DCI-2026-288
Notional V1 Escrow 算術截斷漏洞造成約 173 萬美元損失
事件概況
Notional 官方確認舊版 V1 合約遭利用。攻擊路徑通過自由抵押品計算中的整數截斷繞過檢查,提走約 69,257 DAI 和 1,658,525 USDC,並換成約 689.2 ETH。
DCI-2026-288
Notional 官方確認舊版 V1 合約遭利用。攻擊路徑通過自由抵押品計算中的整數截斷繞過檢查,提走約 69,257 DAI 和 1,658,525 USDC,並換成約 689.2 ETH。
Notional 官方確認舊版 V1 合約遭利用。攻擊路徑通過自由抵押品計算中的整數截斷繞過檢查,提走約 69,257 DAI 和 1,658,525 USDC,並換成約 689.2 ETH。
主要來源:Notional 官方事件確認部分歷史 SAFE 把共享 GebProxyActions 合約登記為所有者。攻擊者直接調用缺少調用者校驗的 quitSystem,遷移並提取四個 SAFE 的剩餘抵押品,共約 5.9436 ETH。
主要來源:SlowMist 技術告警兩名 Ethereum 用戶此前簽署的惡意授權長期未撤銷。錢包重新收到 SYN 和 USDC 後,攻擊者利用舊授權轉走資產,公開合計為 187,046 美元。
主要來源:Scam Sniffer 原始告警攻擊者通過閃電貸扭曲 Uniswap V3 池的現貨價格,使 Float Protocol 的 Hypervisor 錯誤計算份額價值,並在反覆存取後淨得約 10.71 ETH。
主要來源:SlowMist 技術告警Ankr 的 ankrFLOW 合約允許生成約 860 萬枚無抵押代幣,攻擊者將其存入 MORE Markets 後借走約 1,550 萬枚 WFLOW。Flow 官方按現貨價格將儲備影響修正為約 41 萬美元。
主要來源:Flow 官方事件說明Aquifer 在 Solana 上的兌換程序接受攻擊者偽造的代幣賬戶和調用程序,連續完成 212 筆只有輸出、沒有真實輸入的兌換,約 247 萬美元資產隨後被換成 SOL 並跨鏈至 Ethereum。
主要來源:Bitquery 鏈上重建SlowMist 披露 Balancer V1 BPool 在 WBTC 儲備被壓縮到極低值後,joinswapPoolAmountOut 的反算和舍入可讓攻擊者用極少輸入鑄造 BPT 並退出多資產池,估計損失約 234,000 USD。
主要來源:SlowMist Balancer V1 告警Cronos 上的 Tectonic 借貸市場被利用,攻擊者把低流動性 TONIC 價格推高後借出真實資產。安全機構估計約 66M 至 75M USD,約 6M USD 已橋至 Ethereum,其餘大部分因鏈暫停滯留 Cronos。
主要來源:Cronos Network 官方停鏈披露Ajna v2 多個 Ethereum 借貸池的內部清算會計被操縱,攻擊者在多個抵押品池重複執行清算路徑。項目方要求用戶撤資並停止交互,外部監控估計損失約 775,000 USD。
主要來源:Ajna 官方風險披露Fogo Foundation 官方確認未知行為者從基金會控制範圍轉出 4 億枚 FOGO,約佔總供應 4%。鏈本身保持運行,美元估值約 3.88M USD,完整地址和交易哈希尚未公開。
主要來源:Fogo 官方公告Rain 舊版 Solana 卡餘額合約的授權路徑被利用,攻擊者通過簽名提交和管理員加入流程批量提款。Avici 確認 1,685 名用戶、500,859.22 USD 卡餘額受影響並宣佈退款;更廣鏈上路徑估計約 1.02M USD,不能與官方口徑相加。
主要來源:Avici 官方首次披露Moonwell Base 借貸市場的 MAMO 薄流動性價格被推高,攻擊者以虛高抵押品借出 cbBTC、USDC 等真實資產。安全機構估計約 8.79M USD,Moonwell 隨後限制相關市場。
主要來源:Moonwell 官方處置BNB Chain 上的 CCC Token sell 路徑可直接改變 LP 中的 Token 儲備,攻擊者利用該邏輯造成價格異常並抽取流動性。TenArmor 估計涉資約 117,000 USD。
主要來源:TenArmor CCC 告警Specter 披露一組持續四周的 TRON 地址投毒攻擊,15 名受害者合計損失約 9.4M USD。窗口內可核的 USDD 流入約 3,191,402.34,但不能直接視為窗口新增淨損失。
