同时关联该项目与事件的快讯
据链上分析师 PeckShield(@PeckShieldAlert)监测,去中心化永续合约协议 Ostium(@Ostium)公共 OLP 金库遭到攻击,约 2,400 万美元 USDC 被盗。攻击者随后将盗取资金兑换为 12,080 枚 ETH,并已将其中 10,540 枚 ETH 转入混币器 Tornado Cash 以掩盖资金流向。 链上溯源显示,攻击者初始资金来源于 ChangeNow 及 Bybit,各转入 1 枚 ETH 至攻击钱包(0x321D...8bfD9)。
去中心化永续合约交易所 Ostium 周三遭预言机攻击,损失约 1800 万枚 USDC。攻击者通过被攻破的预言机签名密钥提交未来日期的虚假价格报告,生成虚假交易利润并从 Ostium 流动性金库获得支付。 Ostium 表示已注意到 OLP 金库问题,并已暂停所有交易,团队正在调查。Ostium 部署于 Arbitrum,提供与股票、大宗商品、外汇市场和指数等现实世界资产相关的永续期货交易。 攻击发生时,Ostium 协议总锁仓价值约 6300 万美元,此次攻击耗尽接近三分之一流动性。2026 年前五个月,DeFi 协议被盗金额超过 8.4 亿美元,其中 KelpDAO 被盗 2.92 亿美元,Drift Protocol 被盗 2.85 亿美元。
据链上分析师余烬监测,一个半小时前,DeBank 用户名为 musti_akrep 的地址 (0x321...bfd9) 通过利用漏洞在 Perp DEX Ostium 上获利 2375 万枚 USDC 并提走。该 2375 万枚 USDC 被提出至 Arbitrum 链上,随后立即兑换为 12085 枚 ETH,成交价格为 1965 美元。目前这 12085 枚 ETH 仍存放在 Arbitrum 链上。
Blockaid 表示,其检测到 Ostium 在 Arbitrum 上发生金库漏洞利用事件。攻击者通过已注册的 PriceUpKeep 转发器 和带有未来时间戳的已授权预言机报告,制造虚假交易利润,并触发金库约 1800 万枚 USDC 的赔付。
据链上侦探 Specter 监测,LayerZero Executor 钱包可能已被盗,导致多链总损失 210 万美元。攻击者通过 Stargate 和 Relay 将被盗资金跨链至 Ethereum,目前持有 955 枚 ETH,价值 178 万美元,以及 32.2 万枚 USDC。
据 BlockSec 监测,BarnBridge SMART Yield cUSDC 协议在以太坊上遭攻击,损失约 77.6 万美元,疑似为治理攻击。攻击者首先获得 DAO 治理权限,随后将 SmartYield/controller 代理升级为恶意实现合约,该合约调用 CompoundProvider 的_takeUnderlying 特权函数,利用 50 个用户账户预先存在的 USDC 授权,通过 transferFees 将聚合资金转移至攻击者手中。
基于 Hedera 的借贷协议 Bonzo Finance 遭遇预言机攻击,损失约 900 万美元。攻击者利用 SAUCE 代币价格被异常抬高后的抵押品,从协议中借出远超实际价值的资产。Bonzo Finance 发布的初步事故报告显示,攻击者仅存入 250 枚 SAUCE,随后提交一次价格更新,将该代币价格人为抬高约 12 个数量级,接着该地址从借贷池中借出 663 万枚 USDC 和 3450 万枚封装 HBAR。此次攻击并非 Bonzo Finance 智能合约或 Hedera 底层网络本身存在漏洞,而是源于预言机服务商 Supra 链上预言机验证器存在漏洞,其错误接受了一个签名被置零的 SAUCE 价格数据,目前 Supra 已确认该问题并完成修复。
威斯康星州和纽约州检察官对稳定币发行商 Circle 表示不满,原因是 Circle 多次拒绝配合执法机构追回被盗资金。报道称,多地执法部门曾要求 Circle 通过销毁并重新发行 USDC 的方式,帮助诈骗及黑客事件受害者追回损失,但 Circle 基于自身政策立场拒绝相关请求。Circle 表示,修改区块链账本以逆转交易将破坏 USDC 稳定币的基本属性,并可能为整个加密行业树立危险先例。该事件凸显了区块链不可篡改性与执法机构资产追回需求之间的矛盾。(Protos)
据 Fortune 报道,DeFi 资产管理与风险分析公司 Gauntlet 完成 1.25 亿美元融资,由日本金融集团 SBI 控股独家投资,融资于今年 6 月完成,具体估值未披露。这是 Gauntlet 自2018 年成立以来规模最大的一轮融资,远超其 2022 年由 Ribbit Capital 领投、估值 10 亿美元的 2400 万美元 B 轮融资。 Gauntlet 由前华尔街量化交易员 Tarun Chitra 创立,早期专注于为 DeFi 协议提供压力测试与漏洞分析服务,后随 DAO 治理模式式微,逐步转型为"金库策展"业务——通过量化分析评估收益策略风险,帮助机构投资者管理数字资产配置。目前其客户涵盖资管巨头 Apollo、Coinbase 及稳定币发行商 Circle。
据官方消息,Summer.fi 发布事件复盘称,攻击者于 7 月 6 日通过向仍计入 NAV 的下线 Ark 注入估值失真的 Silo 代币,操纵 Lazy Summer 两只 USDC 金库份额价格,并在单笔原子交易中套取约 604 万美元。
