事件档案

情报总览

DCI-2026-288

Notional V1 Escrow 算术截断漏洞造成约 173 万美元损失

Ethereum

事件概况

Notional 官方确认旧版 V1 合约遭利用。攻击路径通过自由抵押品计算中的整数截断绕过检查,提走约 69,257 DAI 和 1,658,525 USDC,并换成约 689.2 ETH。

文本档案索引

展开按日期排列的事件标题、摘要与主要来源。212 条记录
  1. DCI-2026-288

    Notional V1 Escrow 算术截断漏洞造成约 173 万美元损失

    Notional 官方确认旧版 V1 合约遭利用。攻击路径通过自由抵押品计算中的整数截断绕过检查,提走约 69,257 DAI 和 1,658,525 USDC,并换成约 689.2 ETH。

    主要来源:Notional 官方事件确认
  2. DCI-2026-289

    GebProxyActions 访问控制缺陷导致约 5.94 ETH 被盗

    部分历史 SAFE 把共享 GebProxyActions 合约登记为所有者。攻击者直接调用缺少调用者校验的 quitSystem,迁移并提取四个 SAFE 的剩余抵押品,共约 5.9436 ETH。

    主要来源:SlowMist 技术告警
  3. DCI-2026-287

    两笔 2024 年遗留钓鱼授权造成约 18.7 万美元盗币

    两名 Ethereum 用户此前签署的恶意授权长期未撤销。钱包重新收到 SYN 和 USDC 后,攻击者利用旧授权转走资产,公开合计为 187,046 美元。

    主要来源:Scam Sniffer 原始告警
  4. DCI-2026-286

    Float Protocol 因现货价格操纵损失约 2.8 万美元

    攻击者通过闪电贷扭曲 Uniswap V3 池的现货价格,使 Float Protocol 的 Hypervisor 错误计算份额价值,并在反复存取后净得约 10.71 ETH。

    主要来源:SlowMist 技术告警
  5. DCI-2026-285

    Ankr ankrFLOW 漏洞牵连 MORE Markets 储备

    Ankr 的 ankrFLOW 合约允许生成约 860 万枚无抵押代币,攻击者将其存入 MORE Markets 后借走约 1,550 万枚 WFLOW。Flow 官方按现货价格将储备影响修正为约 41 万美元。

    主要来源:Flow 官方事件说明
  6. DCI-2026-284

    Aquifer AMM 单向兑换漏洞导致约 247 万美元资产被抽走

    Aquifer 在 Solana 上的兑换程序接受攻击者伪造的代币账户和调用程序,连续完成 212 笔只有输出、没有真实输入的兑换,约 247 万美元资产随后被换成 SOL 并跨链至 Ethereum。

    主要来源:Bitquery 链上重建
  7. DCI-2026-276

    Balancer V1 BPool 储备压缩与舍入攻击

    SlowMist 披露 Balancer V1 BPool 在 WBTC 储备被压缩到极低值后,joinswapPoolAmountOut 的反算和舍入可让攻击者用极少输入铸造 BPT 并退出多资产池,估计损失约 234,000 USD。

    主要来源:SlowMist Balancer V1 告警
  8. DCI-2026-275

    Tectonic Cronos TONIC 价格操纵与链暂停

    Cronos 上的 Tectonic 借贷市场被利用,攻击者把低流动性 TONIC 价格推高后借出真实资产。安全机构估计约 66M 至 75M USD,约 6M USD 已桥至 Ethereum,其余大部分因链暂停滞留 Cronos。

    主要来源:Cronos Network 官方停链披露
  9. DCI-2026-274

    Ajna v2 Ethereum 多池清算会计操纵

    Ajna v2 多个 Ethereum 借贷池的内部清算会计被操纵,攻击者在多个抵押品池重复执行清算路径。项目方要求用户撤资并停止交互,外部监控估计损失约 775,000 USD。

    主要来源:Ajna 官方风险披露
  10. DCI-2026-270

    Fogo Foundation 钱包失陷,4 亿枚 FOGO 转出

    Fogo Foundation 官方确认未知行为者从基金会控制范围转出 4 亿枚 FOGO,约占总供应 4%。链本身保持运行,美元估值约 3.88M USD,完整地址和交易哈希尚未公开。

    主要来源:Fogo 官方公告
  11. DCI-2026-269

    Avici / Rain Solana 卡余额合约授权漏洞

    Rain 旧版 Solana 卡余额合约的授权路径被利用,攻击者通过签名提交和管理员加入流程批量提款。Avici 确认 1,685 名用户、500,859.22 USD 卡余额受影响并宣布退款;更广链上路径估计约 1.02M USD,不能与官方口径相加。

    主要来源:Avici 官方首次披露
  12. DCI-2026-273

    Moonwell Base MAMO 薄流动性价格操纵

    Moonwell Base 借贷市场的 MAMO 薄流动性价格被推高,攻击者以虚高抵押品借出 cbBTC、USDC 等真实资产。安全机构估计约 8.79M USD,Moonwell 随后限制相关市场。

    主要来源:Moonwell 官方处置
  13. DCI-2026-272

    CCC Token LP 会计逻辑攻击

    BNB Chain 上的 CCC Token sell 路径可直接改变 LP 中的 Token 储备,攻击者利用该逻辑造成价格异常并抽取流动性。TenArmor 估计涉资约 117,000 USD。

    主要来源:TenArmor CCC 告警
  14. DCI-2026-271

    TRON 地址投毒攻击簇影响 15 名受害者

    Specter 披露一组持续四周的 TRON 地址投毒攻击,15 名受害者合计损失约 9.4M USD。窗口内可核的 USDD 流入约 3,191,402.34,但不能直接视为窗口新增净损失。

    主要来源:Specter 攻击簇分析
  15. DCI-2026-265

    Enjin Managed Delegate Proxy 存储槽冲突导致管理权被接管

    Ethereum 上的 Enjin Managed Delegate Proxy 因 DELEGATECALL 存储槽冲突和未保护的初始化函数被接管,攻击者注册恶意 Adapter 并转移资产,SlowMist 估计损失约 162,000 USD。

    主要来源:SlowMist Enjin 技术告警
  16. DCI-2026-268

    CometDEX BLND-USDC 池在 Stellar 上被利用

    Stellar 上的 CometDEX BLND-USDC 池因同资产 USDC → USDC 交换造成储备计算异常,被重复利用约 36 次。SlowMist 口径约 717,518.92 USD,Blend 普通存款池未受影响,但 backstop 存款人受损。

    主要来源:Blend 首次警报
  17. DCI-2026-267

    PacaSwap SWAP / DAG 池被 metagraph 漏洞抽干

    PacaSwap 官方确认 SWAP / DAG 流动性池被 metagraph 漏洞抽干并暂停 Bridge。项目方承诺承担受影响 LP 损失,但没有公开美元金额、攻击地址或交易哈希。

    主要来源:PacaSwap 首次安全公告
  18. DCI-2026-266

    Trezor 利用多家加密服务泄露数据的新钓鱼浪潮

    Trezor 官方确认出现利用多家加密服务泄露数据的新一轮精准钓鱼活动。当前没有公开确认的新增链上损失,但活动已构成面向多链钱包用户的恶意传播威胁。

    主要来源:Trezor 官方钓鱼回应
  19. DCI-2026-264

    FH / FHToken PancakeSwap V2 卖出税逻辑被利用

    BNB Chain 上的 FH / USDT PancakeSwap V2 池被循环买卖利用,FHToken 卖出税逻辑错误地改写池储备,安全机构估计损失约 20,000 USD。

    主要来源:SlowMist FH 技术告警
  20. DCI-2026-263

    Realio / realio.fund 多链托管钱包持续被扫

    Realio 的 realio.fund 控制钱包自 8 月 25 日起在五条链出现持续异常转出。社区账本记录 127,918,788 RIO,报告给出的可流动资产约 263,596 USD;项目方确认 WebApp 被攻击并暂停相关服务。

    主要来源:Realio 官方攻击公告
  21. DCI-2026-256

    Arrakis V1 G-UNI 金库原子流动性三明治攻击

    攻击者利用 2021 年遗留 G-UNI ENS–WETH 金库状态依赖的 Uniswap V3 铸造/销毁记账,通过原子流动性操作抽取约 2.94 WETH,估值约 7,100 美元。Arrakis Pro 金库不受影响。