主要來源:Specter 攻擊簇分析Ethereum 上的 Enjin Managed Delegate Proxy 因 DELEGATECALL 存儲槽衝突和未保護的初始化函數被接管,攻擊者註冊惡意 Adapter 並轉移資產,SlowMist 估計損失約 162,000 USD。
主要來源:SlowMist Enjin 技術告警Stellar 上的 CometDEX BLND-USDC 池因同資產 USDC → USDC 交換造成儲備計算異常,被重複利用約 36 次。SlowMist 口徑約 717,518.92 USD,Blend 普通存款池未受影響,但 backstop 存款人受損。
主要來源:Blend 首次警報PacaSwap 官方確認 SWAP / DAG 流動性池被 metagraph 漏洞抽乾並暫停 Bridge。項目方承諾承擔受影響 LP 損失,但沒有公開美元金額、攻擊地址或交易哈希。
主要來源:PacaSwap 首次安全公告Trezor 官方確認出現利用多家加密服務洩露數據的新一輪精準釣魚活動。當前沒有公開確認的新增鏈上損失,但活動已構成面向多鏈錢包用戶的惡意傳播威脅。
主要來源:Trezor 官方釣魚回應BNB Chain 上的 FH / USDT PancakeSwap V2 池被循環買賣利用,FHToken 賣出稅邏輯錯誤地改寫池儲備,安全機構估計損失約 20,000 USD。
主要來源:SlowMist FH 技術告警Realio 的 realio.fund 控制錢包自 8 月 25 日起在五條鏈出現持續異常轉出。社區賬本記錄 127,918,788 RIO,報告給出的可流動資產約 263,596 USD;項目方確認 WebApp 被攻擊並暫停相關服務。
主要來源:Realio 官方攻擊公告攻擊者利用 2021 年遺留 G-UNI ENS–WETH 金庫狀態依賴的 Uniswap V3 鑄造/銷燬記賬,通過原子流動性操作抽取約 2.94 WETH,估值約 7,100 美元。Arrakis Pro 金庫不受影響。
主要來源:SlowMist Arrakis 警報攻擊者通過低成本 tmvETH / gtmvETH 投票權路徑影響 Term Vault 治理並抽走約 850 萬美元,包括約 2,843 ETH 和約 168 萬美元穩定幣。Term 已關閉 Meta Vaults、撤銷 DAO 治理角色並禁止新增存款,提款仍可進行。
主要來源:Term Labs 初始確認Base 上的 SAND OFT approveAndCall / LayerZero delegate 路徑被濫用,攻擊者鑄造大量無抵押 SAND。The Sandbox 官方確認已遏制,Ethereum 與 Polygon 上的 SAND 未受影響,GoPlus 估計受流動性與儲備約束的實際損失約 67 萬美元。
主要來源:Blockaid SAND OFT 首報攻擊者通過塵埃轉賬和相似前後綴地址汙染歷史記錄,Bofur Capital 標記的 Ethereum 地址從 Compound 提款後誤將 2,000,000 USDC 轉入投毒地址,隨後換成約 1,999,939.4763 DAI。
主要來源:ScamSniffer Bofur 首帖MANTRA 官方確認上游 Cosmos-EVM 模塊漏洞被利用,主網在區塊 17,449,398 附近暫停,兩個 MANTRA 管理錢包受影響。官方稱用戶、交易所和合作方資金未受直接影響,主網隨後恢復出塊並部署 v8.4.0。
主要來源:MANTRA 初始公告Rust 官方安全響應確認 arrayref、internment 和 append-only-vec 惡意版本被髮布,構建時會引入並執行惡意依賴。版本已刪除並鎖定賬號,未確認具體加密項目或鏈上資金損失。
主要來源:Rust 官方安全響應SlowMist 披露 Solidity Pro VS Code 擴展歷史版本存在惡意活動,風險面覆蓋瀏覽器錢包、本地私鑰/助記詞、API key、SSH key 和源碼憑證。該事件屬於已公開的惡意開發工具供應鏈活動,尚未確認單一鏈上受害交易。
主要來源:SlowMist Solidity Pro X 告警MAYAChain 發生組合型協議攻擊:虛假補貼和記賬驗證缺陷令 ARB.LINK 池出現無真實資產支撐的內部餘額,攻擊者通過流動性添加/移除抽取 CACAO 和 LINK,並將部分價值跨鏈轉成 Bitcoin、Ethereum、Arbitrum 與 THORChain 側資產。已確認轉出 L1 價值約 1,356,218 美元,攻擊者總價值約 1,647,599 美元。
主要來源:Aaluxx MAYA 受損表態BitMart 關聯負責人確認中文官方 X 賬號被盜,異常內容並非現任員工發佈。原始惡意帖子已不可用,未發現可核驗的鏈上盜幣或用戶資產損失。
