同時關聯該項目與事件的快訊
據鏈上分析師 PeckShield(@PeckShieldAlert)監測,去中心化永續合約協議 Ostium(@Ostium)公共 OLP 金庫遭到攻擊,約 2,400 萬美元 USDC 被盜。攻擊者隨後將盜取資金兌換爲 12,080 枚 ETH,並已將其中 10,540 枚 ETH 轉入混幣器 Tornado Cash 以掩蓋資金流向。 鏈上溯源顯示,攻擊者初始資金來源於 ChangeNow 及 Bybit,各轉入 1 枚 ETH 至攻擊錢包(0x321D...8bfD9)。
去中心化永續合約交易所 Ostium 週三遭預言機攻擊,損失約 1800 萬枚 USDC。攻擊者通過被攻破的預言機簽名密鑰提交未來日期的虛假價格報告,生成虛假交易利潤並從 Ostium 流動性金庫獲得支付。 Ostium 表示已注意到 OLP 金庫問題,並已暫停所有交易,團隊正在調查。Ostium 部署於 Arbitrum,提供與股票、大宗商品、外匯市場和指數等現實世界資產相關的永續期貨交易。 攻擊發生時,Ostium 協議總鎖倉價值約 6300 萬美元,此次攻擊耗盡接近三分之一流動性。2026 年前五個月,DeFi 協議被盜金額超過 8.4 億美元,其中 KelpDAO 被盜 2.92 億美元,Drift Protocol 被盜 2.85 億美元。
據鏈上分析師餘燼監測,一個半小時前,DeBank 用戶名爲 musti_akrep 的地址 (0x321...bfd9) 通過利用漏洞在 Perp DEX Ostium 上獲利 2375 萬枚 USDC 並提走。該 2375 萬枚 USDC 被提出至 Arbitrum 鏈上,隨後立即兌換爲 12085 枚 ETH,成交價格爲 1965 美元。目前這 12085 枚 ETH 仍存放在 Arbitrum 鏈上。
Blockaid 表示,其檢測到 Ostium 在 Arbitrum 上發生金庫漏洞利用事件。攻擊者通過已註冊的 PriceUpKeep 轉發器 和帶有未來時間戳的已授權預言機報告,製造虛假交易利潤,並觸發金庫約 1800 萬枚 USDC 的賠付。
據鏈上偵探 Specter 監測,LayerZero Executor 錢包可能已被盜,導致多鏈總損失 210 萬美元。攻擊者通過 Stargate 和 Relay 將被盜資金跨鏈至 Ethereum,目前持有 955 枚 ETH,價值 178 萬美元,以及 32.2 萬枚 USDC。
據 BlockSec 監測,BarnBridge SMART Yield cUSDC 協議在以太坊上遭攻擊,損失約 77.6 萬美元,疑似爲治理攻擊。攻擊者首先獲得 DAO 治理權限,隨後將 SmartYield/controller 代理升級爲惡意實現合約,該合約調用 CompoundProvider 的_takeUnderlying 特權函數,利用 50 個用戶賬戶預先存在的 USDC 授權,通過 transferFees 將聚合資金轉移至攻擊者手中。
基於 Hedera 的借貸協議 Bonzo Finance 遭遇預言機攻擊,損失約 900 萬美元。攻擊者利用 SAUCE 代幣價格被異常抬高後的抵押品,從協議中借出遠超實際價值的資產。Bonzo Finance 發佈的初步事故報告顯示,攻擊者僅存入 250 枚 SAUCE,隨後提交一次價格更新,將該代幣價格人爲抬高約 12 個數量級,接着該地址從借貸池中借出 663 萬枚 USDC 和 3450 萬枚封裝 HBAR。此次攻擊並非 Bonzo Finance 智能合約或 Hedera 底層網絡本身存在漏洞,而是源於預言機服務商 Supra 鏈上預言機驗證器存在漏洞,其錯誤接受了一個簽名被置零的 SAUCE 價格數據,目前 Supra 已確認該問題並完成修復。
威斯康星州和紐約州檢察官對穩定幣發行商 Circle 表示不滿,原因是 Circle 多次拒絕配合執法機構追回被盜資金。報道稱,多地執法部門曾要求 Circle 通過銷燬並重新發行 USDC 的方式,幫助詐騙及黑客事件受害者追回損失,但 Circle 基於自身政策立場拒絕相關請求。Circle 表示,修改區塊鏈賬本以逆轉交易將破壞 USDC 穩定幣的基本屬性,並可能爲整個加密行業樹立危險先例。該事件凸顯了區塊鏈不可篡改性與執法機構資產追回需求之間的矛盾。(Protos)
據 Fortune 報道,DeFi 資產管理與風險分析公司 Gauntlet 完成 1.25 億美元融資,由日本金融集團 SBI 控股獨家投資,融資於今年 6 月完成,具體估值未披露。這是 Gauntlet 自2018 年成立以來規模最大的一輪融資,遠超其 2022 年由 Ribbit Capital 領投、估值 10 億美元的 2400 萬美元 B 輪融資。 Gauntlet 由前華爾街量化交易員 Tarun Chitra 創立,早期專注於爲 DeFi 協議提供壓力測試與漏洞分析服務,後隨 DAO 治理模式式微,逐步轉型爲"金庫策展"業務——通過量化分析評估收益策略風險,幫助機構投資者管理數字資產配置。目前其客戶涵蓋資管巨頭 Apollo、Coinbase 及穩定幣發行商 Circle。
據官方消息,Summer.fi 發佈事件覆盤稱,攻擊者於 7 月 6 日通過向仍計入 NAV 的下線 Ark 注入估值失真的 Silo 代幣,操縱 Lazy Summer 兩隻 USDC 金庫份額價格,並在單筆原子交易中套取約 604 萬美元。