    主要来源:SlowMist Arrakis 警报
  22. DCI-2026-255

    Term Labs / Term Meta Vaults 治理攻击,约 850 万美元被抽走

    攻击者通过低成本 tmvETH / gtmvETH 投票权路径影响 Term Vault 治理并抽走约 850 万美元,包括约 2,843 ETH 和约 168 万美元稳定币。Term 已关闭 Meta Vaults、撤销 DAO 治理角色并禁止新增存款,提款仍可进行。

    主要来源:Term Labs 初始确认
  23. DCI-2026-254

    The Sandbox SAND OFT 权限劫持与异常铸币

    Base 上的 SAND OFT approveAndCall / LayerZero delegate 路径被滥用,攻击者铸造大量无抵押 SAND。The Sandbox 官方确认已遏制,Ethereum 与 Polygon 上的 SAND 未受影响,GoPlus 估计受流动性与储备约束的实际损失约 67 万美元。

    主要来源:Blockaid SAND OFT 首报
  24. DCI-2026-253

    Bofur Capital 标记地址遭地址投毒,损失约 200 万 USDC

    攻击者通过尘埃转账和相似前后缀地址污染历史记录,Bofur Capital 标记的 Ethereum 地址从 Compound 提款后误将 2,000,000 USDC 转入投毒地址,随后换成约 1,999,939.4763 DAI。

    主要来源:ScamSniffer Bofur 首帖
  25. DCI-2026-252

    MANTRA Chain Cosmos-EVM 漏洞利用与主网停机

    MANTRA 官方确认上游 Cosmos-EVM 模块漏洞被利用,主网在区块 17,449,398 附近暂停,两个 MANTRA 管理钱包受影响。官方称用户、交易所和合作方资金未受直接影响,主网随后恢复出块并部署 v8.4.0。

    主要来源:MANTRA 初始公告
  26. DCI-2026-251

    Rust crates.io 供应链恶意包事件

    Rust 官方安全响应确认 arrayref、internment 和 append-only-vec 恶意版本被发布,构建时会引入并执行恶意依赖。版本已删除并锁定账号,未确认具体加密项目或链上资金损失。

    主要来源:Rust 官方安全响应
  27. DCI-2026-246

    Solidity Pro VS Code 扩展投毒,面向 Web3 开发者的供应链威胁

    SlowMist 披露 Solidity Pro VS Code 扩展历史版本存在恶意活动,风险面覆盖浏览器钱包、本地私钥/助记词、API key、SSH key 和源码凭证。该事件属于已公开的恶意开发工具供应链活动,尚未确认单一链上受害交易。

    主要来源:SlowMist Solidity Pro X 告警
  28. DCI-2026-245

    MAYAChain 虚假补贴记账与组合型跨链流动性攻击

    MAYAChain 发生组合型协议攻击:虚假补贴和记账验证缺陷令 ARB.LINK 池出现无真实资产支撑的内部余额,攻击者通过流动性添加/移除抽取 CACAO 和 LINK,并将部分价值跨链转成 Bitcoin、Ethereum、Arbitrum 与 THORChain 侧资产。已确认转出 L1 价值约 1,356,218 美元,攻击者总价值约 1,647,599 美元。

    主要来源:Aaluxx MAYA 受损表态
  29. DCI-2026-238

    BitMart 中文官方 X 账号被接管

    BitMart 关联负责人确认中文官方 X 账号被盗,异常内容并非现任员工发布。原始恶意帖子已不可用,未发现可核验的链上盗币或用户资产损失。

    主要来源:BitMart 中文账号接管确认
  30. DCI-2026-237

    Solana 新人钱包被盗约 6.209 SOL

    链上交易显示一个 Solana 钱包转出 6.209202768 SOL,接收地址收到相应金额。私钥曾被导入交易 Bot,但公开证据无法确认 Bot、剪贴板、终端木马或社工是具体泄露点。

    主要来源:Solana 钱包盗转原帖
  31. DCI-2026-234

    SafePal 订单追踪插件数据泄露,约 39,798 名客户受影响

    SafePal 官方披露订单追踪插件发生未授权访问,约 39,798 名历史下单客户的姓名、邮箱、配送地址、电话和购买详情受到影响;种子、私钥、钱包密码、支付卡和政府证件号未涉及。

    主要来源:SafePal 官方披露
  32. DCI-2026-233

    FoxLpBondsPool 现货报价操纵与陈旧会计值导致约 11.87 万美元损失

    BNB Chain 上的 FoxLpBondsPool 先读取可操纵的 PancakePair 现货报价,再用陈旧的 _stakeAmount 触发 Treasury 铸造过量 Fox 奖励,攻击者在同一交易中卖回获利约 11.87 万美元。

    主要来源:SlowMist Fox 根因分析
  33. DCI-2026-232

    Trezor 物流商 ShipMonk 数据泄露,13,689 名客户受影响

    Trezor 官方披露物流提供商 ShipMonk 的第三方环境发生未授权访问,11,742 名客户的姓名、邮箱、电话和配送地址完整暴露,另 1,947 名客户暴露姓名、城市和邮箱。钱包、设备和备份词未被认定受损。

    主要来源:Trezor 官方披露
  34. DCI-2026-231

    Arbitrum 恶意 increaseAllowance 授权盗币约 55 万 USDC

    受害地址签署无限额 increaseAllowance 后,攻击者在 6 秒内通过 multicall 执行三笔 transferFrom,转走约 550,019.146870 USDC。安全帖约写 549,744 USDC,链上 Transfer 合计作为精确口径。

    主要来源:ScamSniffer Arbitrum 授权盗币告警
  35. DCI-2026-230

    TLBL 巨鲸疑似私钥泄露,约 2,500 万—2,560 万美元被清空

    两个公开 Ethereum 钱包在约 15 分钟内被清空,资产随后换成约 2,000 万 DAI 和约 3,000 ETH。安全机构倾向疑似私钥泄露,但受害者未发布终端取证;2,500 万—2,560 万美元是不同时间点的估值范围。

    主要来源:ScamSniffer TLBL 初报
  36. DCI-2026-228

    Harmony 跨分片收据重放导致异常铸币

    Harmony 官方法证更新确认首个异常活动位于 2026 年 8 月 12 日 07:25:41 的 Shard 0 区块 92,730,036,首波两次空区块铸币合计 40 亿 ONE;六笔、四钱包的完整重建口径为 3,010,000,100,000 ONE。跨分片收据重放是已确认主缺陷,空签名法定人数是仍待最终归因的辅助缺陷;没有公开最终冻结或美元净损失。

    主要来源:Harmony 首次处置、补丁与回滚选项
  37. DCI-2026-229

    Solana 地址投毒导致约 10 万 USDT 误转

    Cyvers 披露一起地址投毒事件,受害者从交易历史复制仿冒地址后误转约 100,012.89 USDT,攻击者随后将 USDT 换成约 52.8 ETH。原帖中的攻击者、受害者和损失交易标识符被截图省略,不能猜补为完整地址。

    主要来源:Cyvers 地址投毒告警
  38. DCI-2026-225

    Oraichain EVM 跨链转账漏洞导致 ORAI 未授权增发

    SlowMist Hacked Zone 与 Oraichain 官方说明显示,EVM 跨链转账漏洞导致 ORAI 未授权增发,网络随后暂停并进入销毁和核对流程;公开资料没有给出可核的损失金额。

    主要来源:Oraichain 官方安全说明
  39. DCI-2026-224

    Bifrost 三个 Farming Pool 共享 Guardian Vault 被利用

    Bifrost 确认三个 Farming Pool 的共享 Guardian Vault 被利用,涉及 881,150 DOT,公开估值约 720,000 USD。vDOT 底层 DOT 储备保持 1:1,完整攻击标识符尚未公开。

    主要来源:Bifrost 官方首报
  40. DCI-2026-222

    USM / FUM defund 定价逻辑被闪电贷与拆单利用

    USM / FUM 在 Ethereum 上的 defund 定价路径被闪电贷和约 64 次拆单调用利用,公开估计约 70.83 ETH,披露时美元估值约 136,000 USD。

    主要来源:CertiK 技术告警
  41. DCI-2026-221

    Coinsbuy 关联热钱包跨 Ethereum 与 TRON 被抽走约 7,900,000 USD

    Coinsbuy 关联热钱包在 Ethereum 与 TRON 出现集中异常流出,公开估值约 7,900,000 USD。部分资金经过 ChangeNOW、FixedFloat 和 BingX,具体根因与最终归集路径仍未完整公开。