主要來源:BitMart 中文賬號接管確認鏈上交易顯示一個 Solana 錢包轉出 6.209202768 SOL,接收地址收到相應金額。私鑰曾被導入交易 Bot,但公開證據無法確認 Bot、剪貼板、終端木馬或社工是具體洩露點。
主要來源:Solana 錢包盜轉原帖SafePal 官方披露訂單追蹤插件發生未授權訪問,約 39,798 名歷史下單客戶的姓名、郵箱、配送地址、電話和購買詳情受到影響;種子、私鑰、錢包密碼、支付卡和政府證件號未涉及。
主要來源:SafePal 官方披露BNB Chain 上的 FoxLpBondsPool 先讀取可操縱的 PancakePair 現貨報價,再用陳舊的 _stakeAmount 觸發 Treasury 鑄造過量 Fox 獎勵,攻擊者在同一交易中賣回獲利約 11.87 萬美元。
主要來源:SlowMist Fox 根因分析Trezor 官方披露物流提供商 ShipMonk 的第三方環境發生未授權訪問,11,742 名客戶的姓名、郵箱、電話和配送地址完整暴露,另 1,947 名客戶暴露姓名、城市和郵箱。錢包、設備和備份詞未被認定受損。
主要來源:Trezor 官方披露受害地址簽署無限額 increaseAllowance 後,攻擊者在 6 秒內通過 multicall 執行三筆 transferFrom,轉走約 550,019.146870 USDC。安全帖約寫 549,744 USDC,鏈上 Transfer 合計作為精確口徑。
主要來源:ScamSniffer Arbitrum 授權盜幣告警兩個公開 Ethereum 錢包在約 15 分鐘內被清空,資產隨後換成約 2,000 萬 DAI 和約 3,000 ETH。安全機構傾向疑似私鑰洩露,但受害者未發佈終端取證;2,500 萬—2,560 萬美元是不同時間點的估值範圍。
主要來源:ScamSniffer TLBL 初報Harmony 官方法證更新確認首個異常活動位於 2026 年 8 月 12 日 07:25:41 的 Shard 0 區塊 92,730,036,首波兩次空區塊鑄幣合計 40 億 ONE;六筆、四錢包的完整重建口徑為 3,010,000,100,000 ONE。跨分片收據重放是已確認主缺陷,空簽名法定人數是仍待最終歸因的輔助缺陷;沒有公開最終凍結或美元淨損失。
主要來源:Harmony 首次處置、補丁與回滾選項Cyvers 披露一起地址投毒事件,受害者從交易歷史複製仿冒地址後誤轉約 100,012.89 USDT,攻擊者隨後將 USDT 換成約 52.8 ETH。原帖中的攻擊者、受害者和損失交易標識符被截圖省略,不能猜補為完整地址。
主要來源:Cyvers 地址投毒告警SlowMist Hacked Zone 與 Oraichain 官方說明顯示,EVM 跨鏈轉賬漏洞導致 ORAI 未授權增發,網絡隨後暫停並進入銷燬和核對流程;公開資料沒有給出可核的損失金額。
主要來源:Oraichain 官方安全說明Bifrost 確認三個 Farming Pool 的共享 Guardian Vault 被利用,涉及 881,150 DOT,公開估值約 720,000 USD。vDOT 底層 DOT 儲備保持 1:1,完整攻擊標識符尚未公開。
主要來源:Bifrost 官方首報USM / FUM 在 Ethereum 上的 defund 定價路徑被閃電貸和約 64 次拆單調用利用,公開估計約 70.83 ETH,披露時美元估值約 136,000 USD。
主要來源:CertiK 技術告警Coinsbuy 關聯熱錢包在 Ethereum 與 TRON 出現集中異常流出,公開估值約 7,900,000 USD。部分資金經過 ChangeNOW、FixedFloat 和 BingX,具體根因與最終歸集路徑仍未完整公開。
主要來源:DarkWebInformer 地址與首批路徑同一釣魚活動在 Trezor 與 Ledger 品牌搜索結果中投放贊助廣告,誘導用戶進入仿冒頁面並執行高風險錢包操作。跨窗口累計損失被估計超過 3,000,000 USD,嚴格窗口增量無法單獨核定。
主要來源:CoinDesk Trezor 贊助廣告警報BTCPay Server / LND 節點受到服務器漏洞或憑據洩露影響,Foundation、Citadel21 等運營方報告 Lightning 資金被抽走。公開報道尚未給出統一的受害範圍和總損失。
主要來源:BTCPay 漏洞與受害實體線索Base 上個人錢包遭釣魚或惡意授權後轉出約 500,000 USDC。攻擊者隨後在 Uniswap V4 低流動性池換成 WETH,最終約獲得 67 WETH;大部分價值被 MEV 截取,不構成受害者返還。
