8 月加密安全损失约 2.15 亿美元,价格操纵升为主要威胁

8 月加密安全损失约 2.15 亿美元,价格操纵升为主要威胁

N
News Editor
2026-09-02 12:41:00
零时科技发布 2026 年 8 月加密安全月报称,当月安全事件总损失约 2.15 亿美元,高于 7 月的 9700 万美元,为年内第三高。报告统计,黑客攻击与合约漏洞相关损失约 1.735 亿美元,钓鱼攻击约 4150 万美元,协议相关安全事件超过 16 起。报告还指出,价格操纵、治理权限滥用和上游依赖组件漏洞,正在取代传统合约漏洞,成为新的主要风险来源。

零时科技发布的 2026 年 8 月加密安全月报显示,8 月加密货币领域因安全事件造成的总损失约为 2.15 亿美元。多家区块链安全监测平台统计认为,当月安全态势呈现出攻击频率维持高位、价格操纵与治理漏洞成为主要风险的特征。

8 月加密安全损失约 2.15 亿美元,价格操纵升为主要威胁 2

其中,黑客攻击与合约漏洞相关损失约 1.735 亿美元,钓鱼攻击造成约 4150 万美元损失。协议相关安全事件共发生 16 起以上。与 7 月约 9700 万美元损失相比,8 月环比明显上升,也使其成为 2026 年以来损失第三高的月份。

攻击手法出现结构性变化

报告称,8 月攻击方式出现明显变化,价格操纵成为当月最大威胁。单是 Tectonic 一起事件,损失就达到约 7500 万美元。

除价格操纵外,治理漏洞攻击和上游依赖组件漏洞也在 8 月集中出现。报告列举称,Term Finance 因治理权限攻击损失 850 万美元,Cosmos EVM 模块漏洞则导致 6 条链合计损失 570 万美元。

零时科技认为,攻击路径正从智能合约代码漏洞,加快转向治理权限滥用、预言机价格操纵、上游依赖组件漏洞等非代码层面的攻击方式,传统安全审计和防御体系面临新的挑战。

黑客攻击:7 起典型事件

Tectonic:Cronos 链价格操纵事件损失约 7500 万美元

8 月 30 日,Cronos 链上借贷协议 Tectonic 遭遇价格操纵攻击,损失约 7500 万美元。

报告称,攻击者在约 20 分钟内将 Tectonic 治理代币 TONIC 的价格推高约 100 倍,随后把被高估值的代币作为抵押品借出其他资产。事发后,Cronos 网络紧急暂停整条链出块。攻击者在停链前仅跨链转出约 600 万美元至以太坊,其余约 6800 万美元仍停留在相关地址。

Crypto.com CEO 确认,其应用和交易所未受此次事件影响。事发后,Tectonic 的 TVL 从约 1.217 亿美元跌至约 300 万美元。

More Markets:Flow EVM 流动性质押攻击损失约 930 万美元

8 月 31 日,More Markets 在 Flow EVM 上的借贷储备被抽走约 930 万美元。

攻击者利用 Ankr Staked FLOW 流动性质押代币,并结合 Aave V3 的 E-mode 功能,从 mFlowWFLOW 借贷储备中超额借贷约 1550 万枚 WFLOW。报告称,这起事件使 8 月加密货币黑客攻击损失总额增至 1.397 亿美元。

Term Finance:治理权限攻击损失约 850 万美元

8 月 23 日,DeFi 固定利率借贷协议 Term Finance 旗下金库遭遇治理攻击,损失约 850 万美元。

攻击者在取得治理代币多数表决权后,从 Meta Vaults 中转走约 2843 枚 ETH,按报告所列折合约 687 万美元,另有 168 万美元 USDC 一并被盗,约占流动性池持有资产的 68%。报告指出,这起事件起因于治理授权缺陷,而不是智能合约代码漏洞。

8 月加密安全损失约 2.15 亿美元,价格操纵升为主要威胁 3

被攻击对象是基于 Yearn V3 架构的 Term Strategy Vaults,标准 Yearn 金库未受影响。事发后,Term Labs 已关闭全部 Meta Vault 金库,并撤销 DAO 治理权限。

Cosmos EVM:模块漏洞波及 6 条链,损失约 570 万美元

8 月 20 日至 25 日,Cosmos EVM 模块中的整数下溢漏洞被攻击者利用,6 条区块链网络遭到攻击,合计损失约 570 万美元。

报告称,攻击者先将账户余额下溢至最大值,再通过反向操作把膨胀后的余额转出。具体来看,MANTRA 损失 7.209 亿枚代币,约合 360 万美元;TAC 损失接近 30 亿枚 TAC;KiiChain 损失约 1.48 亿枚 KII。

Cosmos Labs 已于 8 月 19 日发布补丁,但首次攻击在大约 20 小时后就已发生。KiiChain 等方面批评 Cosmos Labs 未提前通知受影响链。

Moonwell:Base 链价格操纵事件损失约 870 万美元

8 月 27 日,Base 链借贷协议 Moonwell 遭遇价格操纵攻击,损失约 870 万美元。

攻击者通过操纵流动性不足的 MAMO 代币价格,抬高抵押品估值后进行超额借贷。报告提到,多家安全机构确认了这一损失规模。多份事后分析还指出,这次攻击并不依赖智能合约漏洞,而是因为协议直接从薄弱的现货流动性中给抵押品定价。