    主要来源:DarkWebInformer 地址与首批路径
  42. DCI-2026-223

    Trezor / Ledger 赞助搜索广告钓鱼活动持续更新

    同一钓鱼活动在 Trezor 与 Ledger 品牌搜索结果中投放赞助广告,诱导用户进入仿冒页面并执行高风险钱包操作。跨窗口累计损失被估计超过 3,000,000 USD,严格窗口增量无法单独核定。

    主要来源:CoinDesk Trezor 赞助广告警报
  43. DCI-2026-214

    BTCPay Server 漏洞导致 Lightning 凭据泄露与钱包被盗

    BTCPay Server / LND 节点受到服务器漏洞或凭据泄露影响,Foundation、Citadel21 等运营方报告 Lightning 资金被抽走。公开报道尚未给出统一的受害范围和总损失。

    主要来源:BTCPay 漏洞与受害实体线索
  44. DCI-2026-213

    Base 钓鱼授权盗取约 500,000 USDC

    Base 上个人钱包遭钓鱼或恶意授权后转出约 500,000 USDC。攻击者随后在 Uniswap V4 低流动性池换成 WETH,最终约获得 67 WETH;大部分价值被 MEV 截取,不构成受害者返还。

    主要来源:PeckShield 告警
  45. DCI-2026-215

    ZEUS Bitcoin Lightning 基础设施遭入侵(客户资金零损失)

    SlowMist 记录 ZEUS Bitcoin Lightning 钱包及 LSP 基础设施遭入侵。事件得到缓解,客户资金没有损失或风险,相关服务曾短暂停机。

    主要来源:SlowMist Hacked Zone ZEUS 记录
  46. DCI-2026-212

    Keyv / Cacheable npm 供应链攻击

    Keyv / Cacheable 相关 npm 发布链被劫持,恶意版本可能窃取 CI/CD 和开发环境凭据并继续传播。多家安全团队交叉确认影响,但截至报告截止时间没有统一的直接链上损失金额。

    主要来源:SlowMist Web3 供应链告警
  47. DCI-2026-211

    RISEx RWA 策略未授权提款 673,011.56 USDC

    RISEx 相关 RWA 策略出现未授权提款,公开金额为 673,011.56 USDC。SlowMist 将事件日期记录为 8 月 3 日;项目方称随后修复并对 XLP 存款人全额赔偿,赔偿不等同于攻击者资金追回。

    主要来源:SlowMist Hacked Zone RISEx 记录
  48. DCI-2026-204

    KRON PEPE 池索引和记账遭干扰,官方确认无资金损失

    KRON 官方称内部 Token 被重新导入后造成 PEPE 池索引和记账失配,交易约两小时不可用,LP 存取暂停更久;团队恢复备份并封堵路径,明确表示没有资金被盗、抽干或移动。

    主要来源:KRON 透明度报告
  49. DCI-2026-203

    MOKE:BSC 复杂交易触发约 90.77 万美元可疑攻击告警

    TenArmor 监测到一笔包含多资产和多协议调用的成功交易,估算涉资约 90.77 万美元。交易和代币可在 BNB Smart Chain 核验,但根因、受害合约边界和最终净损失仍待独立分析。

    主要来源:TenArmor 原始告警
  50. DCI-2026-210

    LOOPSDAO / LpdFi 现货预言机操纵

    ExVul、Backward Labs 和链上研究记录了 LpdFi 在 BNB Chain 上的预言机操纵攻击。攻击者通过闪电贷和现货价格操纵移除 LP 并转出资产,公开估算损失约 696,952.81 USD。

    主要来源:ExVul 首报与攻击交易
  51. DCI-2026-205

    22 个 OKX Web3 扩展钱包被盗,疑似终端权限失陷

    一名用户称在下载多个来源不明 VPN 后,22 个 OKX Web3 扩展钱包资产被转出,约 1,000 USDT 报失并抢救约 300 USDT。公开证据支持个人钱包失陷线索,但尚无恶意样本、完整交易链或独立取证结论。

    主要来源:受害者原始 X 帖
  52. DCI-2026-199

    Swan Treasury 链下签名密钥泄露

    攻击者利用泄露的链下签名者密钥,把折扣参数设为 1,以约 19,700 USDT 买入约 687,000 STY 后抛售,净获约 625,000 USDT。Defimon 认为多次 ecrecover 均解析到同一硬编码签名者,支持密钥泄露结论。

    主要来源:Defimon Alerts 攻击分析
  53. DCI-2026-208

    Base 未验证合约任意低级调用盗取 16.623 WETH

    攻击者利用 Base 上未验证合约缺失访问控制的低级 CALL,滥用既有 WETH 授权从受害地址转出 16.623029776956898128 WETH。攻击发生于 7 月 30 日,8 月 1 日由漫雾披露,属于窗口内旧案技术披露。

    主要来源:漫雾技术告警
  54. DCI-2026-198

    Set Protocol ExchangeIssuance 状态膨胀攻击

    攻击者通过恶意 SetToken、预发行钩子和虚假估值器,在报价后把组件单位放大约 93.66 倍,使 ExchangeIssuance 过量转出真实资产。漫雾估算损失约 9,600 美元。

    主要来源:漫雾完整攻击分析
  55. DCI-2026-197

    COLDCARD 弱熵缺陷关联多波次 BTC 批量盗转

    Coinkite 确认旧版 COLDCARD 固件的种子生成存在弱熵缺陷。前三波已确认约 1,367.05 BTC;SlowMist 于 2026-08-12 披露多波累计至少 1,719 BTC、约 $111M、超过 5,200 个地址。8 月 3 日第四波初报 388.92748828 BTC 仍在核验,不与累计口径重复相加。

    主要来源:Coinkite 种子生成安全警告
  56. DCI-2026-194

    Relay AI 会议工具求职恶意软件活动

    SlowMist MistEye 披露一项针对 Web3 从业者的求职诈骗活动。攻击者冒充招聘人员,引导目标在 macOS 或 Windows 上安装伪装成 Relay AI 会议工具的恶意软件,以窃取终端凭据。

    主要来源:SlowMist 求职恶意软件预警
  57. DCI-2026-193

    LULA recycle() 储备操纵攻击

    LULA Rental 合约的特权 recycle() 可直接从 PancakeSwap V2 池转出 LULA 并调用 sync()。攻击者结合闪电贷、奖励领取和储备更新,最终获得 578,295.907588061 USDT。

    主要来源:BlockSec Phalcon 分析
  58. DCI-2026-191

    TheIndexFi 前成员委托权限未撤销事件

    TheIndexFi 的 X 账号发布异常钱包连接内容。项目方确认并非外部黑客接管,而是一名前成员仍保留委托访问权限;团队删除内容并撤销访问。没有确认受害交易或损失。

    主要来源:TheIndexFi 异常原帖
  59. DCI-2026-190

    CryptoDAO Global / PRO 访问控制漏洞

    CryptoDAO Global 的 PRO 合约旧实现中,exec() 缺少调用者检查。攻击者通过合约反复调用该函数并操纵 PRO/USDT 价格,获得约 52,000 美元利润;代理随后升级到增加调用者检查的新实现。

    主要来源:GoPlus 攻击分析
  60. DCI-2026-196

    ChainConnect 跨链桥遭未授权访问

    漫雾记录显示,ChainConnect 跨链桥在 Ethereum、BNB Chain、Avalanche 和 Polygon 上的合约通过 23 笔交易被转走约 65 万美元资产。Venom Foundation 随后确认桥平台发生安全事件并暂停全部桥操作。

    主要来源:漫雾 Hacked Zone 事件记录
  61. DCI-2026-114

    恶意 multicall 隐藏无限授权并转走 alphaUSDCDeltaV2

    受害者签署表面为 multicall 的交易后,内部调用向攻击地址授予无限 approve。约 36 秒后,攻击者通过 transferFrom 转走 332,787 枚 alphaUSDCDeltaV2,估值约 340,463 美元。

    主要来源:Scam Sniffer 主报警
  62. DCI-2026-111

    Garden Finance HTLC 与 solver 基础设施遭利用

    Garden Finance 的独立 solver 链下数据库遭入侵并被写入欺诈记录,导致 Ethereum、Base、Arbitrum 与 BNB Chain 的 HTLC 流程错误释放约 45 万 USDT。项目方称核心协议和智能合约未被攻破,并暂时下线应用。

    主要来源:Blockaid 主报警
  63. DCI-2026-110

    WEMIX$ 合约权限失陷与未经授权铸造

    WEMIX 官方确认 WEMIX$ 相关合约所有权失陷,攻击者未经授权铸造约 522.55 万枚 WEMIX$,并兑换为 30,736 WEMIX 与 724,198.27 USDC.e。公开损失采用约 73 万美元实际变现口径,不把异常铸造面值重复计入。