主要來源:PeckShield 告警SlowMist 記錄 ZEUS Bitcoin Lightning 錢包及 LSP 基礎設施遭入侵。事件得到緩解,客戶資金沒有損失或風險,相關服務曾短暫停機。
主要來源:SlowMist Hacked Zone ZEUS 記錄Keyv / Cacheable 相關 npm 發佈鏈被劫持,惡意版本可能竊取 CI/CD 和開發環境憑據並繼續傳播。多家安全團隊交叉確認影響,但截至報告截止時間沒有統一的直接鏈上損失金額。
主要來源:SlowMist Web3 供應鏈告警RISEx 相關 RWA 策略出現未授權提款,公開金額為 673,011.56 USDC。SlowMist 將事件日期記錄為 8 月 3 日;項目方稱隨後修復並對 XLP 存款人全額賠償,賠償不等同於攻擊者資金追回。
主要來源:SlowMist Hacked Zone RISEx 記錄KRON 官方稱內部 Token 被重新導入後造成 PEPE 池索引和記賬失配,交易約兩小時不可用,LP 存取暫停更久;團隊恢復備份並封堵路徑,明確表示沒有資金被盜、抽乾或移動。
主要來源:KRON 透明度報告TenArmor 監測到一筆包含多資產和多協議呼叫的成功交易,估算涉資約 90.77 萬美元。交易和代幣可在 BNB Smart Chain 核驗,但根因、受害合約邊界和最終淨損失仍待獨立分析。
主要來源:TenArmor 原始告警ExVul、Backward Labs 和鏈上研究記錄了 LpdFi 在 BNB Chain 上的預言機操縱攻擊。攻擊者通過閃電貸和現貨價格操縱移除 LP 並轉出資產,公開估算損失約 696,952.81 USD。
主要來源:ExVul 首報與攻擊交易一名用戶稱在下載多個來源不明 VPN 後,22 個 OKX Web3 擴展錢包資產被轉出,約 1,000 USDT 報失並搶救約 300 USDT。公開證據支持個人錢包失陷線索,但尚無惡意樣本、完整交易鏈或獨立取證結論。
主要來源:受害者原始 X 帖攻擊者利用洩露的鏈下簽名者密鑰,把折扣參數設為 1,以約 19,700 USDT 買入約 687,000 STY 後拋售,淨獲約 625,000 USDT。Defimon 認為多次 ecrecover 均解析到同一硬編碼簽名者,支持密鑰洩露結論。
主要來源:Defimon Alerts 攻擊分析攻擊者利用 Base 上未驗證合約缺失訪問控制的低級 CALL,濫用既有 WETH 授權從受害地址轉出 16.623029776956898128 WETH。攻擊發生於 7 月 30 日,8 月 1 日由漫霧披露,屬於窗口內舊案技術披露。
主要來源:漫霧技術告警攻擊者通過惡意 SetToken、預發行鉤子和虛假估值器,在報價後把組件單位放大約 93.66 倍,使 ExchangeIssuance 過量轉出真實資產。漫霧估算損失約 9,600 美元。
主要來源:漫霧完整攻擊分析Coinkite 確認舊版 COLDCARD 固件的種子生成存在弱熵缺陷。前三波已確認約 1,367.05 BTC;SlowMist 於 2026-08-12 披露多波累計至少 1,719 BTC、約 $111M、超過 5,200 個地址。8 月 3 日第四波初報 388.92748828 BTC 仍在核驗,不與累計口徑重複相加。
主要來源:Coinkite 種子生成安全警告SlowMist MistEye 披露一項針對 Web3 從業者的求職詐騙活動。攻擊者冒充招聘人員,引導目標在 macOS 或 Windows 上安裝偽裝成 Relay AI 會議工具的惡意軟體,以竊取終端憑據。
主要來源:SlowMist 求職惡意軟體預警LULA Rental 合約的特權 recycle() 可直接從 PancakeSwap V2 池轉出 LULA 並呼叫 sync()。攻擊者結合閃電貸、獎勵領取和儲備更新,最終獲得 578,295.907588061 USDT。
主要來源:BlockSec Phalcon 分析TheIndexFi 的 X 賬號釋出異常錢包連線內容。專案方確認並非外部駭客接管,而是一名前成員仍保留委託訪問權限;團隊刪除內容並撤銷訪問。沒有確認受害交易或損失。
主要來源:TheIndexFi 異常原帖CryptoDAO Global 的 PRO 合約舊實現中,exec() 缺少呼叫者檢查。攻擊者通過合約反覆呼叫該函式並操縱 PRO/USDT 價格,獲得約 52,000 美元利潤;代理隨後升級到增加呼叫者檢查的新實現。
