Beosin:8 月 Web3 重大安全事件 29 起,损失约 7615 万美元

Beosin:8 月 Web3 重大安全事件 29 起,损失约 7615 万美元

N
News Editor
2026-09-08 10:32:18
Beosin 安全团队披露,2026 年 8 月 Web3 领域共发生 29 起重大安全事件,损失约 7615 万美元,合约或网络漏洞仍是首要原因。按类型看,DeFi 项目损失约 3309 万美元,个人地址因私钥泄露或钓鱼损失约 2840 万美元。单笔实际损失最高的是一名用户地址私钥泄露事件,约损失 2560 万美元;Tectonic 攻击中,黑客在 Cronos 回滚前跨链转出约 600 万美元。

Beosin 安全团队发布的 2026 年 8 月 Web3 安全月报显示,8 月各类安全事件损失金额总计约 7615 万美元,重大安全事件共 29 起,主要原因是合约漏洞。

Beosin:8 月 Web3 重大安全事件 29 起,损失约 7615 万美元 2

按成因划分,因合约或网络漏洞引发的安全事件有 18 起,因私钥泄露受损的事件有 2 起。报告认为,智能合约安全与私钥管理仍是 Web3 安全中的薄弱环节。

8 月损失靠前事件

8 月 13 日,个人用户地址 0x13e3....179e 因私钥泄露,被盗走 WBTC、cbBTC、LDO、USDS、CRV 等加密资产,总损失约 2560 万美元,是当月实际损失最高的安全事件。

8 月 30 日,Cronos 网络上的借贷协议 Tectonic 因合约漏洞遭到攻击,预计损失约为 7400 万美元。攻击发生后,Cronos 网络采取紧急措施,暂停网络并回滚交易。黑客最终通过跨链交易,成功转移约 600 万美元到 Ethereum 网络。

Beosin:8 月 Web3 重大安全事件 29 起,损失约 7615 万美元 3

另外,Harmony 公链因漏洞被额外铸造约 40 亿枚 ONE 代币,名义损失超过 400 万美元,但由于最终通过回滚交易清除了伪造代币状态,因此这部分不计入损失。

被攻击项目类型与链上分布

8 月被攻击对象覆盖公链、借贷协议、钱包应用、代币合约、跨链桥和普通用户等多种类型。其中,DeFi 类项目损失金额最高,达到 3309 万美元;个人地址因私钥泄露或钓鱼造成的损失约为 2840 万美元。

从事件数量看,代币类合约被攻击次数最多,共 10 次;DeFi 类合约排在第二,共 9 次。

按链统计,损失金额最高的是 Ethereum,超过 4858 万美元,共发生 15 起安全事件。报告提到,目前多数 DeFi 协议攻击以及针对巨鲸的钓鱼攻击,仍以 Ethereum 为主。安全事件次数第二多的是 BNB Chain,但攻击目标主要集中在代币合约,损失金额相对较小。除此之外,Cronos、Base、Harmony、Bitcoin、Solana 等公链也都出现了安全事件,反映出链上攻击正呈现多链分布。

Beosin:8 月 Web3 重大安全事件 29 起,损失约 7615 万美元 4

Tectonic 与 Moonwell:价格操纵导致超额借贷

报告将 Tectonic 和 Moonwell 列为典型案例。两者都属于链上借贷协议,被攻击的共同原因是,部分流动性较弱的抵押代币价格遭到操纵,攻击者借此抬高抵押品估值,借出超额资产获利。

在 Tectonic 事件中,攻击者将协议治理代币 TONIC 的价格推高 100 倍,获得约 7400 万美元的借款额度,随后借出 USDT 等资产。事件发生后,Cronos 紧急暂停整条链出块。攻击者在停链前通过跨链操作转出约 600 万美元到以太坊,随后 Cronos 进行了回滚,以挽回损失。

报告披露的黑客在以太坊获利地址为 0xc404160B79BD8905061a1cAecBeCa2EEab3f72DD。资金流向方面,目前约 2659 ETH 仍存放在 0xc4041,另有 140.1 ETH 转移至 0x6df89c42f0abdfaa2b5b77edcdafbc945ed6ee6c,之后继续分散发送到多个新创建地址。

Beosin:8 月 Web3 重大安全事件 29 起,损失约 7615 万美元 5

Moonwell 方面,攻击者操纵流动性不足的 MAMO 代币价格借出 cbBTC,造成约 870 万美元损失。

报告指出,这两起事件并非源于智能合约代码漏洞,而是协议直接从薄弱的现货流动性中给抵押品定价,导致抵押品价值计算失真。针对这类风险,协议可引入多个预言机获取不同来源的数据,并在价格剧烈波动时加入额外判断机制。

