告系统权限遭入侵,与智能合约漏洞无关。 攻击者获取链下授权后,利用协议已注册的合法转发路径,向 BTC-USD 市场提交伪造价格(5,000 美元与 60,000 美元),在同一交易内原子化完成开仓-平仓套利循环,并以 100 USDC 起步滚动放大规模,历经 8 笔交易,于 5 分钟内从 OLP 金库套取 2375万 USDC,直至金库熔断机制触发。 根本原因在于链下基础设施缺乏与链上多签同等级别的多方审批机制,形成单点权限漏洞。被盗资金已转换为 ETH 并经 Tornado Cash 混币,追踪工作仍在进行中。
据慢雾监测,去中心化金融协议 Lien Finance 遭遇攻击,攻击者利用智能合约漏洞铸造无抵押债券代币,并盗取约 54.2 万美元 USDC。借此漏洞,攻击者在未销毁对应输入债券的情况下,成功铸造新的非异常 BondToken,并通过预授权地址兑换 USDC,最终从受害地址转走约 542,144.63 枚 USDC。分析指出,此次事件本质上是由于债券代币兑换逻辑中的验证缺陷,导致攻击者能够绕过资产抵押约束并铸造无支持资产。
据 Blockaid 监测,Arbitrum 生态协议 AFX 于北京时间 7月 23日 5:30 遭攻击。此次攻击针对 AFX 运营的跨链桥,迄今已导致协议约 2415 万枚 USDC 被转移。Blockaid 称,正与 Arbitrum 团队协作响应事件,并协助相关协议控制被盗资金风险。
GoPlus Security 发布安全预警称,一名用户曾于 183 天前签署恶意 Permit 交易,导致约 1625 美元的 USDC 被钓鱼攻击者转走。由于该用户此后未撤销相关授权,攻击者再次利用该授权转移约 7.578 万美元的 USDC。
跨链协议 Allbridge 发布官方声明称,攻击者已从 Allbridge Core 流动性池中提取约 165 万美元资产。目前正在整理事件详细分析报告,并将在后续公布完整调查结果。团队强调,当前用户流动性不存在进一步风险,Allbridge Next 服务运行正常。针对本次事件,Allbridge 计划重新上线 Core 版本,但将取消流动性池设计。未来跨链转账将通过 Circle CCTP 和 LayerZero 路由器完成,以消除流动性池失衡风险及此次攻击利用的模型漏洞。此次事件加速了此前已启动的迁移计划,即全面转向更安全的新基础设施 Allbridge Next。按照计划,Allbridge Core 和 Allbridge Classic 将在未来 3 个月内停止以当前形式运行,用户需提前撤出相关流动性。据悉,本次攻击暴露了传统跨链流动性池模式的风险,也推动协议进一步向基于消息传递和原生资产转移的跨链架构转型。
据 Hinkal 监测,本周将向已完成恢复流程的用户全额返还资金,预计于 7 月 22 日前完成;尚未完成恢复的用户仍可提交申请。此前,Hinkal 遭攻击损失约 79.7 万 USDC,攻击者将其兑换为约 454 枚 ETH。
据 Onchain Lens 监测,Allbridge Core 在 Solana 上遭攻击,攻击者通过 Kamino 闪电贷借入 112 万美元 USDC,随后快速进行 USDC/USDT 兑换,扭曲 Allbridge 稳定币池比例,并以被操纵的汇率提取流动性,在同一笔交易中偿还闪电贷,提取约 110 万美元资金。资金随后通过隐私协议进行混币。Allbridge 单笔最大提款为 224 万美元 USDC,相关漏洞利用及受影响池的进一步分析仍在进行中。
标题为:损失 2375 万美元 USDC,Ostium 价格数据遭攻击。 据 Ostium 监测,Ostium 发布攻击事件更新。其流动性提供者资金库于 7 月 15 日遭到攻击,损失 23,752,746 枚 USDC。初步调查显示,攻击者入侵了向协议提供价格数据的链下基础设施,并提交经伪装的非法价格报告,通过快速开平多笔大额仓位,从资金库中提取人为制造的利润。Ostium 表示,交易者抵押品存放在独立隔离的智能合约中,未受此次事件影响,所有交易仓位仍保持开启。团队在首笔攻击交易发生后 60 分钟内暂停交易并冻结全部交易合约。目前,Ostium 正与 Mandiant、zeroShadow、Collisionless、SEAL 911 及执法机构合作,并协调交易平台、桥接合约和稳定币发行方推进调查。工程团队正修复并加强相关基础设施,以支持安全恢复交易。Ostium 表示,将至少提前 24 小时通知交易合约解冻。交易恢复后,现有仓位将按重新开放时的价格进行标记,不受暂停期间价格波动影响。
CertiK 发布分析称,Solana 生态协议 DeFiTuna 于 7 月 16 日 遭攻击,损失约 569,601 枚 USDC。攻击者先构造一个 极低流动性的 TUNA/USDC 池,并将借入的 USDC 通过 Jupiter 路由 导入该池完成交换。由于最终仅获得极少量 TUNA,协议在头寸资产价值计算中发生 向下取整,使总资产被记为 0,从而错误通过健康度与偿付能力检查。
永续合约 DEX Ostium 表示,平台交易在安全事件发生后仍处于暂停状态。用户持仓保持开放但暂时无法修改,交易保证金仍存放于被冻结的交易智能合约中,未发生移动。Ostium 表示,团队正与有关当局、SEAL 911 及多名安全研究人员持续协调,后续将就智能合约活动恢复及资金回收时间表发布更新。据 PeckShield 监测,Ostium 公开 OLP 金库约 2400 万枚 USDC 被盗,攻击者随后将相关资金兑换为约 1.21 万枚 ETH,其中约 1.05 万枚 ETH 已转入 Tornado Cash。
据 MAX 监测,7 月 16 日,Cascade CLS 金库疑似遭遇安全漏洞,造成约 130 万美元用户资金损失。平台已暂停全部交易和提现,并邀请 SEAL 911 及其他第三方安全团队介入调查和处置。Cascade 是一家总部位于纽约、面向美国市场的 24/7 多资产永续合约平台,支持通过 Arbitrum USDC 或银行账户入金,目前仍处于邀请制私测阶段。