主要來源:GoPlus 攻擊分析漫霧記錄顯示,ChainConnect 跨鏈橋在 Ethereum、BNB Chain、Avalanche 和 Polygon 上的合約通過 23 筆交易被轉走約 65 萬美元資產。Venom Foundation 隨後確認橋平臺發生安全事件並暫停全部橋操作。
主要來源:漫霧 Hacked Zone 事件記錄受害者簽署表面為 multicall 的交易後,內部呼叫向攻擊地址授予無限 approve。約 36 秒後,攻擊者通過 transferFrom 轉走 332,787 枚 alphaUSDCDeltaV2,估值約 340,463 美元。
主要來源:Scam Sniffer 主報警Garden Finance 的獨立 solver 鏈下資料庫遭入侵並被寫入欺詐記錄,導致 Ethereum、Base、Arbitrum 與 BNB Chain 的 HTLC 流程錯誤釋放約 45 萬 USDT。專案方稱核心協議和智慧合約未被攻破,並暫時下線應用。
主要來源:Blockaid 主報警WEMIX 官方確認 WEMIX$ 相關合約所有權失陷,攻擊者未經授權鑄造約 522.55 萬枚 WEMIX$,並兌換為 30,736 WEMIX 與 724,198.27 USDC.e。公開損失採用約 73 萬美元實際變現口徑,不把異常鑄造面值重複計入。
主要來源:WEMIX 首次安全提示Projekt 的 GREEN/GOLD 獎勵金庫通過可公開呼叫的 trackPurchase() 按代幣餘額變化分配獎勵,卻未驗證真實 ETH 支出。攻擊者利用閃電貸與 skim() 製造虛假購買記錄,並通過 massWithdraw() 提取約 301.7 ETH,估值約 56 萬美元。
主要來源:Defimon 技術分析Bankrbot 的 X 賬號在啟用裝置通行金鑰的情況下仍被接管並釋出假空投連結;同期,一個未啟用多重驗證的專案錢包被清空約 15 億枚 BNKR。SlowMist Hacked Zone 記錄損失約 479,885 美元。
主要來源:Bankrbot 團隊賬號失陷公告Triple-A 官方確認公司熱錢包在多鏈遭未授權訪問,最終損失約 1,180 萬美元,客戶與商戶資金未受影響。資金被兌換、橋接並集中至 Ethereum,服務完成安全檢查後恢復。
主要來源:PeckShieldAlert 多鏈異常流出報警Solido Cash 的 SOLID 抵押品價格源失效後錯誤回退到接近 1 美元的 CASH 價格,使低價 SOLID 被高估。攻擊者據此鑄造 809,051.55 CASH,並換得約 293,705,544.97 SUPRA。
主要來源:Solido 法證報告公告Lien Finance 的 exchangeEquivalentBonds 僅比較異常項總數,沒有逐一驗證 bondID 的出現次數。攻擊者重複輸出 bondID 後鑄造擔保不足的 BondToken,並通過預授權端點兌換走 542,144.63 USDC。
主要來源:SlowMist TI 報警與根因分析Evan Jawad 稱未知文件導致 PC、多個帳戶和 X 被接管,錢包中超過 600 美元的資產及 NFT 被轉走,總損失超過 1,000 美元。該記錄是第一方陳述,未公開地址、TxID、樣本或獨立取證。
主要來源:Evan Jawad 第一方陳述Robinhood 官方確認 Vlad Tenev 的 X 賬戶遭入侵併推廣假 VLAD 代幣,賬戶隨後恢復。GoPlus 將地址 0xd70627fd9ee5b70906620a6f2001ba74457b438d 與假幣部署及約 120 萬至 130 萬美元攻擊者獲利估計關聯;該利潤不是已確認受害者淨損失。
主要來源:Robinhood Comms 官方確認攻擊者利用 Verus 與 Ethereum 對重複 proofRoots 的處理差異,讓惡意 state-root 覆蓋真實根,再以僅 0.01 VRSC 的出口請求構造膨脹導入證明,從橋儲備提取約 744 萬美元資產。
主要來源:BlockSec Phalcon 根因修正質押服務已暫停;官方稱問題已控制、預計無進一步影響,並承諾全額補償。沒有公開證據證明被轉出的 BNB/ETH 已全部凍結、返還或追回;“將補償”與“補償已完成”必須區分。
主要來源:B² 官方通報AFX 託管橋約 2,415 萬 USDC 被提取並兌換為約 12,467.44 ETH。2026 年 7 月 25 日,監測顯示攻擊者通過 THORChain 將 655.4 ETH 換成 18.86 BTC,約 11,812 ETH 仍在相關地址;沒有確認凍結、返還或追回。
主要來源:AFX 官方通報本次約 75,780 USDC 已被轉走。公開信息沒有確認追回、凍結、交易所攔截或受害者完成全部授權撤銷;後續資金路徑仍待追蹤。
