8月安全事件总览:损失2.15亿美元,攻击手法结构性转变
据多家区块链安全监测平台统计,2026年8月加密货币领域安全事件总损失约2.15亿美元,其中黑客攻击与合约漏洞相关损失约1.735亿美元,钓鱼攻击造成约4150万美元损失。协议相关安全事件共发生16起以上,总损失较7月的9700万美元环比大幅上升,使8月成为2026年迄今损失第三高的月份。攻击手法呈现显著变化:价格操纵攻击成为本月最大威胁,单起Tectonic事件即造成约7500万美元损失;治理漏洞攻击(Term Finance损失850万美元)、上游依赖组件漏洞(Cosmos EVM漏洞致六条链损失570万美元)等多维攻击并发。攻击路径正从智能合约代码漏洞加速转向治理权限滥用、预言机价格操纵、上游依赖组件漏洞等非代码层面的攻击方式,传统安全审计与防御体系面临新的挑战。

黑客攻击事件:7起典型事件,价格操纵与治理漏洞成核心
Cronos链Tectonic协议价格操纵攻击
8月30日,攻击者在约20分钟内将Cronos链上最大借贷协议Tectonic的治理代币TONIC价格推高约100倍,随后以虚高估值的代币作为抵押品借出其他资产。Cronos网络紧急暂停整条链出块,攻击者在停链前仅跨链转出约600万美元至以太坊,其余约6800万美元仍留在相关地址。Crypto.com CEO确认其应用和交易所未受影响。Tectonic的TVL从约1.217亿美元暴跌至约300万美元。
More Markets Flow EVM流动性质押攻击
8月31日,More Markets在Flow EVM上的借贷储备被抽走约930万美元。攻击者利用Ankr Staked FLOW流动性质押代币,结合Aave V3的E-mode功能,从mFlowWFLOW借贷储备中超额借贷约1550万枚WFLOW代币。此次攻击使8月加密货币黑客攻击损失总额增至1.397亿美元。

Term Finance治理权限攻击
8月23日,DeFi固定利率借贷协议Term Finance旗下金库遭遇治理攻击,攻击者获取其治理代币多数表决权后,从Meta Vaults中窃取约2843枚ETH(约687万美元)及168万美元USDC,约占流动性池持有资产的68%。该事件源于治理授权缺陷,而非智能合约代码漏洞。攻击目标为基于Yearn V3架构的Term Strategy Vaults,标准Yearn金库未受影响。Term Labs已关闭所有Meta Vault金库并撤销DAO治理权限。
Cosmos EVM模块漏洞连环攻击
8月20日至25日,Cosmos EVM模块中的整数下溢漏洞被攻击者利用,导致六条区块链网络遭攻击。攻击者将账户余额下溢至最大值后反向操作将膨胀余额转出。具体损失方面,MANTRA损失7.209亿枚代币(约360万美元),TAC损失近30亿枚TAC,KiiChain损失约1.48亿枚KII。Cosmos Labs于8月19日发布补丁,但首次攻击在约20小时后即发生,KiiChain等批评Cosmos Labs未提前通知受影响链。

Moonwell协议价格操纵攻击
8月27日,Base链上借贷协议Moonwell遭遇价格操纵攻击,攻击者通过操纵流动性不足的MAMO代币价格,以虚高抵押品价值超额借贷,损失约870万美元。多家安全机构均确认了这一损失规模。多个事后分析报告指出,此次攻击无需智能合约漏洞即可实施——协议直接从薄弱的现货流动性中定价抵押品。
Realio Network签名密钥泄露攻击
8月25日,RWA区块链项目Realio Network的网页应用realio.fund遭黑客攻击,损失约620万美元。攻击者利用平台存储的签名密钥泄露实施攻击,而非智能合约漏洞。攻击横跨以太坊、BNB Chain、Algorand、Stellar及Realio原生网络五条区块链。被盗资金中约1.137亿枚RIO(占91.4%)来自各链的储备金库,约1070万枚RIO(占3.27%)来自用户钱包。攻击发生后Realio已暂停平台访问并冻结客户钱包资金转移,Algorand和Stellar的跨链桥将无限期关闭。由于市场流动性不足,黑客仅变现了约3.7%的被盗资产,大部分仍留在攻击者控制的钱包中。

