8 月 30 日,Cronos 验证者冻结整条区块链。
在此之前 24 小时,Fogo 也做了同样的事;再往前一周,Cosmos Labs 向所有运行其 EVM 模块的链发出紧急通知:要么升级,要么停机。
三条路径并不相同,链上治理结构也各异,但最后落到的是同一种处置方式——把链停掉。
Cronos:约 20 分钟内的价格操纵,牵出约 7500 万美元借款
Cronos 这次事件的攻击目标是 Tectonic。文中称,这是 Cronos 上最大、也几乎是唯一的借贷协议,TVL 约 1.217 亿美元,占整条链 DeFi 锁仓量的 46%。攻击支点则是 Tectonic 的治理代币 TONIC,一个流动性很薄的标的。
攻击方式并不新。攻击者在大约 20 分钟内将 TONIC 价格拉升约 100 倍,再把这些被抬高价格后的代币作为抵押品,从借贷池借出 cbBTC、USDC、WETH 等资产。
链上研究者 Weilin Li 估算,攻击者持有约 364.6 万亿 TONIC。按照 20% 的抵押因子计算,这一仓位在价格被操纵后的估值需要达到约 3.75 亿美元,才能支撑约 7500 万美元的借款。这一结果与约 100 倍的价格拉升幅度相互对应。
Cronos 验证者的反应很快。链被冻结时,攻击者仅将约 600 万美元通过跨链桥转移到以太坊,其余约 6000 万美元仍留在已经停止出块的链上。
Crypto.com CEO Kris Marszalek 随后在 X 上表示,Crypto.com 的 App 和交易所未受影响,安全团队正在协助调查。
这次停链控制住了进一步外流,也把一个现实摆到台前:Cronos 之所以能快速协调停机,与其验证者集合规模较小有关。
文中提到,Cronos 基于 Tendermint 共识,验证者上限为 100 个,实际活跃数量更少。紧急协调因此更高效,但也让去中心化的边界变得更难回避。
与 Mango Markets、Moonwell 的攻击路径高度相似
这类操作在 DeFi 历史上并非首次出现。2022 年 10 月,Avraham Eisenberg 用近似手法从 Solana 上的 Mango Markets 抽走超过 1 亿美元:先操纵低流动性的 MNGO 代币价格,再以虚高抵押品借出真实资产。Eisenberg 后来被逮捕,并以商品欺诈罪被定罪。
文中据此指出,相关法律先例已经存在:即便攻击者在技术层面遵循了协议规则,操纵 DeFi 代币价格仍可能构成刑事犯罪。
三天前,Base 网络上的借贷协议 Moonwell 也因同样模式损失约 870 万美元。攻击者操纵了低流动性代币 MAMO 的价格,并借出 cbBTC 和 USDC。这也是 Moonwell 在 11 个月内第三次出现与预言机相关的安全事件。
从 Mango Markets 到 2026 年的 Cronos 与 Moonwell,链和代币名称都在变化,核心逻辑没有改变。
文中将此类风险比作银行接受一幅未经权威鉴定的画作作为质押品:账面价格并不等同于真正可兑现的价值。对 DeFi 借贷协议来说,允许低流动性代币充当抵押品,风险会在极端情况下集中暴露。
Fogo:先称主网未受影响,约 15 小时后停链
Fogo 的情况则落在另一条线上。
8 月 29 日晚,美东时间 9:13 PM,Fogo 基金会在 X 上发文称,一名未知攻击者「入侵」了基金会,导致 4 亿枚 FOGO 代币被转移给不法分子。基金会表示,已通知交易所和执法机构,同时强调「Fogo 区块链本身未受影响,继续正常运行」。
4 亿枚 FOGO 占创世总供应 100 亿枚的 4%,但占当前流通供应的 10% 以上。按事发时 FOGO 约 0.0075 美元的价格计算,这部分代币价值约 300 万美元。绝对金额不算特别大,但对一条市值并不高的 L1 而言,超过 10% 的流通量突然落入攻击者手中,已经足以形成系统性风险。
交易所的反应更早。文中提到,Bitget 在 Fogo 官方披露前约一小时就暂停了 FOGO 充提,理由是「钱包维护」。KuCoin 随后也跟进。
随后发生的变化更受关注。基金会在表态「链正常运行」后,大约又过了 15 个小时,Fogo 停掉了主网。公告称,暂停是为了防止受影响资产被进一步转移,验证者将升级网络,以「限制与未授权活动相关的地址」。
也就是说,Fogo 从「主网未受影响」转向停链,只隔了大约一夜。