主要來源:GoPlus Security 完整原帖確認發生約 91.2 萬—91.5 萬美元攻擊,BLC 一度暴跌約 99%。截至窗口結束,沒有公開證據證明資金已凍結、追回或退還,也沒有在已搜索到的項目官方 X 內容中取得正式處置公告。
主要來源:SlowMist 根因、攻擊者、受害者與合約FlashTrade 官方確認臨時實例發生 98,000 美元未經授權提款。新上線的提款批處理與監控系統迅速發現並限制影響;團隊表示將全額承擔該金額,使用者資金不受影響。
主要來源:FlashTrade 初始公告影響侷限於 Wanchain 第三方橋,不是 Midnight 主鏈本身被攻破。多家交易所對相關賬戶或資產採取限制,但未公開完整凍結充值地址。
主要來源:BlockSec 根因惡意擴展被披露;開發者需卸載並輪換所有可能暴露的密鑰。
主要來源:SlowMist 原帖交易所充提被臨時限制;調查繼續。用戶側應區分「公鏈被黑」與「合作託管方失陷」。
主要來源:Zilliqa 官方公告約 8.4 萬美元 USDT 被轉走;同一釣魚基礎設施還出現在 7 月 22 日的 Permit 事件中。
主要來源:GoPlus 原帖約 11.81 萬美元損失;根因與攻擊者歸集地址待進一步 Trace。
主要來源:BscScan協議暫停;贓款跨到 Ethereum。項目請求套利者退回異常獲利用於補償 LP。
主要來源:CertiK 事件與出口地址活動被 SlowMist 識別並預警;具體受害人數和鏈上損失未完整披露。
主要來源:SlowMist 原帖約 20.14 萬美元流失;地址角色仍待 Trace 確認。
主要來源:BscScan損失約 6.13 萬美元;攻擊者 EOA 與主攻擊合約已入賬,完整經濟模型根因仍待專項復盤。
主要來源:BscScan 攻擊交易Across 官方復盤確認 Solana 鏈下事件讀取缺陷導致 Risk Labs relayer 為偽造存款墊付真實資產,公開損失約 360 萬美元。2026 年 7 月 28 日,攻擊者標記地址向 Across Hub Pool Owner Multisig 返還 331.8 ETH,披露時估值約 623,900 美元。
主要來源:Across 官方項目稱攻擊向量已緩解,並啟動調查和資金追回。
主要來源:CertiK 完整 Incident Analysis金額不大,但儲備基本被抽乾;屬於硬編碼面值導致的經濟漏洞。
主要來源:SolidityScan 原帖用戶資金損失約 134 萬 USDC;贓款完成多跳跨鏈。
主要來源:PeckShield 原帖屬高危終端威脅預警;中招後應視為「Telegram + 錢包種子」同時淪陷,立即輪換密鑰、凍結 CEX、通知聯繫人防二次社工。
主要來源:SlowMist 分析Ostium 暫停交易;大部分贓款已換成 ETH 並混入 Tornado Cash,剩餘部分跨回 Ethereum 分散。
主要來源:Cyvers 資金路徑協議損失約 24,882.99 DAI;根因明確為無邊界檢查的有符號類型轉換。
主要來源:SlowMist 技術說明損失約 10.96 萬美元;地址角色仍需基於完整 Trace 確認。
主要來源:BscScan約 26.4 萬美元被盜;項目需把驗證邏輯改為無狀態副作用並撤銷風險授權。
主要來源:SlowMist 根因LP 側約 156.21 WBNB(~$89.6K)被抽;典型小市值土狗單筆風險。 地址與 Tx 已按 BscScan / TenArmor / 技術復盤入正式賬本。
主要來源:TenArmor 原帖被盜 SOL 已大體完成出售和跨鏈;後續是否進入混幣器未獲同等級證據確認。
主要來源:Lookonchain 原帖約數百萬美元進入 Ethereum 並混幣;Hedera 核心網絡未被攻破,問題位於 Bonzo 及其預言機驗證路徑。
主要來源:PeckShield 資金路徑約 77.66 萬 USDC 從歷史授權用戶處被轉走;事件顯示廢棄協議和長期 Approve 仍有持續風險。用戶應定期 revoke 已停運協議授權。
主要來源:BlockSec Phalcon部分 BONK 進入交易所路徑,大部分曾停留在攻擊者控制地址;項目與交易所、Solana 基金會及執法部門合作追蹤。
主要來源:CertiK 初始接收地址截至 7 月 8 日至少 600 ETH 進入 Tornado Cash;項目暫停並修復受影響路徑。
主要來源:CertiK 攻擊 TxGate 用戶報告賬戶被接管並損失約 170 萬美元;資產已在鏈上拆分,平臺隨後道歉並協助追蹤,雙方對認證經過與責任仍有爭議。