    主要来源:WEMIX 首次安全提示
  64. DCI-2026-189

    Projekt 奖励分配逻辑漏洞

    Projekt 的 GREEN/GOLD 奖励金库通过可公开调用的 trackPurchase() 按代币余额变化分配奖励,却未验证真实 ETH 支出。攻击者利用闪电贷与 skim() 制造虚假购买记录,并通过 massWithdraw() 提取约 301.7 ETH,估值约 56 万美元。

    主要来源:Defimon 技术分析
  65. DCI-2026-188

    Bankrbot X 账号与项目钱包失陷

    Bankrbot 的 X 账号在启用设备通行密钥的情况下仍被接管并发布假空投链接;同期,一个未启用多重验证的项目钱包被清空约 15 亿枚 BNKR。SlowMist Hacked Zone 记录损失约 479,885 美元。

    主要来源:Bankrbot 团队账号失陷公告
  66. DCI-2026-112

    Triple-A 多链热钱包异常流出

    Triple-A 官方确认公司热钱包在多链遭未授权访问,最终损失约 1,180 万美元,客户与商户资金未受影响。资金被兑换、桥接并集中至 Ethereum,服务完成安全检查后恢复。

    主要来源:PeckShieldAlert 多链异常流出报警
  67. DCI-2026-186

    Solido Cash 预言机错配导致异常铸币

    Solido Cash 的 SOLID 抵押品价格源失效后错误回退到接近 1 美元的 CASH 价格,使低价 SOLID 被高估。攻击者据此铸造 809,051.55 CASH,并换得约 293,705,544.97 SUPRA。

    主要来源:Solido 法证报告公告
  68. DCI-2026-113

    Lien Finance 多重集完整性校验漏洞

    Lien Finance 的 exchangeEquivalentBonds 仅比较异常项总数,没有逐一验证 bondID 的出现次数。攻击者重复输出 bondID 后铸造担保不足的 BondToken,并通过预授权端点兑换走 542,144.63 USDC。

    主要来源:SlowMist TI 报警与根因分析
  69. DCI-2026-058

    Evan Jawad 自述 PC 与账户失陷并损失加密资产及 NFT

    Evan Jawad 称未知文件导致 PC、多个账户和 X 被接管,钱包中超过 600 美元的资产及 NFT 被转走,总损失超过 1,000 美元。该记录是第一方陈述,未公开地址、TxID、样本或独立取证。

    主要来源:Evan Jawad 第一方陈述
  70. DCI-2026-056

    Robinhood CEO Vlad Tenev 的 X 账户被接管并推广假 VLAD 代币

    Robinhood 官方确认 Vlad Tenev 的 X 账户遭入侵并推广假 VLAD 代币,账户随后恢复。GoPlus 将地址 0xd70627fd9ee5b70906620a6f2001ba74457b438d 与假币部署及约 120 万至 130 万美元攻击者获利估计关联;该利润不是已确认受害者净损失。

    主要来源:Robinhood Comms 官方确认
  71. DCI-2026-187

    Verus–Ethereum Bridge 第二次同类漏洞攻击

    攻击者利用 Verus 与 Ethereum 对重复 proofRoots 的处理差异,让恶意 state-root 覆盖真实根,再以仅 0.01 VRSC 的出口请求构造膨胀导入证明,从桥储备提取约 744 万美元资产。

    主要来源:BlockSec Phalcon 根因修正
  72. DCI-2026-051

    B² Network 质押合约升级权限遭未授权访问

    质押服务已暂停;官方称问题已控制、预计无进一步影响,并承诺全额补偿。没有公开证据证明被转出的 BNB/ETH 已全部冻结、返还或追回;“将补偿”与“补偿已完成”必须区分。

    主要来源:B² 官方通报
  73. DCI-2026-050

    AFX Trade 托管桥遭攻击

    AFX 托管桥约 2,415 万 USDC 被提取并兑换为约 12,467.44 ETH。2026 年 7 月 25 日,监测显示攻击者通过 THORChain 将 655.4 ETH 换成 18.86 BTC,约 11,812 ETH 仍在相关地址;没有确认冻结、返还或追回。

    主要来源:AFX 官方通报
  74. DCI-2026-044

    183 天前恶意 Permit 未撤销导致再次盗走 75,780 USDC

    本次约 75,780 USDC 已被转走。公开信息没有确认追回、冻结、交易所拦截或受害者完成全部授权撤销;后续资金路径仍待追踪。

    主要来源:GoPlus Security 完整原帖
  75. DCI-2026-043

    42DAO / Balance Coin(BLC)预言机低价与即时清算攻击

    确认发生约 91.2 万—91.5 万美元攻击,BLC 一度暴跌约 99%。截至窗口结束,没有公开证据证明资金已冻结、追回或退还,也没有在已搜索到的项目官方 X 内容中取得正式处置公告。

    主要来源:SlowMist 根因、攻击者、受害者与合约
  76. DCI-2026-185

    FlashTrade 临时实例未经授权提款

    FlashTrade 官方确认临时实例发生 98,000 美元未经授权提款。新上线的提款批处理与监控系统迅速发现并限制影响;团队表示将全额承担该金额,用户资金不受影响。

    主要来源:FlashTrade 初始公告
  77. DCI-2026-041

    Wanchain Cardano—BNB Chain 桥 NIGHT 事件

    影响局限于 Wanchain 第三方桥,不是 Midnight 主链本身被攻破。多家交易所对相关账户或资产采取限制,但未公开完整冻结充值地址。

    主要来源:BlockSec 根因
  78. DCI-2026-040

    恶意 TRAE IDE 扩展

    恶意扩展被披露;开发者需卸载并轮换所有可能暴露的密钥。

    主要来源:SlowMist 原帖
  79. DCI-2026-039

    Zilliqa 合作交易所冷钱包被盗

    交易所充提被临时限制;调查继续。用户侧应区分「公链被黑」与「合作托管方失陷」。

    主要来源:Zilliqa 官方公告
  80. DCI-2026-038

    一年前恶意 Approve 延迟盗币

    约 8.4 万美元 USDT 被转走;同一钓鱼基础设施还出现在 7 月 22 日的 Permit 事件中。

    主要来源:GoPlus 原帖
  81. DCI-2026-037

    RWT

    约 11.81 万美元损失;根因与攻击者归集地址待进一步 Trace。

    主要来源:BscScan
  82. DCI-2026-036

    Allbridge Core

    协议暂停;赃款跨到 Ethereum。项目请求套利者退回异常获利用于补偿 LP。

    主要来源:CertiK 事件与出口地址
  83. DCI-2026-033

    虚假 Web3 招聘 GitHub 木马

    活动被 SlowMist 识别并预警;具体受害人数和链上损失未完整披露。

    主要来源:SlowMist 原帖
  84. DCI-2026-032

    CrowdRingCircle / 众环 CRC

    约 20.14 万美元流失;地址角色仍待 Trace 确认。

    主要来源:BscScan
  85. DCI-2026-031

    FCOW

    损失约 6.13 万美元;攻击者 EOA 与主攻击合约已入账,完整经济模型根因仍待专项复盘。

    主要来源:BscScan 攻击交易
  86. DCI-2026-030

    Across Protocol / Risk Labs relayer 伪造存款事件

    Across 官方复盘确认 Solana 链下事件读取缺陷导致 Risk Labs relayer 为伪造存款垫付真实资产,公开损失约 360 万美元。2026 年 7 月 28 日,攻击者标记地址向 Across Hub Pool Owner Multisig 返还 331.8 ETH,披露时估值约 623,900 美元。

