零时科技发布的 2026 年 8 月加密安全月报显示,8 月加密货币领域因安全事件造成的总损失约为 2.15 亿美元。多家区块链安全监测平台统计认为,当月安全态势呈现出攻击频率维持高位、价格操纵与治理漏洞成为主要风险的特征。

其中,黑客攻击与合约漏洞相关损失约 1.735 亿美元,钓鱼攻击造成约 4150 万美元损失。协议相关安全事件共发生 16 起以上。与 7 月约 9700 万美元损失相比,8 月环比明显上升,也使其成为 2026 年以来损失第三高的月份。
攻击手法出现结构性变化
报告称,8 月攻击方式出现明显变化,价格操纵成为当月最大威胁。单是 Tectonic 一起事件,损失就达到约 7500 万美元。
除价格操纵外,治理漏洞攻击和上游依赖组件漏洞也在 8 月集中出现。报告列举称,Term Finance 因治理权限攻击损失 850 万美元,Cosmos EVM 模块漏洞则导致 6 条链合计损失 570 万美元。
零时科技认为,攻击路径正从智能合约代码漏洞,加快转向治理权限滥用、预言机价格操纵、上游依赖组件漏洞等非代码层面的攻击方式,传统安全审计和防御体系面临新的挑战。
黑客攻击:7 起典型事件
Tectonic:Cronos 链价格操纵事件损失约 7500 万美元
8 月 30 日,Cronos 链上借贷协议 Tectonic 遭遇价格操纵攻击,损失约 7500 万美元。
报告称,攻击者在约 20 分钟内将 Tectonic 治理代币 TONIC 的价格推高约 100 倍,随后把被高估值的代币作为抵押品借出其他资产。事发后,Cronos 网络紧急暂停整条链出块。攻击者在停链前仅跨链转出约 600 万美元至以太坊,其余约 6800 万美元仍停留在相关地址。
Crypto.com CEO 确认,其应用和交易所未受此次事件影响。事发后,Tectonic 的 TVL 从约 1.217 亿美元跌至约 300 万美元。
More Markets:Flow EVM 流动性质押攻击损失约 930 万美元
8 月 31 日,More Markets 在 Flow EVM 上的借贷储备被抽走约 930 万美元。
攻击者利用 Ankr Staked FLOW 流动性质押代币,并结合 Aave V3 的 E-mode 功能,从 mFlowWFLOW 借贷储备中超额借贷约 1550 万枚 WFLOW。报告称,这起事件使 8 月加密货币黑客攻击损失总额增至 1.397 亿美元。
Term Finance:治理权限攻击损失约 850 万美元
8 月 23 日,DeFi 固定利率借贷协议 Term Finance 旗下金库遭遇治理攻击,损失约 850 万美元。
攻击者在取得治理代币多数表决权后,从 Meta Vaults 中转走约 2843 枚 ETH,按报告所列折合约 687 万美元,另有 168 万美元 USDC 一并被盗,约占流动性池持有资产的 68%。报告指出,这起事件起因于治理授权缺陷,而不是智能合约代码漏洞。

被攻击对象是基于 Yearn V3 架构的 Term Strategy Vaults,标准 Yearn 金库未受影响。事发后,Term Labs 已关闭全部 Meta Vault 金库,并撤销 DAO 治理权限。
Cosmos EVM:模块漏洞波及 6 条链,损失约 570 万美元
8 月 20 日至 25 日,Cosmos EVM 模块中的整数下溢漏洞被攻击者利用,6 条区块链网络遭到攻击,合计损失约 570 万美元。
报告称,攻击者先将账户余额下溢至最大值,再通过反向操作把膨胀后的余额转出。具体来看,MANTRA 损失 7.209 亿枚代币,约合 360 万美元;TAC 损失接近 30 亿枚 TAC;KiiChain 损失约 1.48 亿枚 KII。
Cosmos Labs 已于 8 月 19 日发布补丁,但首次攻击在大约 20 小时后就已发生。KiiChain 等方面批评 Cosmos Labs 未提前通知受影响链。
Moonwell:Base 链价格操纵事件损失约 870 万美元
8 月 27 日,Base 链借贷协议 Moonwell 遭遇价格操纵攻击,损失约 870 万美元。
攻击者通过操纵流动性不足的 MAMO 代币价格,抬高抵押品估值后进行超额借贷。报告提到,多家安全机构确认了这一损失规模。多份事后分析还指出,这次攻击并不依赖智能合约漏洞,而是因为协议直接从薄弱的现货流动性中给抵押品定价。
Realio Network:签名密钥泄露攻击损失约 620 万美元
8 月 25 日,RWA 区块链项目 Realio Network 的网页应用 realio.fund 遭黑客攻击,损失约 620 万美元。
报告称,攻击者利用平台存储的签名密钥泄露实施攻击,而非利用智能合约漏洞。事件横跨以太坊、BNB Chain、Algorand、Stellar 以及 Realio 原生网络 5 条链。
在被盗资产中,约 1.137 亿枚 RIO、占 91.4%,来自各链储备金库;约 1070 万枚 RIO、占 3.27%,来自用户钱包。事发后,Realio 已暂停平台访问,并冻结客户钱包资金转移;Algorand 和 Stellar 的跨链桥将无限期关闭。
由于市场流动性不足,黑客仅变现了约 3.7% 的被盗资产,大部分资产仍停留在攻击者控制的钱包中。
MAYAChain:连环漏洞攻击损失约 170 万美元
8 月 18 日,跨链流动性协议 MAYAChain 遭遇攻击,损失约 170 万美元。