主要來源:Etherscan HUB受影響合約被項目方凍結;大部分贓款已混幣或跨到 Bitcoin。
主要來源:CertiK 地址Subfrost 稱用戶資金未損失,攻擊嘗試被架構攔截;索引器狀態一致性問題隨後被修復或緩解。
主要來源:問題地址披露惡意包和偽造倉庫被安全機構識別並預警,實際受害錢包數量和總損失尚未公開。
主要來源:SlowMist 原帖項目遏制漏洞,但形成約 40.3 萬美元壞賬;攻擊者所得已進入 Tornado Cash。RWA / xStocks / ERC4626 封裝資產若被借貸協議直接當預言機,同類「捐贈抬匯率」會反覆出現。
主要來源:SlowMist 根因分析公開來源確認 Vault4626(未具名 Base 金庫) 發生智能合約漏洞、鏈上攻擊事件,但未披露統一可核的美元損失額。
主要來源:公開安全預警或專案說明公開來源確認 AIDC 發生智能合約漏洞、鏈上攻擊事件,但未披露統一可核的美元損失額。
主要來源:公開安全預警或專案說明公開來源確認 Cook Finance Issuance 發生智能合約漏洞、鏈上攻擊事件,損失約 $50,000。
主要來源:公開安全預警或專案說明公開來源確認 Mini Shai-Hulud、Miasma 和 Hades 惡意軟件擴展至 Go 模塊,構成供應鏈安全事件;未披露統一可核損失金額。
主要來源:公開安全預警或專案說明czirker 開發者賬戶失陷後,23 個 npm 包受到污染;該供應鏈事件未披露統一可核損失金額。
主要來源:公開安全預警或專案說明公開來源確認 Polymarket International 發生 Front-end Vulnerability 事件,損失約 $3,000,000。
主要來源:公開安全預警或專案說明公開來源確認 Ocean Protocol BPool/SideStaking 發生智能合約漏洞、鏈上攻擊事件,但未披露統一可核的美元損失額。
主要來源:公開安全預警或專案說明公開來源確認 Lixir Finance Permit 偽簽名盜幣發生智能合約漏洞、鏈上攻擊事件,損失約 $12,300。
主要來源:公開安全預警或專案說明Yield Yak 投票子域名被注入錢包抽乾器,形成前端安全事件;未披露統一可核損失金額。
主要來源:cryptopolitan.com 公開來源公開來源確認 DLMC 發生智能合約漏洞、鏈上攻擊事件,損失約 $222,560。
主要來源:公開安全預警或專案說明公開來源確認 Royal.io/Royal Royalties 發生智能合約漏洞、鏈上攻擊事件,損失約 $261,163。
主要來源:公開安全預警或專案說明Gitcoin 投票子域名被注入錢包抽乾器,形成前端安全事件;未披露統一可核損失金額。
主要來源:cryptopolitan.com 公開來源SecondFi 網頁錢包軟件簽名器的確定性隨機數推導缺陷使部分 Cardano 私鑰可由公開簽名推導。公開資料確認約 1,600 萬枚 ADA、約 240 萬美元資產被盜。
主要來源:公開安全預警或專案說明公開來源確認 ATM LP 誤轉後被搶跑 Burn 發生智能合約漏洞、鏈上攻擊事件,但未披露統一可核的美元損失額。
主要來源:公開安全預警或專案說明公開來源確認 Taiko Bridge 發生 Fake Proof Exploit 事件,損失約 $1,700,000。
主要來源:公開安全預警或專案說明公開來源確認 Quicksilver Zone 發生 Unchecked Proof Minting 事件,損失約 $3,500。
主要來源:DeFiLlama Hacks 事件數據庫公開來源確認 OLPC/LABUBU 發生智能合約漏洞、鏈上攻擊事件,損失約 $1,115,904。
主要來源:公開安全預警或專案說明公開來源確認 JaredFromSubway MEV Bot 發生 Reverse MEV Honeypot 事件,損失約 $7,500,000。
主要來源:公開安全預警或專案說明公開來源確認 mySwap CL 發生 CL Pool Accounting Hack 事件,損失約 $300,000。
主要來源:DeFiLlama Hacks 事件數據庫公開來源確認 Secret Network 發生 Unbacked Mint via ICS-20 事件,損失約 $4,670,000。
主要來源:ourcryptotalk.com 公開來源公開來源確認 Namada Shielded Pools 發生 IBC Transfer Logic Exploit 事件,損失約 $600,000。
主要來源:DeFiLlama Hacks 事件數據庫公開來源確認 JB 發生智能合約漏洞、鏈上攻擊事件,損失約 $49,958。
