Beosin 安全团队发布的 2026 年 8 月 Web3 安全月报显示,8 月各类安全事件损失金额总计约 7615 万美元,重大安全事件共 29 起,主要原因是合约漏洞。

按成因划分,因合约或网络漏洞引发的安全事件有 18 起,因私钥泄露受损的事件有 2 起。报告认为,智能合约安全与私钥管理仍是 Web3 安全中的薄弱环节。
8 月损失靠前事件
8 月 13 日,个人用户地址 0x13e3....179e 因私钥泄露,被盗走 WBTC、cbBTC、LDO、USDS、CRV 等加密资产,总损失约 2560 万美元,是当月实际损失最高的安全事件。
8 月 30 日,Cronos 网络上的借贷协议 Tectonic 因合约漏洞遭到攻击,预计损失约为 7400 万美元。攻击发生后,Cronos 网络采取紧急措施,暂停网络并回滚交易。黑客最终通过跨链交易,成功转移约 600 万美元到 Ethereum 网络。

另外,Harmony 公链因漏洞被额外铸造约 40 亿枚 ONE 代币,名义损失超过 400 万美元,但由于最终通过回滚交易清除了伪造代币状态,因此这部分不计入损失。
被攻击项目类型与链上分布
8 月被攻击对象覆盖公链、借贷协议、钱包应用、代币合约、跨链桥和普通用户等多种类型。其中,DeFi 类项目损失金额最高,达到 3309 万美元;个人地址因私钥泄露或钓鱼造成的损失约为 2840 万美元。
从事件数量看,代币类合约被攻击次数最多,共 10 次;DeFi 类合约排在第二,共 9 次。
按链统计,损失金额最高的是 Ethereum,超过 4858 万美元,共发生 15 起安全事件。报告提到,目前多数 DeFi 协议攻击以及针对巨鲸的钓鱼攻击,仍以 Ethereum 为主。安全事件次数第二多的是 BNB Chain,但攻击目标主要集中在代币合约,损失金额相对较小。除此之外,Cronos、Base、Harmony、Bitcoin、Solana 等公链也都出现了安全事件,反映出链上攻击正呈现多链分布。

Tectonic 与 Moonwell:价格操纵导致超额借贷
报告将 Tectonic 和 Moonwell 列为典型案例。两者都属于链上借贷协议,被攻击的共同原因是,部分流动性较弱的抵押代币价格遭到操纵,攻击者借此抬高抵押品估值,借出超额资产获利。
在 Tectonic 事件中,攻击者将协议治理代币 TONIC 的价格推高 100 倍,获得约 7400 万美元的借款额度,随后借出 USDT 等资产。事件发生后,Cronos 紧急暂停整条链出块。攻击者在停链前通过跨链操作转出约 600 万美元到以太坊,随后 Cronos 进行了回滚,以挽回损失。
报告披露的黑客在以太坊获利地址为 0xc404160B79BD8905061a1cAecBeCa2EEab3f72DD。资金流向方面,目前约 2659 ETH 仍存放在 0xc4041,另有 140.1 ETH 转移至 0x6df89c42f0abdfaa2b5b77edcdafbc945ed6ee6c,之后继续分散发送到多个新创建地址。

Moonwell 方面,攻击者操纵流动性不足的 MAMO 代币价格借出 cbBTC,造成约 870 万美元损失。
报告指出,这两起事件并非源于智能合约代码漏洞,而是协议直接从薄弱的现货流动性中给抵押品定价,导致抵押品价值计算失真。针对这类风险,协议可引入多个预言机获取不同来源的数据,并在价格剧烈波动时加入额外判断机制。
Harmony:分片系统中的重放攻击
Harmony 是一条支持分片的 Layer 1,运行 4 个分片,并通过基于收据的异步跨分片机制在分片之间转移资产。按照其设计,源分片为出站交易生成加密收据,目标分片在记账前验证该收据及其 Merkle 证明是否与已签名的源区块头匹配,而且每个收据只能使用一次。
这次攻击的漏洞出现在 Harmony 分片系统的遗留部分。此前 Harmony 通过检查两个字段 CXMerkleProof.ShardID 和 BlockNum,判断一份分片收据是否已被使用。问题在于,这两个字段位于已签名区块头之外,攻击者可以修改它们,而不会破坏现有校验流程。