Harmony:分片系统中的重放攻击

Harmony 是一条支持分片的 Layer 1,运行 4 个分片,并通过基于收据的异步跨分片机制在分片之间转移资产。按照其设计,源分片为出站交易生成加密收据,目标分片在记账前验证该收据及其 Merkle 证明是否与已签名的源区块头匹配,而且每个收据只能使用一次。

这次攻击的漏洞出现在 Harmony 分片系统的遗留部分。此前 Harmony 通过检查两个字段 CXMerkleProof.ShardID 和 BlockNum,判断一份分片收据是否已被使用。问题在于,这两个字段位于已签名区块头之外,攻击者可以修改它们,而不会破坏现有校验流程。

Beosin:8 月 Web3 重大安全事件 29 起,损失约 7615 万美元 6

攻击过程中,攻击者拿到一份跨分片收据后,修改其中的 ShardID 和 BlockNum,使校验程序将其识别成一份新的收据。目标分片接受了被修改的收据并再次记账,而原始分片没有扣除对应资产。

报告将其定义为一次典型的重放攻击,并给出防范建议:凡是用于标记「一次性使用」的字段,都必须纳入已签名头部认证范围;在验证收据时,应直接从已验签区块头读取分片 ID 和区块号,而不是信任证明结构中未经认证的字段。

Term Finance:低成本发起治理攻击

报告还分析了 Term Finance 攻击。Term Finance 是一个 DeFi 固定利率借贷协议,其每个金库都是基于 Yearn V3 代码的 ERC-4626 Vault。该协议的金库治理不是批准制,而是否决制,即策展人提交参数变更提案后,治理者打开投票窗口,由 LP 代币持有者提出反对意见。

Beosin:8 月 Web3 重大安全事件 29 起,损失约 7615 万美元 7

Beosin 认为,这套治理机制存在两个明显问题:

  • 缺乏绝对票数或资本下限。提案通过条件 isSupportThresholdReached() 和 isMinParticipationReached() 只检查相对比例,不检查绝对票数,因此只要达到相对多数,提案就可能通过,而不受总投票人数或资本规模约束。
  • 参与度极低。几乎没有存款人将金库份额 tmvETH 封装成治理代币 gtmvETH 参与投票,导致相关金库治理代币总供应量极低。

攻击者利用这一设计缺陷,以较低成本完成对金库的治理攻击。过程包括:

  1. 获取投票权:攻击者用约 0.5 ETH 换得约 0.485 个 tmvETH 金库份额,并按 1:1 封装成 0.485 个 gtmvETH,取得投票权。
  2. 发起恶意提案:创建提案时,合约记录的治理代币总供应量仅为 0.535 gtmvETH,攻击者持有的 0.485 gtmvETH 已占总量的 90.66%。
  3. 投票与执行:攻击者作为唯一投票者投出赞成票。在没有反对票的情况下,其支持率远高于 50% 阈值,同时其投票权也超过了依据极低总供应量计算出的最低参与门槛 minVotingPower。
  4. 提取资产:提案通过后,恶意操作被执行,金库中的 WETH 被取出。

攻击者以同样手法攻破了 Term Finance 的 6 个金库,造成约 850 万美元损失。

对于链上治理风险,报告提出三项预防方向:

Beosin:8 月 Web3 重大安全事件 29 起,损失约 7615 万美元 8

  • 设置绝对票数或资本下限,治理提案不能只依赖相对比例通过,赞成票应达到固定金额门槛,或满足一定独立地址数量。
  • 为时间锁设置监护人或取消路径。治理执行虽有延迟,但延迟本身不等于防护,项目方需要在延迟期间具备及时取消恶意提案的能力。
  • 持续监控治理参与度。当发现某个金库治理代币总供应量或投票参与率异常偏低时,应及时预警,必要时自动触发保护措施。

8 月安全趋势与风险提示

Beosin 认为,2026 年 Web3 安全面临的更深层趋势,是攻击面的系统性扩大。漏洞不只出现在代码层面,也出现在日常运营、交互操作、链上治理和商业运行逻辑中,单靠少量安全审计或单一工具,已无法覆盖这些风险。

报告还提到,针对 DeFi 合约和个人用户的攻击仍然频繁。合约漏洞或授权问题都容易被攻击者利用,开发者和运营者需要重新检查合约安全性,对于承担核心业务的合约,应进行多次、多方安全审计。

对个人用户而言,报告建议定期使用区块链浏览器或撤销授权工具,检查并取消不再使用的合约授权,同时持续了解常见及新增的钓鱼手法,以提高安全意识。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。