Realio Network:签名密钥泄露攻击损失约 620 万美元

8 月 25 日,RWA 区块链项目 Realio Network 的网页应用 realio.fund 遭黑客攻击,损失约 620 万美元。

报告称,攻击者利用平台存储的签名密钥泄露实施攻击,而非利用智能合约漏洞。事件横跨以太坊、BNB Chain、Algorand、Stellar 以及 Realio 原生网络 5 条链。

在被盗资产中,约 1.137 亿枚 RIO、占 91.4%,来自各链储备金库;约 1070 万枚 RIO、占 3.27%,来自用户钱包。事发后,Realio 已暂停平台访问,并冻结客户钱包资金转移;Algorand 和 Stellar 的跨链桥将无限期关闭。

由于市场流动性不足,黑客仅变现了约 3.7% 的被盗资产,大部分资产仍停留在攻击者控制的钱包中。

MAYAChain:连环漏洞攻击损失约 170 万美元

8 月 18 日,跨链流动性协议 MAYAChain 遭遇攻击,损失约 170 万美元。

8 月加密安全损失约 2.15 亿美元,价格操纵升为主要威胁 4

攻击者利用 6 个相互关联的软件漏洞制造虚假账户余额,从协议资金池中盗取约 20.83 枚 BTC,按报告所列约合 134 万美元,并转走其他资产。事件发生后,MAYAChain 网络暂停交易,结算代币 CACAO 跌近 89%,流动性池总价值下降约 1100 万美元。MAYAChain 已于 8 月 19 日暂停网络运营。

钓鱼与 Rug Pull:5 起典型事件

报告还列出 8 月的 5 起典型钓鱼和 Rug Pull 事件。

  • 8 月 13 日,Arbitrum 上一名以 0xa707 开头地址的受害者签署钓鱼邮件,损失价值 549,744 美元的 USDC。
  • 8 月 22 日,一名以 0x7Ba7 开头地址的受害者因从受污染的转账记录中复制错误地址,损失约 200 万美元。

「特朗普数字黄金」GOLD 代币 Rug Pull

报告称,8 月 29 日,诈骗团伙控制 realtrumpcoins.com 网站和 @realtrumpcoins1 账号,恶意发行 GOLD 代币,并宣称获得特朗普方面支持。

GoPlus 披露,该团伙获利约 820 万美元。GOLD 代币市值一度升至约 6000 万美元,随后快速被抛售,价格跌约 99%。链上数据显示,相关团队地址一度控制约 82.45% 的代币供应量,其中 15 个关联钱包抛售 2.245 亿枚 GOLD,获利约 33 万美元,由此引发 Rug Pull 质疑。

Tornado Cash 过期域名钓鱼攻击

8 月 18 日至 20 日,隐私混币工具 Tornado Cash 的官方域名 tornado.cash 因过期未续费被黑客抢注并劫持,随后被用于搭建高仿钓鱼页面。该事件造成约 230 万美元损失。

报告称,一名以太坊用户通过浏览器过时书签访问旧版网站后,在 12 小时内被分批盗走 1010 枚 ETH,按当时市值约 230 万美元。该域名是在原开发团队因美国 OFAC 制裁未续费后被他人注册。另有链上数据显示,另一名用户损失了 810 ETH。

Hyperliquid 用户遭 Google 广告钓鱼

8 月 13 日,一名 Hyperliquid 用户疑似通过 Google 搜索广告进入伪造的 Hyperliquid 网站,随后遭遇钓鱼攻击,约 55 万美元 USDC 被转入攻击者控制的钱包。

链上分析显示,攻击者通过 3 笔交易完成资金转移。报告称,这起事件再次暴露出“搜索引擎广告 + 品牌仿冒网站 + 钱包授权”这一钓鱼模式的风险。

8 月安全态势的三项变化

零时科技在报告中将 2026 年 8 月的区块链安全态势概括为三项显著变化:价格操纵成为最大威胁,治理漏洞进入规模化利用阶段,攻击呈现出更强的预谋性。

报告称,本月攻击手法发生结构性转变,价格操纵取代传统合约漏洞成为主要损失来源。攻击者利用流动性不足的代币作为价格操纵入口,绕开代码审计防线。与此同时,治理权限滥用从偶发事件演变为系统性风险,治理机制设计缺陷正成为新的攻击目标。

报告还提到,上游依赖组件漏洞使单次补丁延迟就可能引发多条链连锁反应,暴露出共享模块生态中的单点失效风险。钓鱼诈骗也出现新的变化,过期域名劫持成为新的攻击入口,X 账号被入侵后推广假代币的行为持续规模化。报告将预谋性布局和补丁抢跑战术列为新的常见做法。

零时科技给出的安全建议

个人用户

  • 定期检查并撤销钱包授权,警惕过期域名劫持和钓鱼链接。
  • 使用官方书签访问常用协议,避免通过搜索引擎或过期域名跳转。
  • 高价值资产使用独立钱包隔离风险。

项目方

  • 严格管控治理权限,对 DAO 治理提案设置更高投票门槛和延迟执行机制。
  • 对预言机定价实施多源验证,防止流动性不足的代币被用于价格操纵。
  • 建立上游依赖组件的安全预警与补丁响应机制。
  • 建立 7×24 小时异常监测与熔断机制。

行业层面

  • 推动治理机制安全标准建立。
  • 加强对价格操纵攻击的行业级防御研究。
  • 建立上游依赖漏洞的快速预警与补丁同步机制。
  • 加强 APT 威胁情报共享与黑名单库建设。
本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。