攻击过程中,攻击者拿到一份跨分片收据后,修改其中的 ShardID 和 BlockNum,使校验程序将其识别成一份新的收据。目标分片接受了被修改的收据并再次记账,而原始分片没有扣除对应资产。
报告将其定义为一次典型的重放攻击,并给出防范建议:凡是用于标记「一次性使用」的字段,都必须纳入已签名头部认证范围;在验证收据时,应直接从已验签区块头读取分片 ID 和区块号,而不是信任证明结构中未经认证的字段。
Term Finance:低成本发起治理攻击
报告还分析了 Term Finance 攻击。Term Finance 是一个 DeFi 固定利率借贷协议,其每个金库都是基于 Yearn V3 代码的 ERC-4626 Vault。该协议的金库治理不是批准制,而是否决制,即策展人提交参数变更提案后,治理者打开投票窗口,由 LP 代币持有者提出反对意见。

Beosin 认为,这套治理机制存在两个明显问题:
- 缺乏绝对票数或资本下限。提案通过条件 isSupportThresholdReached() 和 isMinParticipationReached() 只检查相对比例,不检查绝对票数,因此只要达到相对多数,提案就可能通过,而不受总投票人数或资本规模约束。
- 参与度极低。几乎没有存款人将金库份额 tmvETH 封装成治理代币 gtmvETH 参与投票,导致相关金库治理代币总供应量极低。
攻击者利用这一设计缺陷,以较低成本完成对金库的治理攻击。过程包括:
- 获取投票权:攻击者用约 0.5 ETH 换得约 0.485 个 tmvETH 金库份额,并按 1:1 封装成 0.485 个 gtmvETH,取得投票权。
- 发起恶意提案:创建提案时,合约记录的治理代币总供应量仅为 0.535 gtmvETH,攻击者持有的 0.485 gtmvETH 已占总量的 90.66%。
- 投票与执行:攻击者作为唯一投票者投出赞成票。在没有反对票的情况下,其支持率远高于 50% 阈值,同时其投票权也超过了依据极低总供应量计算出的最低参与门槛 minVotingPower。
- 提取资产:提案通过后,恶意操作被执行,金库中的 WETH 被取出。
攻击者以同样手法攻破了 Term Finance 的 6 个金库,造成约 850 万美元损失。
对于链上治理风险,报告提出三项预防方向:

- 设置绝对票数或资本下限,治理提案不能只依赖相对比例通过,赞成票应达到固定金额门槛,或满足一定独立地址数量。
- 为时间锁设置监护人或取消路径。治理执行虽有延迟,但延迟本身不等于防护,项目方需要在延迟期间具备及时取消恶意提案的能力。
- 持续监控治理参与度。当发现某个金库治理代币总供应量或投票参与率异常偏低时,应及时预警,必要时自动触发保护措施。
8 月安全趋势与风险提示
Beosin 认为,2026 年 Web3 安全面临的更深层趋势,是攻击面的系统性扩大。漏洞不只出现在代码层面,也出现在日常运营、交互操作、链上治理和商业运行逻辑中,单靠少量安全审计或单一工具,已无法覆盖这些风险。
报告还提到,针对 DeFi 合约和个人用户的攻击仍然频繁。合约漏洞或授权问题都容易被攻击者利用,开发者和运营者需要重新检查合约安全性,对于承担核心业务的合约,应进行多次、多方安全审计。
对个人用户而言,报告建议定期使用区块链浏览器或撤销授权工具,检查并取消不再使用的合约授权,同时持续了解常见及新增的钓鱼手法,以提高安全意识。