    主要来源:Across 官方
  87. DCI-2026-028

    DeFiTuna

    项目称攻击向量已缓解,并启动调查和资金追回。

    主要来源:CertiK 完整 Incident Analysis
  88. DCI-2026-027

    Chi Protocol

    金额不大,但储备基本被抽干;属于硬编码面值导致的经济漏洞。

    主要来源:SolidityScan 原帖
  89. DCI-2026-026

    Cascade CLS Vault

    用户资金损失约 134 万 USDC;赃款完成多跳跨链。

    主要来源:PeckShield 原帖
  90. DCI-2026-047

    macOS 信息窃取木马:劫持 Telegram + 调包 Ledger/Trezor

    属高危终端威胁预警;中招后应视为「Telegram + 钱包种子」同时沦陷,立即轮换密钥、冻结 CEX、通知联系人防二次社工。

    主要来源:SlowMist 分析
  91. DCI-2026-024

    Ostium

    Ostium 暂停交易;大部分赃款已换成 ETH 并混入 Tornado Cash,剩余部分跨回 Ethereum 分散。

    主要来源:Cyvers 资金路径
  92. DCI-2026-022

    Drips Network

    协议损失约 24,882.99 DAI;根因明确为无边界检查的有符号类型转换。

    主要来源:SlowMist 技术说明
  93. DCI-2026-021

    VECAndETH

    损失约 10.96 万美元;地址角色仍需基于完整 Trace 确认。

    主要来源:BscScan
  94. DCI-2026-020

    Lumi Finance 智能账户授权漏洞

    约 26.4 万美元被盗;项目需把验证逻辑改为无状态副作用并撤销风险授权。

    主要来源:SlowMist 根因
  95. DCI-2026-048

    PHX(BSC)Pancake LP 被抽

    LP 侧约 156.21 WBNB(~$89.6K)被抽;典型小市值土狗单笔风险。 地址与 Tx 已按 BscScan / TenArmor / 技术复盘入正式账本。

    主要来源:TenArmor 原帖
  96. DCI-2026-019

    Solana OG 个人钱包被盗

    被盗 SOL 已大体完成出售和跨链;后续是否进入混币器未获同等级证据确认。

    主要来源:Lookonchain 原帖
  97. DCI-2026-018

    Bonzo Lend

    约数百万美元进入 Ethereum 并混币;Hedera 核心网络未被攻破,问题位于 Bonzo 及其预言机验证路径。

    主要来源:PeckShield 资金路径
  98. DCI-2026-023

    BarnBridge SMART Yield

    约 77.66 万 USDC 从历史授权用户处被转走;事件显示废弃协议和长期 Approve 仍有持续风险。用户应定期 revoke 已停运协议授权。

    主要来源:BlockSec Phalcon
  99. DCI-2026-015

    BONK DAO 恶意治理

    部分 BONK 进入交易所路径,大部分曾停留在攻击者控制地址;项目与交易所、Solana 基金会及执法部门合作追踪。

    主要来源:CertiK 初始接收地址
  100. DCI-2026-007

    Summer.fi / Lazy Summer

    截至 7 月 8 日至少 600 ETH 进入 Tornado Cash;项目暂停并修复受影响路径。

    主要来源:CertiK 攻击 Tx
  101. DCI-2026-046

    Gate 用户约 170 万美元账户接管争议

    Gate 用户报告账户被接管并损失约 170 万美元;资产已在链上拆分,平台随后道歉并协助追踪,双方对认证经过与责任仍有争议。

    主要来源:Etherscan HUB
  102. DCI-2026-012

    Hinkal Protocol

    受影响合约被项目方冻结;大部分赃款已混币或跨到 Bitcoin。

    主要来源:CertiK 地址
  103. DCI-2026-045

    Alkanes / DIESEL 索引器攻击

    Subfrost 称用户资金未损失,攻击尝试被架构拦截;索引器状态一致性问题随后被修复或缓解。

    主要来源:问题地址披露
  104. DCI-2026-009

    恶意 npm 包供应链攻击

    恶意包和伪造仓库被安全机构识别并预警,实际受害钱包数量和总损失尚未公开。

    主要来源:SlowMist 原帖
  105. DCI-2026-008

    Edel Finance / BackedFi 借贷市场

    项目遏制漏洞,但形成约 40.3 万美元坏账;攻击者所得已进入 Tornado Cash。RWA / xStocks / ERC4626 封装资产若被借贷协议直接当预言机,同类「捐赠抬汇率」会反复出现。

    主要来源:SlowMist 根因分析
  106. DCI-2026-106

    Vault4626(未具名 Base 金库)

    公开来源确认 Vault4626(未具名 Base 金库) 发生智能合约漏洞、链上攻击事件,但未披露统一可核的美元损失额。

    主要来源:公开安全预警或项目说明
  107. DCI-2026-105

    AIDC

    公开来源确认 AIDC 发生智能合约漏洞、链上攻击事件,但未披露统一可核的美元损失额。

    主要来源:公开安全预警或项目说明
  108. DCI-2026-104

    Cook Finance Issuance

    公开来源确认 Cook Finance Issuance 发生智能合约漏洞、链上攻击事件,损失约 $50,000。

    主要来源:公开安全预警或项目说明
  109. DCI-2026-103

    Mini Shai-Hulud / Miasma / Hades 扩展至 Go 模块

    公开来源确认 Mini Shai-Hulud、Miasma 和 Hades 恶意软件扩展至 Go 模块,构成供应链安全事件;未披露统一可核损失金额。

    主要来源:公开安全预警或项目说明
  110. DCI-2026-102

    czirker 开发者账户与 23 个 npm 包污染

    czirker 开发者账户失陷后,23 个 npm 包受到污染;该供应链事件未披露统一可核损失金额。

    主要来源:公开安全预警或项目说明
  111. DCI-2026-101

    Polymarket International

    公开来源确认 Polymarket International 发生 Front-end Vulnerability 事件,损失约 $3,000,000。

    主要来源:公开安全预警或项目说明
  112. DCI-2026-100

    Ocean Protocol BPool/SideStaking

    公开来源确认 Ocean Protocol BPool/SideStaking 发生智能合约漏洞、链上攻击事件,但未披露统一可核的美元损失额。

    主要来源:公开安全预警或项目说明
  113. DCI-2026-099

    Lixir Finance Permit 伪签名盗币

    公开来源确认 Lixir Finance Permit 伪签名盗币发生智能合约漏洞、链上攻击事件,损失约 $12,300。

    主要来源:公开安全预警或项目说明
  114. DCI-2026-098

    Yield Yak 投票子域名前端钱包抽干器

    Yield Yak 投票子域名被注入钱包抽干器,形成前端安全事件;未披露统一可核损失金额。

    主要来源:cryptopolitan.com 公开来源
  115. DCI-2026-097

    DLMC

    公开来源确认 DLMC 发生智能合约漏洞、链上攻击事件,损失约 $222,560。

    主要来源:公开安全预警或项目说明
  116. DCI-2026-096

    Royal.io/Royal Royalties

    公开来源确认 Royal.io/Royal Royalties 发生智能合约漏洞、链上攻击事件,损失约 $261,163。

    主要来源:公开安全预警或项目说明
  117. DCI-2026-095

    Gitcoin 投票子域名前端钱包抽干器

    Gitcoin 投票子域名被注入钱包抽干器,形成前端安全事件;未披露统一可核损失金额。

    主要来源:cryptopolitan.com 公开来源
  118. DCI-2026-005

    SecondFi Cardano 钱包可预测私钥漏洞

    SecondFi 网页钱包软件签名器的确定性随机数推导缺陷使部分 Cardano 私钥可由公开签名推导。公开资料确认约 1,600 万枚 ADA、约 240 万美元资产被盗。