攻击者利用 6 个相互关联的软件漏洞制造虚假账户余额,从协议资金池中盗取约 20.83 枚 BTC,按报告所列约合 134 万美元,并转走其他资产。事件发生后,MAYAChain 网络暂停交易,结算代币 CACAO 跌近 89%,流动性池总价值下降约 1100 万美元。MAYAChain 已于 8 月 19 日暂停网络运营。
钓鱼与 Rug Pull:5 起典型事件
报告还列出 8 月的 5 起典型钓鱼和 Rug Pull 事件。
- 8 月 13 日,Arbitrum 上一名以 0xa707 开头地址的受害者签署钓鱼邮件,损失价值 549,744 美元的 USDC。
- 8 月 22 日,一名以 0x7Ba7 开头地址的受害者因从受污染的转账记录中复制错误地址,损失约 200 万美元。
「特朗普数字黄金」GOLD 代币 Rug Pull
报告称,8 月 29 日,诈骗团伙控制 realtrumpcoins.com 网站和 @realtrumpcoins1 账号,恶意发行 GOLD 代币,并宣称获得特朗普方面支持。
GoPlus 披露,该团伙获利约 820 万美元。GOLD 代币市值一度升至约 6000 万美元,随后快速被抛售,价格跌约 99%。链上数据显示,相关团队地址一度控制约 82.45% 的代币供应量,其中 15 个关联钱包抛售 2.245 亿枚 GOLD,获利约 33 万美元,由此引发 Rug Pull 质疑。
Tornado Cash 过期域名钓鱼攻击
8 月 18 日至 20 日,隐私混币工具 Tornado Cash 的官方域名 tornado.cash 因过期未续费被黑客抢注并劫持,随后被用于搭建高仿钓鱼页面。该事件造成约 230 万美元损失。
报告称,一名以太坊用户通过浏览器过时书签访问旧版网站后,在 12 小时内被分批盗走 1010 枚 ETH,按当时市值约 230 万美元。该域名是在原开发团队因美国 OFAC 制裁未续费后被他人注册。另有链上数据显示,另一名用户损失了 810 ETH。
Hyperliquid 用户遭 Google 广告钓鱼
8 月 13 日,一名 Hyperliquid 用户疑似通过 Google 搜索广告进入伪造的 Hyperliquid 网站,随后遭遇钓鱼攻击,约 55 万美元 USDC 被转入攻击者控制的钱包。
链上分析显示,攻击者通过 3 笔交易完成资金转移。报告称,这起事件再次暴露出“搜索引擎广告 + 品牌仿冒网站 + 钱包授权”这一钓鱼模式的风险。
8 月安全态势的三项变化
零时科技在报告中将 2026 年 8 月的区块链安全态势概括为三项显著变化:价格操纵成为最大威胁,治理漏洞进入规模化利用阶段,攻击呈现出更强的预谋性。
报告称,本月攻击手法发生结构性转变,价格操纵取代传统合约漏洞成为主要损失来源。攻击者利用流动性不足的代币作为价格操纵入口,绕开代码审计防线。与此同时,治理权限滥用从偶发事件演变为系统性风险,治理机制设计缺陷正成为新的攻击目标。
报告还提到,上游依赖组件漏洞使单次补丁延迟就可能引发多条链连锁反应,暴露出共享模块生态中的单点失效风险。钓鱼诈骗也出现新的变化,过期域名劫持成为新的攻击入口,X 账号被入侵后推广假代币的行为持续规模化。报告将预谋性布局和补丁抢跑战术列为新的常见做法。
零时科技给出的安全建议
个人用户
- 定期检查并撤销钱包授权,警惕过期域名劫持和钓鱼链接。
- 使用官方书签访问常用协议,避免通过搜索引擎或过期域名跳转。
- 高价值资产使用独立钱包隔离风险。
项目方
- 严格管控治理权限,对 DAO 治理提案设置更高投票门槛和延迟执行机制。
- 对预言机定价实施多源验证,防止流动性不足的代币被用于价格操纵。
- 建立上游依赖组件的安全预警与补丁响应机制。
- 建立 7×24 小时异常监测与熔断机制。
行业层面
- 推动治理机制安全标准建立。
- 加强对价格操纵攻击的行业级防御研究。
- 建立上游依赖漏洞的快速预警与补丁同步机制。
- 加强 APT 威胁情报共享与黑名单库建设。


