GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同時關聯該項目與事件的快訊

Notional Finance 託管合約疑遭攻擊,約 170 萬美元資產損失

據 PeckShieldAlert 援引 Specter 監測, Notional Finance 託管合約可能遭到利用,導致約 170 萬美元的 DAI 和 USDC 損失。攻擊者已將被盜資金兌換爲 689.2 枚 ETH,並存入 Tornado Cash。

Ajna v2 遭清算會計操縱攻擊,損失約 77.5 萬美元

去中心化借貸協議 Ajna 發推表示,Ajna v2 遭漏洞攻擊並正在調查異常資金流動現象,建議用戶取出全部資金、償還貸款,並暫停與協議交互。此次 Ajna 損失約 77.5 萬美元,涉及 syrupUSDC、wstETH、rETH、cbETH、WBTC、WETH/USDC、sDAI 等資金池,歸因於清算會計操縱攻擊。

1685名用戶受影響,Avici將全額退還50.09萬美元卡餘額

Avici 發文稱,其髮卡合作方 Rain 於今日發現,Avici 及少數其他項目所使用的一箇舊版 Solana 卡合約存在漏洞。目前相關合約已在所有項目中完成升級,暫未發現進一步的未經授權活動。此次事件僅影響用於存放充值後卡餘額的獨立 Solana 合約,用戶的 Avici 錢包與卡餘額相互隔離,Solana 及 EVM 自託管錢包中的資金均安全,未受到影響。經覈查,共有 1685 名用戶受到影響,涉及卡餘額總計約 50.09 萬美元。Avici 承諾向所有受影響用戶全額退還卡餘額,並已向美國聯邦調查局(FBI)互聯網犯罪投訴中心(IC3)提交報告。此前消息顯示,加密銀行項目 Avici 原生代幣 AVICI 疑似遭到黑客攻擊,損失約 102 萬美元。攻擊者將盜取的 1 萬枚 SOL 轉移至另一錢包,並兌換爲約 102 萬美元 USDC,隨後通過跨鏈操作將資金兌換爲約 418 枚 ETH。

損失約102萬美元,AVICI遭攻擊,攻擊者將1萬枚SOL兌換爲約102萬美元USDC後跨鏈兌換418枚ETH

據 Onchain Lens 監測,AVICI 遭攻擊,損失約 102 萬美元。某地址將 1 萬枚 SOL 轉移至另一錢包,並兌換爲約 102 萬美元 USDC,隨後將資金跨鏈並兌換爲約 418 枚 ETH。

D2 Finance就Tori Finance補足45.4萬USDC損失提出五項質疑

衍生品策略協議 D2 Finance 針對 Tori Finance 在 Term Finance 事件後補足缺口的操作提出五項公開質疑,內容包括:爲何提前鑄造 25.05 萬枚 trUSD,而非直接使用現有 USDC 儲備;鑄造所用抵押品的來源;另一半資金來自 Kraken 熱錢包;透明度頁面顯示緩衝區間僅約 1.76 萬美元,即約 3 個基點,遠低於事件影響規模;以及 Delta Neutrality 驗證、高收益貨幣市場頭寸和對沖方式等問題。此前,Term Finance 治理漏洞事件導致 RockawayX Tori USDC Vault 受到影響,損失約 45.4 萬枚 USDC。RockawayX 和 Tori Finance 隨後表示,該筆損失已由雙方完全覆蓋。