    主要来源:公开安全预警或项目说明
  119. DCI-2026-094

    ATM LP 误转后被抢跑 Burn

    公开来源确认 ATM LP 误转后被抢跑 Burn 发生智能合约漏洞、链上攻击事件,但未披露统一可核的美元损失额。

    主要来源:公开安全预警或项目说明
  120. DCI-2026-093

    Taiko Bridge

    公开来源确认 Taiko Bridge 发生 Fake Proof Exploit 事件,损失约 $1,700,000。

    主要来源:公开安全预警或项目说明
  121. DCI-2026-092

    Quicksilver Zone

    公开来源确认 Quicksilver Zone 发生 Unchecked Proof Minting 事件,损失约 $3,500。

    主要来源:DeFiLlama Hacks 事件数据库
  122. DCI-2026-091

    OLPC/LABUBU

    公开来源确认 OLPC/LABUBU 发生智能合约漏洞、链上攻击事件,损失约 $1,115,904。

    主要来源:公开安全预警或项目说明
  123. DCI-2026-090

    JaredFromSubway MEV Bot

    公开来源确认 JaredFromSubway MEV Bot 发生 Reverse MEV Honeypot 事件,损失约 $7,500,000。

    主要来源:公开安全预警或项目说明
  124. DCI-2026-089

    mySwap CL

    公开来源确认 mySwap CL 发生 CL Pool Accounting Hack 事件,损失约 $300,000。

    主要来源:DeFiLlama Hacks 事件数据库
  125. DCI-2026-088

    Secret Network

    公开来源确认 Secret Network 发生 Unbacked Mint via ICS-20 事件,损失约 $4,670,000。

    主要来源:ourcryptotalk.com 公开来源
  126. DCI-2026-087

    Namada Shielded Pools

    公开来源确认 Namada Shielded Pools 发生 IBC Transfer Logic Exploit 事件,损失约 $600,000。

    主要来源:DeFiLlama Hacks 事件数据库
  127. DCI-2026-086

    JB

    公开来源确认 JB 发生智能合约漏洞、链上攻击事件,损失约 $49,958。

    主要来源:公开安全预警或项目说明
  128. DCI-2026-085

    WHALE

    公开来源确认 WHALE 发生智能合约漏洞、链上攻击事件,损失约 $3,460。

    主要来源:公开安全预警或项目说明
  129. DCI-2026-084

    Mastra 生态 140 余个包依赖投毒

    Mastra 生态 140 余个包被插入恶意依赖,形成大范围供应链事件;未披露统一可核损失金额。

    主要来源:公开安全预警或项目说明
  130. DCI-2026-083

    Little Boy Plus/LBP

    公开来源确认 Little Boy Plus/LBP 发生智能合约漏洞、链上攻击事件,损失约 $367,000。

    主要来源:公开安全预警或项目说明
  131. DCI-2026-082

    Aztec V1 EscapeHatch

    公开来源确认 Aztec V1 EscapeHatch 发生智能合约漏洞、链上攻击事件,损失约 $2,200,000。

    主要来源:DeFiHackLabs 链上复现
  132. DCI-2026-081

    RetoSwap

    公开来源确认 RetoSwap 发生 ACK Frontrun Attack 事件,损失约 $2,700,000。

    主要来源:DeFiLlama Hacks 事件数据库
  133. DCI-2026-080

    DIP

    公开来源确认 DIP 发生智能合约漏洞、链上攻击事件,损失约 $111,098。

    主要来源:公开安全预警或项目说明
  134. DCI-2026-109

    Thetanuts Finance

    公开来源确认 Thetanuts Finance 发生智能合约漏洞、链上攻击事件,损失约 $105,000。

    主要来源:公开安全预警或项目说明
  135. DCI-2026-079

    SStar Agent 伪 Web3 AI 项目恶意软件

    SStar Agent 伪装成 Web3 AI 项目传播恶意软件;未披露统一可核损失金额。

    主要来源:公开安全预警或项目说明
  136. DCI-2026-078

    Aztec Connect

    公开来源确认 Aztec Connect 发生智能合约漏洞、链上攻击事件,损失约 $2,190,000。

    主要来源:公开安全预警或项目说明
  137. DCI-2026-077

    openai_mcp 等 PyPI 恶意包活动

    openai_mcp 等恶意 PyPI 包形成软件供应链攻击;未披露统一可核损失金额。

    主要来源:公开安全预警或项目说明
  138. DCI-2026-075

    Raydium AMM

    公开来源确认 Raydium AMM 发生 Fake LP Mint Attack 事件,损失约 $1,340,000。

    主要来源:公开安全预警或项目说明
  139. DCI-2026-074

    Token of Power/TOP

    公开来源确认 Token of Power/TOP 发生智能合约漏洞、链上攻击事件,损失约 $1,580,000。

    主要来源:公开安全预警或项目说明
  140. DCI-2026-073

    NovaBox

    公开来源确认 NovaBox 发生智能合约漏洞、链上攻击事件,损失约 $107,000。

    主要来源:公开安全预警或项目说明
  141. DCI-2026-072

    Asterix

    公开来源确认 Asterix 发生 DN404 Forge Loop 事件,损失约 $40,000。

    主要来源:DeFiLlama Hacks 事件数据库
  142. DCI-2026-071

    Flooring Protocol

    公开来源确认 Flooring Protocol 发生 DN404 Forge Loop 事件,但未披露统一可核的美元损失额。

    主要来源:DeFiLlama Hacks 事件数据库
  143. DCI-2026-004

    Humanity Protocol 私钥失陷与 $H 非授权铸造

    Humanity Protocol 官方调查确认,攻击者通过钓鱼和远程控制恶意软件窃取项目密钥,在 Ethereum 与 BNB Chain 非授权转移、铸造并抛售 $H;统计采用后续约 3,600 万美元损失估值。

    主要来源:Humanity Protocol 官方调查摘要
  144. DCI-2026-070

    Syscoin Bridge

    公开来源确认 Syscoin Bridge 发生 Fake Proof Exploit 事件,损失约 $8,000,000。

    主要来源:halborn.com 公开来源
  145. DCI-2026-069

    Ambient CrocSwapDex

    公开来源确认 Ambient CrocSwapDex 发生智能合约漏洞、链上攻击事件,损失约 $110,000。

    主要来源:公开安全预警或项目说明
  146. DCI-2026-068

    ATOHook

    公开来源确认 ATOHook 发生智能合约漏洞、代币池攻击事件,损失约 $2,100,000。

    主要来源:公开安全预警或项目说明
  147. DCI-2026-067

    BOSS

    公开来源确认 BOSS 发生智能合约漏洞、链上攻击事件,损失约 $10,208。

    主要来源:公开安全预警或项目说明
  148. DCI-2026-066

    DTXT

    公开来源确认 DTXT 发生智能合约漏洞、链上攻击事件,损失约 $35,041。

    主要来源:公开安全预警或项目说明
  149. DCI-2026-065

    AISO Presale

    公开来源确认 AISO Presale 发生智能合约漏洞、链上攻击事件,损失约 $30,315。

    主要来源:公开安全预警或项目说明
  150. DCI-2026-064

    BY Token

    公开来源确认 BY Token 发生智能合约漏洞、链上攻击事件,损失约 $87,402。

    主要来源:DeFiHackLabs 链上复现
  151. DCI-2026-063

    ATM Token

    公开来源确认 ATM Token 发生智能合约漏洞、链上攻击事件,损失约 $243,543。

    主要来源:DeFiHackLabs 链上复现
  152. DCI-2026-062

    GPU.NET

    公开来源确认 GPU.NET 发生 Social Engineering 事件,损失约 $10,600。

    主要来源:DeFiLlama Hacks 事件数据库
  153. DCI-2026-061

    Red Hat Cloud Services npm 供应链投毒

    Red Hat Cloud Services 的 npm 发布链遭到污染,形成供应链安全事件;未披露统一可核损失金额。

    主要来源:公开安全预警或项目说明
  154. DCI-2026-060

    TSR

    公开来源确认 TSR 发生 Infinite Mint and Dump 事件,损失约 $2,500,000。

    主要来源:公开安全预警或项目说明
  155. DCI-2026-059

    Gnosis Pay

    公开来源确认 Gnosis Pay 发生 Zodiac Delay Module Exploit 事件,但未披露统一可核的美元损失额。

    主要来源:DeFiLlama Hacks 事件数据库
  156. DCI-2026-177

    Fluid Lending 奖励列表运营密钥失陷

    攻击者取得两个用于发起和批准 Fluid Merkle 奖励列表的运营私钥,得以提交并批准欺诈奖励列表。已核材料将影响限定在奖励机制,而不是 Fluid 核心借贷市场或 Vault 代码。 公开损失采用约 $215,000。

    主要来源:Fluid 治理门户
  157. DCI-2026-176

    AFI Protocol afiUSD Vault

    AFI 官方将其称为“复杂漏洞利用”,但截至所核官方帖尚未给出具体漏洞函数或最终根因;不得擅自把数据库的笼统分类改写成已确认私钥泄露。 公开损失采用约 $480,000。

    主要来源:AFI 官方安全事件更新
  158. DCI-2026-174

    AROS 价格操纵

    结构化数据库将根因列为闪电贷价格操纵,但本轮没有恢复项目官方说明、技术安全机构原帖、完整攻击交易或受影响池地址。 公开损失采用约 $295,000。

    主要来源:DeFiLlama Hacks 数据库
  159. DCI-2026-123

    Gravity Bridge

    验证者或签名私钥疑似泄露,使攻击者获得足以产生有效跨链提款授权的签名能力;具体密钥失陷位置尚无正式复盘。 公开损失采用约 $5,400,000。

    主要来源:PeckShield 资金流
  160. DCI-2026-180

    YSDAO 储备操纵

    慢雾档案称 Computility 关联的 YSDAO 项目在 PancakeSwap V2 池中遭合约调用与储备操纵。公开摘要没有给出具体被调用函数、储备更新缺陷或是否使用闪电贷,因此未作超出证据的推断机制。 公开损失采用约 $19,500.00。