MAYAChain连环漏洞攻击
8月18日,跨链流动性协议MAYAChain遭遇攻击,攻击者利用六个相互关联的软件漏洞制造虚假账户余额,从协议资金池中盗取约20.83枚BTC(约134万美元)及其他资产,总损失约170万美元。事件导致MAYAChain网络暂停交易,结算代币CACAO暴跌近89%,流动性池总价值下降约1100万美元。MAYAChain已于8月19日暂停网络运营。
Rug Pull与钓鱼诈骗:5起典型事件,手法升级
8月13日,0xa707开头地址的受害者在Arbitrum上签署了一份钓鱼邮件,导致价值549,744美元的USDC损失。8月22日,0x7Ba7开头地址的受害者因从受污染的转账记录中复制了错误的地址而损失了约200万美元。

“特朗普数字黄金”GOLD代币Rug Pull事件:8月29日,诈骗团伙控制realtrumpcoins.com网站及@realtrumpcoins1账号,恶意发行GOLD代币并宣称获得特朗普方面支持。代币市值一度冲高至约6000万美元,随后被快速抛售并暴跌约99%。链上数据显示,相关团队地址一度控制约82.45%的代币供应量,其中15个关联钱包抛售2.245亿枚GOLD,获得约33万美元,引发Rug Pull质疑,该团伙获利约820万美元。
Tornado Cash过期域名钓鱼攻击:8月18日至20日,知名隐私混币工具Tornado Cash的官方域名tornado.cash因过期未续费遭黑客抢注劫持,黑客搭建高仿钓鱼页面实施诈骗。一名以太坊用户因通过浏览器过时书签访问了旧版网站,在12小时内被分批盗走1010枚ETH,折合市值约230万美元。该域名在原开发团队因美国OFAC制裁未续费后被他人注册。另有链上数据确认另一名用户损失810 ETH。

Hyperliquid用户遭Google广告钓鱼攻击:8月13日,一名Hyperliquid用户疑似通过Google搜索广告进入伪造的Hyperliquid网站,随后遭遇钓鱼攻击,约55万美元USDC被转移至攻击者控制的钱包。链上分析显示,攻击者通过三个交易完成资金转移。该事件也再次暴露出搜索引擎广告+品牌仿冒网站+钱包授权这一钓鱼攻击模式的风险。
总结与建议:安全态势结构性转变,防御体系需升级
2026年8月区块链安全态势呈现三大显著变化:价格操纵成为最大威胁、治理漏洞进入规模化利用阶段、攻击呈现“预谋性”特征。攻击手法发生结构性转变,价格操纵攻击取代传统合约漏洞成为损失主力,攻击者利用流动性不足的代币作为价格操纵入口,绕过代码审计防线。治理权限滥用从偶发事件演变为系统性风险,治理机制设计缺陷正成为攻击者的新目标。上游依赖组件漏洞导致单次补丁延迟引发多条链连锁反应,暴露了共享模块生态的“单点失效”风险。钓鱼诈骗呈现新的演化方向:过期域名劫持成新型攻击入口,X账号入侵假代币推广持续规模化运作。攻击者的方法论也在升级——预谋性布局与补丁抢跑战术成为新常态。

零时科技安全团队建议:个人用户定期检查并撤销钱包授权,警惕过期域名劫持和钓鱼链接;使用官方书签访问常用协议,避免通过搜索引擎或过期域名跳转;高价值资产使用独立钱包隔离风险。项目方应严格管控治理权限,对DAO治理提案设置更高投票门槛和延迟执行机制;对预言机定价实施多源验证,防止流动性不足的代币被用于价格操纵;建立上游依赖组件的安全预警与补丁响应机制;建立7×24小时异常监测与熔断机制。行业层面,推动治理机制安全标准建立;加强对价格操纵攻击的行业级防御研究;建立上游依赖漏洞的快速预警与补丁同步机制;加强APT威胁情报共享与黑名单库建设。