慢霧揭露跨鏈橋Allbridge攻擊細節:僞造CCTP消息+閃電貸,鑄幣結果校驗不足

慢霧安全團隊披露,跨鏈橋項目 Allbridge 於 2026 年 8 月 19 日遭遇攻擊,損失約 19 萬美元。值得注意的是,此次攻擊並非即時完成,攻擊者早在近一個月前便開始佈局,並通過僞造跨鏈消息繞過驗證機制。根據慢霧分析,攻擊者於 7 月 26 日在 Polygon 鏈上直接調用 Circle 的 MessageTransmitterV2.sendMessage 函數,構造了一條僞裝成 CCTP 風格的跨鏈消息,聲稱存在 100 萬枚 USDC 轉賬,但實際上並未發生任何 USDC 銷燬操作。隨後,Circle 按照正常流程爲該完整消息生成了有效驗證證明(attestation)。約 24 天后,8 月 19 日,攻擊者等待 Base Router 收到一筆真實 CCTP 存款、餘額增加至約 19.1 萬 USDC 後,僅 6 秒後發起攻擊。攻擊者利用此前僞造的消息和驗證證明調用 Allbridge 的 receiveCctpMessage 函數,由於項目缺少關鍵校驗,系統將虛假跨鏈消息誤認爲真實存款,並記錄了 100 萬 USDC 額度。隨後,攻擊者通過 Aave 閃電貸臨時借入約 80.9 萬 USDC,使 Router 餘額與僞造金額匹配,並利用內部信用記錄調用轉賬函數,最終轉出約 99.9 萬 USDC(扣除 0.1%手續費)。歸還閃電貸及費用後,攻擊者淨獲利約 18.98 萬美元。此次漏洞根源在於 Allbridge 未驗證跨鏈消息發送方和接收方身份,也未確認 USDC 是否真實鑄造及餘額是否實際增加,而是直接信任攻擊者構造的金額和消息哈希數據。慢霧強調,鏈上消息驗證並不等同於真實資產到賬。跨鏈協議不僅需要驗證消息真實性,還必須確保消息來源可信、接收方爲 Circle 官方 TokenMessengerV2,並在確認資產實際鑄造和餘額變化後才能進行資產記賬。此次事件再次凸顯跨鏈橋在消息驗證和資產結算環節中的安全風險。

PeckShield:被標記爲 Bofur Capital 的地址遭到投毒攻擊,損失約 200 萬美元

據 PeckShield 監測,標記爲 Bofur Capital 的地址在從 Compound 提款後遭遇地址投毒攻擊,損失約 200 萬美元。攻擊者此前通過相似地址發送 0.0002 USDC,後 Bofur Capital 地址控制者因複製錯誤地址,將約 200 萬美元資產轉至攻擊者地址。被盜資金目前已兌換爲約 200 萬枚 DAI,並存放於地址 0xe2eB 開頭地址。

攻擊者盜取Base鏈50萬枚USDC,兌換時遭MEV機器人夾擊虧損資金超75%

鏈上安全機構 PeckShield(@PeckShieldAlert)監測顯示,攻擊者通過控制地址 0x920d…9708,從 Base 鏈受害錢包 0x3a53…0B5c 竊取約 50 萬枚 USDC。但攻擊者後續將 USDC 兌換爲 ETH 時,滑點保護參數設置不足,這筆交易遭到 MEV 機器人夾擊套利。最終攻擊者僅拿到約 67 枚 WETH,摺合價值約 12.9 萬美元,被盜取的資金損失比例超過 75%。

標普 500 單月新增 2.1 萬億美元市值,約合整個加密市場總市值

據 CoinDesk 報道,標普 500 指數本月累漲 3.12%,新增市值約 2.1 萬億美元(相當於整個加密市場總市值),總市值創歷史新高達 70.5 萬億美元,但比特幣本月僅漲約 2%,徘徊於 6.46 萬美元附近。分析人士指出,此輪股市上漲主要由 AI 及半導體個股敘事驅動,而非宏觀層面的廣泛風險偏好回升,比特幣對此缺乏直接受益敞口。與此同時,加密市場亦面臨多重內部壓力:Coldcard 平臺遭 1.2 億美元漏洞攻擊、《Clarity 法案》前景不明、Strategy 連續三個月減持 BTC,以及穩定幣供應持續萎縮——USDT 規模從 4 月的 1900 億美元降至 1830 億美元,USDC 從795 億美元降至 720 億美元。