    主要来源:慢雾 Hacked Zone 2026 年 5 月档案
  161. DCI-2026-179

    MoneyMon 签名验证绕过

    LegendaryMoneyMonNft 合约的 cliamRewred 函数依赖 recoverSigner 判断签名者是否为 admin,却没有正确处理 ecrecover 对无效签名返回 address(0)的情况。攻击者先把 admin 设置为零地址,再提供 r=0, s=0, v=27 的无效签名,使恢复地址同样为零地址,从而通过错误验证。 公开损失采用约 $85,519.47。

    主要来源:慢雾 Hacked Zone 2026 年 5 月档案
  162. DCI-2026-003

    Alephium TokenBridge

    攻击者伪造链下 guardian 消息,桥验证层错误接受该消息,并在 Ethereum 与 BNB Chain 铸造无抵押映射资产。 公开损失采用约 $815,000。

    主要来源:PeckShield 月报
  163. DCI-2026-182

    ONTR 零地址所有权恢复与隐藏余额授予

    ONTR 合约的 onlyOwner 逻辑允许 owner == address(0)的特殊状态。项目 renounce 后,攻击者仍能重新取得所有权,并通过隐藏余额授予逻辑制造巨额 ONTR 余额;该过程不产生正常 totalSupply 或 mint 日志。 公开损失采用约 $98,200.00。

    主要来源:慢雾 Hacked Zone 2026 年 5 月档案
  164. DCI-2026-181

    Joe Agent 重入攻击

    _removeLiquidityViaContract 函数在向外发送 BNB 之后才更新内部状态,违反 Checks-Effects-Interactions 顺序。攻击者可在状态尚未扣减时回调同一路径,重复提款。 公开损失采用约 $45,000.00。

    主要来源:慢雾 Hacked Zone 2026 年 5 月档案
  165. DCI-2026-155

    JINX-0164 macOS 恶意软件

    攻击者伪装招聘人员/面试机会诱导员工下载 macOS 载荷;属于链下基础设施或终端威胁,不应因影响钱包而猜作某条链的协议漏洞。 现有资料没有提供稳定可核的美元损失值。

    主要来源:原报告保存的月度发现入口;事件级直接 URL 待补
  166. DCI-2026-121

    DxSale

    约 80 个地址组成的链条此前逐步接管旧 locker 所有权;攻击阶段将解锁时间回拨至 1970 年并把费用清零,批量抽走 LP。疑似内部人员仅是线索,未获证实。 公开损失采用约 $7,300,000。

    主要来源:PeckShield 报警
  167. DCI-2026-163

    AI 聊天推荐/搜索投毒引流挖矿木马

    通过 SEO 和可能被模型引用的恶意页面让 AI 推荐指向挖矿或恶意软件站点;属于链下基础设施或终端威胁,不应因影响钱包而猜作某条链的协议漏洞。 现有资料没有提供稳定可核的美元损失值。

    主要来源:原报告保存的月度发现入口;事件级直接 URL 待补
  168. DCI-2026-151

    StakeDAO vsdCRV 异常铸造

    可确认异常铸造、兑换和跨链资金路径;DeFiLlama 将技术归因列为私钥泄露,但哪一个 owner key、权限阈值和具体函数被利用尚无项目完整复盘。 公开损失采用约 $91,170.00。

    主要来源:PeckShield 原帖
  169. DCI-2026-136

    SKP Token

    攻击者操纵 LP 储备并用闪电贷放大交易规模,造成价格或兑换比例失衡。 公开损失采用约 $213,000。

    主要来源:PeckShield 月报
  170. DCI-2026-119

    SUPERFORTUNE AI

    团队多签构建空投分配交易时,领取合约目标地址被替换成攻击者控制的相似地址;现有材料更支持签名、交易构建工具或人工核验流程失陷,不能写成已确认合约漏洞。 公开损失采用约 $15,180,000。

    主要来源:PeckShield 5 月月报
  171. DCI-2026-006

    Ill Bloom 钱包弱随机数漏洞

    部分钱包助记词生成使用弱随机源,攻击者可枚举私钥,公开披露多链损失超过 500 万美元。

  172. DCI-2026-175

    Bitmor DCA 合约授权盗币

    Bitmor DCA 合约存在访问控制缺陷,攻击者可利用用户仍然有效的 token approval 从钱包划转资产。风险并不因前端下线自动消失,授权未撤销的交互用户仍可能暴露。 公开损失采用约 $10,000.00。

    主要来源:Revoke.cash Bitmor 事件页
  173. DCI-2026-156

    Lazarus RemotePE 内存型 RAT

    使用仅驻留内存或远程加载方式降低磁盘检测概率;属于链下基础设施或终端威胁,不应因影响钱包而猜作某条链的协议漏洞。 现有资料没有提供稳定可核的美元损失值。

    主要来源:原报告保存的月度发现入口;事件级直接 URL 待补
  174. DCI-2026-150

    New Market Trading

    现有公开证据仅为月度追踪清单;受影响合约、链、攻击地址和资金流均未恢复。不得猜函数名、攻击方式、私钥归因或内部人员。 公开损失采用约 $3,980,000。

    主要来源:Nathan 5 月 31 日起事件追踪清单
  175. DCI-2026-135

    WUSD/GLOVE

    源文件未恢复具体漏洞或权限失陷原因;仅能确认事件与资金转换、进入 Railgun 的路径。 公开损失采用约 $207,000。

    主要来源:PeckShield 报警
  176. DCI-2026-134

    Fake Uniswap / Google Ads 钓鱼站

    攻击者通过 Google Ads 投放假 Uniswap 站点,诱导用户连接钱包并签署恶意授权;不是 Uniswap 官方前端或合约被攻破。 公开损失采用约 $400,000。

    主要来源:PeckShield 月报
  177. DCI-2026-124

    SquidRouterModule

    第三方 Gnosis Safe 模块在源码中使用固定认证字符串;该秘密泄露或可预测后,攻击者可伪造有效消息。并非 Squid 核心协议本身被攻破。 公开损失采用约 $3,100,000。

    主要来源:PeckShield 报警
  178. DCI-2026-154

    TrapDoor 供应链攻击

    伪造开发工具和多语言包生态投递凭据窃取恶意软件;属于链下基础设施或终端威胁,不应因影响钱包而猜作某条链的协议漏洞。 现有资料没有提供稳定可核的美元损失值。

    主要来源:原报告保存的月度发现入口;事件级直接 URL 待补
  179. DCI-2026-149

    Fractal Protocol

    现有公开证据仅为月度追踪清单;同名项目可能混淆;链、根因、资金流未恢复。不得猜函数名、攻击方式、私钥归因或内部人员。 公开损失采用约 $13,700.00。

    主要来源:Nathan 5 月 31 日起事件追踪清单
  180. DCI-2026-148

    Mure

    现有公开证据仅为月度追踪清单;链、根因、资金流与处置未恢复。不得猜函数名、攻击方式、私钥归因或内部人员。 公开损失采用约 $11,700.00。

    主要来源:Nathan 5 月 31 日起事件追踪清单
  181. DCI-2026-125

    StablR

    1-of-3 多签或铸币管理密钥泄露;单个被盗 key 足以增加管理员、替换其他 owner 并行使高风险铸币权限。 公开损失采用约 $2,800,000。

    主要来源:PeckShield 脱锚报警
  182. DCI-2026-160

    Based Apparel 网站钱包窃取恶意代码

    网站被发现向访问者推送面向加密钱包的恶意载荷;属于链下基础设施或终端威胁,不应因影响钱包而猜作某条链的协议漏洞。 现有资料没有提供稳定可核的美元损失值。

    主要来源:原报告保存的月度发现入口;事件级直接 URL 待补
  183. DCI-2026-131

    Polymarket UMA CTF Adapter

    约六年前的运营 key 仍保有有效权限,长期未轮换或撤销,成为可被滥用的遗留权限面。 公开损失采用约 $520,000。

    主要来源:PeckShield 报警
  184. DCI-2026-140

    MAP / Butter Bridge

    retry 验证流程用 abi.encodePacked 组合多个动态或可歧义字段,产生哈希碰撞,使伪造消息与合法消息命中同一 hash。 公开损失采用约 $110,000。