據 CoinDesk 報道,區塊鏈安全公司 Hexens 研究人員發現 Aptos 區塊鏈 Move 虛擬機存在"過期緩存"類型混淆漏洞,攻擊者僅需約 3000 美元服務器成本,即可在模擬環境中以近 90% 的成功率發起攻擊,無需驗證者權限或內部知識。研究人員在模擬測試中運行約 20 次攻擊,成功 17-18 次,並驗證了對 LayerZero、Wormhole、USDC CCTP 等跨鏈協議管理權限的潛在控制能力。 Hexens 評估,該漏洞直接威脅 Aptos 鏈上 DeFi、穩定幣及流動性質押等協議,涉及低個位數十億美元資產;若通過跨鏈橋、穩定幣鑄造及中心化交易所等路徑擴散,系統性風險敞口最高可達 700 億美元。Aptos 團隊於 2 月 25 日收到漏洞報告後數小時內完成修復並部署至主網,目前無用戶資金受損。
去中心化隱私協議 hinkal 發佈安全事件更新,確認攻擊者通過一系列交易從其以太坊合約中提取約 79.7 萬 USDC,並將其兌換爲約 454 ETH,其中約 410 ETH 隨後被轉入 Tornado Cash,剩餘約 44.67 ETH 通過 THORChain 跨鏈轉入比特幣網絡,目前正與外部安全團隊聯合追蹤資金流向。hinkal 稱,本次安全事件影響僅限於以太坊鏈上相關資金池,其他鏈上合約未受影響,但所有合約已臨時暫停以進行修復與安全驗證,所有受影響用戶資金將按 1:1 全額賠付,具體補償流程與時間表將在後續更新中公佈。
據 CertiK 監測,去中心化隱私協議 Hinkal Protocol 發生可疑交易。地址 (0xbB3...fc20) 在發起"Proofless Deposit"後執行多筆"Transact"交易,從 Hinkal 合約中抽走約 80 萬美元 USDC。
零知識擴容公司 StarkWare 發佈 Starknet 抗量子路線圖,稱該路線圖分爲三個階段,用於應對未來量子計算攻擊風險。StarkWare CEO Eli Ben-Sasson 表示,Starknet 可利用其架構優勢實現抗量子攻擊,其底層密碼學爲零知識 STARK 證明。 據悉,路線圖第一階段包括將部分現有安全數學機制 Pedersen 哈希替換爲抗量子版本,並加入抗量子簽名;第二階段聚焦遷移工具,在不要求開發者手動重建應用的情況下升級現有智能合約;第三階段涉及 Starknet 無法單獨解決的依賴項,主要取決於以太坊的量子升級路線圖。 Circle、以太坊、Solana、Tezos 和 Algorand 均已提出抗量子路線圖。(Cointelegraph)
據鏈上分析師 PeckShield(@PeckShieldAlert)監測,知名 MEV 機器人"JaredFromSubway"疑似遭到攻擊,被盜加密資產約 750 萬美元,包括 1,474.58枚 WETH、287 萬枚 USDC 及200 萬枚 USDT。攻擊者已將所盜資金兌換爲 4,400枚 ETH,並將其中 1,000枚 ETH 轉入混幣器 Tornado Cash 以掩蓋資金去向。
長期活躍於以太坊網絡的知名 MEV 機器人 Jaredfromsubway.eth 遭黑客利用自動執行系統漏洞攻擊,損失超過 750 萬美元。安全公司 Blockaid 表示,此次事件並非傳統釣魚攻擊或智能合約漏洞,而是一種專門針對 MEV 機器人決策邏輯的“反 MEV 蜜罐攻擊”。攻擊者在數週內部署 66 個僞造代幣合約及虛假流動性池,僞裝成 WETH、USDC 和 USDT 等資產,誘導機器人執行看似有利可圖的交易,並授權攻擊者控制的輔助合約。最終,攻擊者在單筆交易中調用全部後門權限,轉移了該機器人地址持有的 ETH、USDC 和 USDT 等資產。數據顯示,2024 年 11 月至 2025 年 10 月期間,以太坊網絡每月約發生 6 萬至 9 萬次三明治攻擊,其中約 70%與 Jaredfromsubway.eth 有關。(Cointelegraph)
據鏈上分析師 Blockaid(@blockaid_)監測,以太坊知名 MEV 機器人 JaredFromSubway(@jaredsmev)遭受攻擊,損失約 750 萬美元。攻擊者通過構造虛假的 MEV 套利路徑,誘導機器人自動生成代幣授權,並在授權未被撤銷的情況下,利用開放授權從機器人合約中轉移 WETH、USDC 及 USDT,資金最終流向攻擊者錢包地址。Blockaid 指出,此次攻擊並非傳統釣魚或智能合約漏洞,而是針對機器人自動化執行機制的定向利用。
據 Lookonchain 監測,Humanity Protocol 攻擊者已將部分被盜資金兌換爲 USDC,並存入 KuCoin。
據 PeckShield 監測,結構化產品協議 ThetanutsFi 遭攻擊,損失約 210 萬美元,其中約 200 萬美元期權代幣已被白帽地址回收。攻擊者已將 10.5 萬美元 USDC 兌換爲約 60 枚 ETH,並仍持有價值約 3.4 萬美元的 USDC 期權代幣。
據鏈上安全員 Specter 在 X 平臺發文表示,Solana DeFi 協議 Raydium 的某個舊流動性池疑似遭到攻擊,攻擊者竊取約 134 萬美元資產,主要包括 USDC、RAY 和 wSOL。目前,黑客已將竊取的資金通過橋接轉移至以太坊,隨後存入 Tornado Cash 進行混幣。