Ostium 攻擊覆盤:鏈下預言機權限被盜,僞造 BTC 價格套利 2375萬 USDC

據 Ostium 官方報告,此次攻擊核心在於鏈下價格報告系統權限遭入侵,與智能合約漏洞無關。 攻擊者獲取鏈下授權後,利用協議已註冊的合法轉發路徑,向 BTC-USD 市場提交僞造價格(5,000 美元與 60,000 美元),在同一交易內原子化完成開倉-平倉套利循環,並以 100 USDC 起步滾動放大規模,歷經 8 筆交易,於 5 分鐘內從 OLP 金庫套取 2375萬 USDC,直至金庫熔斷機制觸發。 根本原因在於鏈下基礎設施缺乏與鏈上多籤同等級別的多方審批機制,形成單點權限漏洞。被盜資金已轉換爲 ETH 並經 Tornado Cash 混幣,追蹤工作仍在進行中。

Lien Finance遭攻擊損失約54.2萬美元,攻擊者利用漏洞盜取USDC

據慢霧監測,去中心化金融協議 Lien Finance 遭遇攻擊,攻擊者利用智能合約漏洞鑄造無抵押債券代幣,並盜取約 54.2 萬美元 USDC。藉此漏洞,攻擊者在未銷燬對應輸入債券的情況下,成功鑄造新的非異常 BondToken,並通過預授權地址兌換 USDC,最終從受害地址轉走約 542,144.63 枚 USDC。分析指出,此次事件本質上是由於債券代幣兌換邏輯中的驗證缺陷,導致攻擊者能夠繞過資產抵押約束並鑄造無支持資產。

Arbitrum 生態協議 AFX 跨鏈橋遭攻擊,損失約 2415 萬枚 USDC

據 Blockaid 監測,Arbitrum 生態協議 AFX 於北京時間 7月 23日 5:30 遭攻擊。此次攻擊針對 AFX 運營的跨鏈橋,迄今已導致協議約 2415 萬枚 USDC 被轉移。Blockaid 稱,正與 Arbitrum 團隊協作響應事件,並協助相關協議控制被盜資金風險。

某用戶因惡意 Permit 授權未及時撤銷,再遭釣魚攻擊損失約 7.58 萬枚 USDC

GoPlus Security 發佈安全預警稱,一名用戶曾於 183 天前簽署惡意 Permit 交易,導致約 1625 美元的 USDC 被釣魚攻擊者轉走。由於該用戶此後未撤銷相關授權,攻擊者再次利用該授權轉移約 7.578 萬美元的 USDC。

跨鏈協議Allbridge確認流動性池損失165萬美元並計劃棄用舊架構

跨鏈協議 Allbridge 發佈官方聲明稱,攻擊者已從 Allbridge Core 流動性池中提取約 165 萬美元資產。目前正在整理事件詳細分析報告,並將在後續公佈完整調查結果。團隊強調,當前用戶流動性不存在進一步風險,Allbridge Next 服務運行正常。針對本次事件,Allbridge 計劃重新上線 Core 版本,但將取消流動性池設計。未來跨鏈轉賬將通過 Circle CCTP 和 LayerZero 路由器完成,以消除流動性池失衡風險及此次攻擊利用的模型漏洞。此次事件加速了此前已啓動的遷移計劃,即全面轉向更安全的新基礎設施 Allbridge Next。按照計劃,Allbridge Core 和 Allbridge Classic 將在未來 3 個月內停止以當前形式運行,用戶需提前撤出相關流動性。據悉,本次攻擊暴露了傳統跨鏈流動性池模式的風險,也推動協議進一步向基於消息傳遞和原生資產轉移的跨鏈架構轉型。

預計7月22日前完成全額返還,Hinkal向已完成恢復流程用戶返還資金

據 Hinkal 監測,本週將向已完成恢復流程的用戶全額返還資金,預計於 7 月 22 日前完成;尚未完成恢復的用戶仍可提交申請。此前,Hinkal 遭攻擊損失約 79.7 萬 USDC,攻擊者將其兌換爲約 454 枚 ETH。