据 CoinDesk 报道,区块链安全公司 Hexens 研究人员发现 Aptos 区块链 Move 虚拟机存在"过期缓存"类型混淆漏洞,攻击者仅需约 3000 美元服务器成本,即可在模拟环境中以近 90% 的成功率发起攻击,无需验证者权限或内部知识。研究人员在模拟测试中运行约 20 次攻击,成功 17-18 次,并验证了对 LayerZero、Wormhole、USDC CCTP 等跨链协议管理权限的潜在控制能力。 Hexens 评估,该漏洞直接威胁 Aptos 链上 DeFi、稳定币及流动性质押等协议,涉及低个位数十亿美元资产;若通过跨链桥、稳定币铸造及中心化交易所等路径扩散,系统性风险敞口最高可达 700 亿美元。Aptos 团队于 2 月 25 日收到漏洞报告后数小时内完成修复并部署至主网,目前无用户资金受损。
去中心化隐私协议 hinkal 发布安全事件更新,确认攻击者通过一系列交易从其以太坊合约中提取约 79.7 万 USDC,并将其兑换为约 454 ETH,其中约 410 ETH 随后被转入 Tornado Cash,剩余约 44.67 ETH 通过 THORChain 跨链转入比特币网络,目前正与外部安全团队联合追踪资金流向。hinkal 称,本次安全事件影响仅限于以太坊链上相关资金池,其他链上合约未受影响,但所有合约已临时暂停以进行修复与安全验证,所有受影响用户资金将按 1:1 全额赔付,具体补偿流程与时间表将在后续更新中公布。
据 CertiK 监测,去中心化隐私协议 Hinkal Protocol 发生可疑交易。地址 (0xbB3...fc20) 在发起"Proofless Deposit"后执行多笔"Transact"交易,从 Hinkal 合约中抽走约 80 万美元 USDC。
零知识扩容公司 StarkWare 发布 Starknet 抗量子路线图,称该路线图分为三个阶段,用于应对未来量子计算攻击风险。StarkWare CEO Eli Ben-Sasson 表示,Starknet 可利用其架构优势实现抗量子攻击,其底层密码学为零知识 STARK 证明。 据悉,路线图第一阶段包括将部分现有安全数学机制 Pedersen 哈希替换为抗量子版本,并加入抗量子签名;第二阶段聚焦迁移工具,在不要求开发者手动重建应用的情况下升级现有智能合约;第三阶段涉及 Starknet 无法单独解决的依赖项,主要取决于以太坊的量子升级路线图。 Circle、以太坊、Solana、Tezos 和 Algorand 均已提出抗量子路线图。(Cointelegraph)
据链上分析师 PeckShield(@PeckShieldAlert)监测,知名 MEV 机器人"JaredFromSubway"疑似遭到攻击,被盗加密资产约 750 万美元,包括 1,474.58枚 WETH、287 万枚 USDC 及200 万枚 USDT。攻击者已将所盗资金兑换为 4,400枚 ETH,并将其中 1,000枚 ETH 转入混币器 Tornado Cash 以掩盖资金去向。
长期活跃于以太坊网络的知名 MEV 机器人 Jaredfromsubway.eth 遭黑客利用自动执行系统漏洞攻击,损失超过 750 万美元。安全公司 Blockaid 表示,此次事件并非传统钓鱼攻击或智能合约漏洞,而是一种专门针对 MEV 机器人决策逻辑的“反 MEV 蜜罐攻击”。攻击者在数周内部署 66 个伪造代币合约及虚假流动性池,伪装成 WETH、USDC 和 USDT 等资产,诱导机器人执行看似有利可图的交易,并授权攻击者控制的辅助合约。最终,攻击者在单笔交易中调用全部后门权限,转移了该机器人地址持有的 ETH、USDC 和 USDT 等资产。数据显示,2024 年 11 月至 2025 年 10 月期间,以太坊网络每月约发生 6 万至 9 万次三明治攻击,其中约 70%与 Jaredfromsubway.eth 有关。(Cointelegraph)
据链上分析师 Blockaid(@blockaid_)监测,以太坊知名 MEV 机器人 JaredFromSubway(@jaredsmev)遭受攻击,损失约 750 万美元。攻击者通过构造虚假的 MEV 套利路径,诱导机器人自动生成代币授权,并在授权未被撤销的情况下,利用开放授权从机器人合约中转移 WETH、USDC 及 USDT,资金最终流向攻击者钱包地址。Blockaid 指出,此次攻击并非传统钓鱼或智能合约漏洞,而是针对机器人自动化执行机制的定向利用。
据 Lookonchain 监测,Humanity Protocol 攻击者已将部分被盗资金兑换为 USDC,并存入 KuCoin。
据 PeckShield 监测,结构化产品协议 ThetanutsFi 遭攻击,损失约 210 万美元,其中约 200 万美元期权代币已被白帽地址回收。攻击者已将 10.5 万美元 USDC 兑换为约 60 枚 ETH,并仍持有价值约 3.4 万美元的 USDC 期权代币。
据链上安全员 Specter 在 X 平台发文表示,Solana DeFi 协议 Raydium 的某个旧流动性池疑似遭到攻击,攻击者窃取约 134 万美元资产,主要包括 USDC、RAY 和 wSOL。目前,黑客已将窃取的资金通过桥接转移至以太坊,随后存入 Tornado Cash 进行混币。