截至文中发稿,基金会尚未披露攻击向量,也没有说明被盗代币来自运营储备还是财务持有。与安全事件同样重要的,是它引出的治理问题:如果 Fogo 可以通过验证者协调停掉整条链,并冻结特定地址,那么其去中心化程度应如何定义。
Cosmos EVM:一个整数下溢 Bug,波及六条链、持续四个月
Cosmos EVM 的问题并不局限于单条链,而是共享代码库层面的漏洞。
Cosmos EVM 是开源模块,允许基于 Cosmos SDK 的区块链运行以太坊兼容的智能合约。任何采用这一模块的链,都会继承同一份代码中的缺陷。
此次漏洞是整数下溢错误。文中称,当一个锁仓账户的委托金额超过其可消费余额时,系统不会报错,而是让余额「回绕」到一个接近 2 的 256 次方的巨大数值。攻击者不需要管理员权限,只需构造一笔特殊交易,就可能让任意账户突然拥有近乎无限的余额。
时间线:4 月报告,8 月确认,随后扩散
4 月 25 日,有研究者通过 Cosmos Labs 的漏洞赏金计划报告这一缺陷。测试团队当时的结论是,生产网络不受影响。修复随后作为常规更新推送,没有被标记为安全关键,也没有发布漏洞通告,更未通知下游链运营者。
8 月 13 日,团队内部确认,所有 Cosmos EVM 链都受影响。8 月 19 日,修复版本发布。8 月 20 日,也就是修复发布一天后,首起攻击落在 MANTRA 上。之后五天内,攻击扩散到六条链,包括 MANTRA、TAC 和 KiiChain,总损失约 572 万美元。
Cosmos Labs 在应急响应中联系了 40 条链,并发现还有 11 个此前根本不在其注册名单上的 Cosmos EVM 部署。文中称,在一个拥有超过 115 条公共链的生态系统里,代码维护方甚至不知道谁在使用自己的模块,这件事本身就足够令人不安。
8 月 24 日,Cosmos Labs 在 X 上发布公开声明,建议所有运行 Cosmos EVM 模块的链要求验证者停机。由于修复属于状态变更级别,也就是 state-breaking,需要协调升级;无法立即升级的链,被建议直接停链。
文中还提到,这并非首次出现同类供应链级安全事件。2026 年 1 月,攻击者利用同一代码库中的 ICS20 预编译漏洞,从 Saga 的 EVM 网络盗走约 700 万美元。同一代码库、同一年,已出现两次供应链级别安全事故。
按文中说法,开源软件共享模型在效率上有明显优势,但安全层面的代价也很直接:一个 Bug 可以在整个生态内迅速扩散。传统软件行业通常会采用 CVE 编号、强制安全通告和下游补丁窗口等机制,而 Cosmos Labs 在这次事件中跳过了几乎所有这些步骤。
同样是停链,市场给出的反馈并不一致
文中提到,BeInCrypto 在报道 Cronos 停链时引用过一句话:一条可以被关掉的链,同时也是一条可以追回资金的链。
Cronos 停链后,CRO 代币反而上涨约 4% 至 5%。市场的定价指向「成功止损」。约 6000 万美元被盗资产仍困在链上,如果验证者最终选择回滚或将相关地址列入黑名单,这部分资金存在被追回的可能。不过,Tectonic 的存款人至今尚未得到任何偿还承诺。
Fogo 停链后,FOGO 价格已下跌 18% 至 20%。攻击者手中的 4 亿枚代币能否被冻结,取决于「限制地址」在技术上具体意味着什么,而 Fogo 目前没有作出解释。与此同时,9 月 26 日还有约 15.4 亿枚 FOGO 即将解锁,占总供应的 15.44%。在这一时间点前后发生安全事件,市场信心受到的压力更大。
在 Cosmos EVM 相关案例里,MANTRA 停机约 30 小时后恢复出块,并表示用户余额未受影响;TAC 于 8 月 22 日停在区块 24,671,475,发稿时仍未恢复;KiiChain 确认遭到 18 次攻击,损失约 1.48 亿枚 KII。
面对同一类漏洞,不同链走向了不同结果。
安全事件还在增加,停链成了最后手段
文中列出的统计显示,2026 年上半年,Blockaid 报告链上安全事件损失超过 11 亿美元,涉及 212 起事件。CertiK 给出的数字更高:344 起事件,损失约 13.1 亿美元,已经超过 2025 年全年总和。
这些数字指向的不是改善,而是恶化。攻击手法在重复,也在演变,但防御机制并没有同步补上短板。低流动性代币的预言机定价,以及共享代码库的安全审计,仍是两个反复暴露的问题。
从 Cronos 到 Fogo,再到 Cosmos EVM,最后兜底的方案都是停链。至于停链之后如何处理,是回滚、拉黑地址,还是按原状重启,每一种选择都不仅是技术操作,也会留下治理层面的后果和先例。