    主要来源:PeckShield 月报
  185. DCI-2026-127

    RetoSwap / Haveno

    Haveno 交易协议对 ACK 乱序处理存在缺陷,攻击者能够伪造或利用仲裁人身份,成为临时多签的第二签名者。 公开损失采用约 $2,700,000。

    主要来源:PeckShield 月报
  186. DCI-2026-147

    HermesVault

    现有公开证据仅为月度追踪清单;链、根因和完整返还交易待核。不得猜函数名、攻击方式、私钥归因或内部人员。 公开损失采用约 $4,000.00。

    主要来源:Nathan 5 月 31 日起事件追踪清单
  187. DCI-2026-141

    Echo Protocol / eBTC

    管理员私钥泄露或被接管,且管理员拥有过度铸币权限;攻击者可无抵押铸造 eBTC。 公开损失采用约 $5,130,000。

    主要来源:PeckShield 资金路径
  188. DCI-2026-052

    Verus–Ethereum Bridge 第一次价值守恒漏洞攻击

    2026 年 5 月 18 日,Verus–Ethereum Bridge 的跨链验证未确保源侧输入与目标侧输出价值相等,攻击者以低价值输入释放高价值储备。初始风险敞口约 1,158 万美元,后续返还约 4,052.4 ETH,公开估值约 850 万美元。

    主要来源:PeckShield 返还跟踪
  189. DCI-2026-159

    Ledger 实体信件助记词钓鱼

    邮寄假安全迁移/验证信件诱导用户在假网站输入助记词;属于链下基础设施或终端威胁,不应因影响钱包而猜作某条链的协议漏洞。 现有资料没有提供稳定可核的美元损失值。

    主要来源:原报告保存的月度发现入口;事件级直接 URL 待补
  190. DCI-2026-146

    SEA Token

    现有公开证据仅为月度追踪清单;链、根因、资金流与处置未恢复。不得猜函数名、攻击方式、私钥归因或内部人员。 公开损失采用约 $153,000。

    主要来源:Nathan 5 月 31 日起事件追踪清单
  191. DCI-2026-132

    Adshares Bridge

    桥验证流程可被绕过;具体签名、消息或函数缺陷未从源文件恢复。 公开损失采用约 $88,000.00。

    主要来源:PeckShield 返还跟踪
  192. DCI-2026-120

    THORChain

    攻击者先质押使恶意节点进入签名集,在 GG18/GG20 阈值签名多轮交互中发送畸形证明,逐步收集其他参与者密钥份额并离线重建 vault 完整私钥。 公开损失采用约 $10,350,000。

    主要来源:PeckShield 报警
  193. DCI-2026-161

    假工作面试 JobStealer

    以招聘、代码测试和视频面试诱饵投递信息窃取程序;属于链下基础设施或终端威胁,不应因影响钱包而猜作某条链的协议漏洞。 现有资料没有提供稳定可核的美元损失值。

    主要来源:原报告保存的月度发现入口;事件级直接 URL 待补
  194. DCI-2026-139

    ShapeShift Colony

    meta-transaction 路径允许在受信执行上下文中发生 delegatecall 劫持,攻击者据此运行恶意逻辑。 公开损失采用约 $132,000。

    主要来源:PeckShield 月报
  195. DCI-2026-128

    Transit Finance

    2022 年已在前端/产品层弃用的旧合约仍可链上调用,且输入验证不足;旧余额与授权并未随前端下线而失效。 公开损失采用约 $1,880,000。

    主要来源:PeckShield 初报
  196. DCI-2026-145

    SQ Protocol

    SQ Protocol 已验证的 Staking 合约存在硬编码 owner 后门。攻击者通过 type-0x4 交易及 authorizationList 取得权限,接管所有权后制造虚假质押凭证,从协议赎回 USDT,并把 SQi 代币抛向流动性池。 公开损失采用约 $346,100。

    主要来源:Defi_Nerd_sec 技术披露
  197. DCI-2026-133

    Aurellion Labs

    Diamond 代理未正确初始化,未保护的 initialize 可被外部调用取得 owner 权限,随后注入恶意 facet。 公开损失采用约 $456,000。

    主要来源:Halborn 月度复盘
  198. DCI-2026-126

    TAC Protocol TON–EVM 桥

    TON Jetton 桥路径中,TON 侧与 EVM 侧消息或资产映射逻辑存在缺陷;具体函数未从源文件恢复。 公开损失采用约 $280,000。

    主要来源:PeckShield 月报
  199. DCI-2026-183

    Huma Finance V1 BaseCreditPool

    已弃用并处于下线过程中的 Polygon V1 BaseCreditPool 存在逻辑缺陷。公开摘要没有给出漏洞函数和完整调用序列,因此只保留“V1 逻辑漏洞”的官方边界。 公开损失采用约 $101,400。

    主要来源:慢雾 Hacked Zone 2026 年 5 月档案
  200. DCI-2026-157

    TrickMo 新变种

    滥用辅助功能、界面覆盖与远程控制接管 Android 设备;属于链下基础设施或终端威胁,不应因影响钱包而猜作某条链的协议漏洞。 现有资料没有提供稳定可核的美元损失值。

    主要来源:原报告保存的月度发现入口;事件级直接 URL 待补
  201. DCI-2026-138

    INK Finance

    Treasury whitelist 缺陷与闪电贷结合,且旧代理/权限面未被彻底关闭。 公开损失采用约 $140,000。

    主要来源:PeckShield 月报
  202. DCI-2026-144

    Renegade

    现有公开证据仅为月度追踪清单;根因、链和返还交易待一手材料。不得猜函数名、攻击方式、私钥归因或内部人员。 公开损失采用约 $209,000。

    主要来源:Nathan 5 月 31 日起事件追踪清单
  203. DCI-2026-122

    TrustedVolumes

    RFQ 代理关键签名者注册函数无访问控制;订单校验绑定 receiver 而实际资金来自 inventory;订单消费状态读写不同存储槽,导致订单可重放。 公开损失采用约 $6,300,000。

    主要来源:PeckShield 初报
  204. DCI-2026-162

    ClickFix 假 macOS 工具

    伪装系统修复或安装命令,诱导用户把恶意 shell 粘贴到终端;属于链下基础设施或终端威胁,不应因影响钱包而猜作某条链的协议漏洞。 现有资料没有提供稳定可核的美元损失值。

    主要来源:原报告保存的月度发现入口;事件级直接 URL 待补
  205. DCI-2026-129

    Ekubo Protocol

    自定义 extension 合约支付回调验证错误,允许攻击者滥用用户此前授予的 ERC-20 approval,从受害资金来源转走资产。 公开损失采用约 $1,400,000。

    主要来源:PeckShield 月报
  206. DCI-2026-143

    SmartCredit

    现有公开证据仅为月度追踪清单;链、根因、资金流与处置未恢复。不得猜函数名、攻击方式、私钥归因或内部人员。 公开损失采用约 $72,000.00。

    主要来源:Nathan 5 月 31 日起事件追踪清单
  207. DCI-2026-137

    Bankr/Grok 钱包

    AI 推理层与资金执行层缺乏硬隔离。攻击者先激活可调用转账工具的会员层级,再用 Morse 编码等方式绕过提示词过滤,引导代理输出可执行转账命令。 公开损失采用约 $175,000。

    主要来源:PeckShield 月报
  208. DCI-2026-158

    FEMITBOT 滥用 Telegram Mini Apps

    大规模假空投、投资页面与 Android 恶意软件投递;属于链下基础设施或终端威胁,不应因影响钱包而猜作某条链的协议漏洞。 现有资料没有提供稳定可核的美元损失值。

    主要来源:原报告保存的月度发现入口;事件级直接 URL 待补
  209. DCI-2026-142

    Sharwa Finance

    现有公开证据仅为月度追踪清单;链、根因、资金流及处置未恢复。不得猜函数名、攻击方式、私钥归因或内部人员。 公开损失采用约 $32,850.00。

    主要来源:Nathan 5 月 31 日起事件追踪清单
  210. DCI-2026-130

    Bisq v1

    攻击者使用修改后的客户端针对旧版交易协议;技术复盘怀疑 AI 辅助,但现有证据不足以完成 AI 归因。 公开损失采用约 $858,000。

    主要来源:Halborn 月度复盘
  211. DCI-2026-002

    KelpDAO rsETH 跨链桥 RPC 基础设施入侵

    LayerZero 最终报告确认,攻击者入侵 RPC 云环境并伪造跨链消息,造成 116,500 rsETH、约 2.92 亿美元损失;单一 DVN 配置使伪造证明被目标合约接受。 五月新增诉讼与资产限制进展已并入同一事件。

    主要来源:LayerZero 最终事件报告
  212. DCI-2024-001

    Radiant Capital 多签运维环境入侵

    攻击者控制多签人员终端并篡改 Safe Wallet 交易界面,公开披露约 5,000 万美元资产损失。

    主要来源:公开事件复盘

数据快照 非实时、非全量收录