約110萬美元被盜,Allbridge Core在Solana上遭攻擊

據 Onchain Lens 監測,Allbridge Core 在 Solana 上遭攻擊,攻擊者通過 Kamino 閃電貸借入 112 萬美元 USDC,隨後快速進行 USDC/USDT 兌換,扭曲 Allbridge 穩定幣池比例,並以被操縱的匯率提取流動性,在同一筆交易中償還閃電貸,提取約 110 萬美元資金。資金隨後通過隱私協議進行混幣。Allbridge 單筆最大提款爲 224 萬美元 USDC,相關漏洞利用及受影響池的進一步分析仍在進行中。

損失2375萬美元USDC,Ostium價格數據遭攻擊

標題爲:損失 2375 萬美元 USDC,Ostium 價格數據遭攻擊。 據 Ostium 監測,Ostium 發佈攻擊事件更新。其流動性提供者資金庫於 7 月 15 日遭到攻擊,損失 23,752,746 枚 USDC。初步調查顯示,攻擊者入侵了向協議提供價格數據的鏈下基礎設施,並提交經僞裝的非法價格報告,通過快速開平多筆大額倉位,從資金庫中提取人爲製造的利潤。Ostium 表示,交易者抵押品存放在獨立隔離的智能合約中,未受此次事件影響,所有交易倉位仍保持開啓。團隊在首筆攻擊交易發生後 60 分鐘內暫停交易並凍結全部交易合約。目前,Ostium 正與 Mandiant、zeroShadow、Collisionless、SEAL 911 及執法機構合作,並協調交易平臺、橋接合約和穩定幣發行方推進調查。工程團隊正修復並加強相關基礎設施,以支持安全恢復交易。Ostium 表示,將至少提前 24 小時通知交易合約解凍。交易恢復後,現有倉位將按重新開放時的價格進行標記,不受暫停期間價格波動影響。

DeFiTuna 遭攻擊損失 56.96 萬枚 USDC

CertiK 發佈分析稱,Solana 生態協議 DeFiTuna 於 7 月 16 日 遭攻擊,損失約 569,601 枚 USDC。攻擊者先構造一個 極低流動性的 TUNA/USDC 池,並將借入的 USDC 通過 Jupiter 路由 導入該池完成交換。由於最終僅獲得極少量 TUNA,協議在頭寸資產價值計算中發生 向下取整,使總資產被記爲 0,從而錯誤通過健康度與償付能力檢查。

Ostium交易仍處於暫停狀態,用戶保證金維持凍結

永續合約 DEX Ostium 表示,平臺交易在安全事件發生後仍處於暫停狀態。用戶持倉保持開放但暫時無法修改,交易保證金仍存放於被凍結的交易智能合約中,未發生移動。Ostium 表示,團隊正與有關當局、SEAL 911 及多名安全研究人員持續協調,後續將就智能合約活動恢復及資金回收時間表發佈更新。據 PeckShield 監測,Ostium 公開 OLP 金庫約 2400 萬枚 USDC 被盜,攻擊者隨後將相關資金兌換爲約 1.21 萬枚 ETH,其中約 1.05 萬枚 ETH 已轉入 Tornado Cash。

Cascade CLS金庫遭攻擊,造成130萬美元用戶資金受損

據 MAX 監測,7 月 16 日,Cascade CLS 金庫疑似遭遇安全漏洞,造成約 130 萬美元用戶資金損失。平臺已暫停全部交易和提現,並邀請 SEAL 911 及其他第三方安全團隊介入調查和處置。Cascade 是一家總部位於紐約、面向美國市場的 24/7 多資產永續合約平臺,支持通過 Arbitrum USDC 或銀行賬戶入金,目前仍處於邀請制私測階段。