主要來源:公開安全預警或專案說明公開來源確認 WHALE 發生智能合約漏洞、鏈上攻擊事件,損失約 $3,460。
主要來源:公開安全預警或專案說明Mastra 生態 140 餘個包被插入惡意依賴,形成大範圍供應鏈事件;未披露統一可核損失金額。
主要來源:公開安全預警或專案說明公開來源確認 Little Boy Plus/LBP 發生智能合約漏洞、鏈上攻擊事件,損失約 $367,000。
主要來源:公開安全預警或專案說明公開來源確認 Aztec V1 EscapeHatch 發生智能合約漏洞、鏈上攻擊事件,損失約 $2,200,000。
主要來源:DeFiHackLabs 鏈上覆現公開來源確認 RetoSwap 發生 ACK Frontrun Attack 事件,損失約 $2,700,000。
主要來源:DeFiLlama Hacks 事件數據庫公開來源確認 DIP 發生智能合約漏洞、鏈上攻擊事件,損失約 $111,098。
主要來源:公開安全預警或專案說明公開來源確認 Thetanuts Finance 發生智能合約漏洞、鏈上攻擊事件,損失約 $105,000。
主要來源:公開安全預警或專案說明SStar Agent 偽裝成 Web3 AI 項目傳播惡意軟件;未披露統一可核損失金額。
主要來源:公開安全預警或專案說明公開來源確認 Aztec Connect 發生智能合約漏洞、鏈上攻擊事件,損失約 $2,190,000。
主要來源:公開安全預警或專案說明openai_mcp 等惡意 PyPI 包形成軟件供應鏈攻擊;未披露統一可核損失金額。
主要來源:公開安全預警或專案說明公開來源確認 Raydium AMM 發生 Fake LP Mint Attack 事件,損失約 $1,340,000。
主要來源:公開安全預警或專案說明公開來源確認 Token of Power/TOP 發生智能合約漏洞、鏈上攻擊事件,損失約 $1,580,000。
主要來源:公開安全預警或專案說明公開來源確認 NovaBox 發生智能合約漏洞、鏈上攻擊事件,損失約 $107,000。
主要來源:公開安全預警或專案說明公開來源確認 Asterix 發生 DN404 Forge Loop 事件,損失約 $40,000。
主要來源:DeFiLlama Hacks 事件數據庫公開來源確認 Flooring Protocol 發生 DN404 Forge Loop 事件,但未披露統一可核的美元損失額。
主要來源:DeFiLlama Hacks 事件數據庫Humanity Protocol 官方調查確認,攻擊者通過釣魚和遠程控制惡意軟件竊取項目密鑰,在 Ethereum 與 BNB Chain 非授權轉移、鑄造並拋售 $H;統計採用後續約 3,600 萬美元損失估值。
主要來源:Humanity Protocol 官方調查摘要公開來源確認 Syscoin Bridge 發生 Fake Proof Exploit 事件,損失約 $8,000,000。
主要來源:halborn.com 公開來源公開來源確認 Ambient CrocSwapDex 發生智能合約漏洞、鏈上攻擊事件,損失約 $110,000。
主要來源:公開安全預警或專案說明公開來源確認 ATOHook 發生智能合約漏洞、代幣池攻擊事件,損失約 $2,100,000。
主要來源:公開安全預警或專案說明公開來源確認 BOSS 發生智能合約漏洞、鏈上攻擊事件,損失約 $10,208。
主要來源:公開安全預警或專案說明公開來源確認 DTXT 發生智能合約漏洞、鏈上攻擊事件,損失約 $35,041。
主要來源:公開安全預警或專案說明公開來源確認 AISO Presale 發生智能合約漏洞、鏈上攻擊事件,損失約 $30,315。
主要來源:公開安全預警或專案說明公開來源確認 BY Token 發生智能合約漏洞、鏈上攻擊事件,損失約 $87,402。
主要來源:DeFiHackLabs 鏈上覆現公開來源確認 ATM Token 發生智能合約漏洞、鏈上攻擊事件,損失約 $243,543。
主要來源:DeFiHackLabs 鏈上覆現公開來源確認 GPU.NET 發生 Social Engineering 事件,損失約 $10,600。
主要來源:DeFiLlama Hacks 事件數據庫Red Hat Cloud Services 的 npm 發佈鏈遭到污染,形成供應鏈安全事件;未披露統一可核損失金額。
主要來源:公開安全預警或專案說明公開來源確認 TSR 發生 Infinite Mint and Dump 事件,損失約 $2,500,000。
主要來源:公開安全預警或專案說明公開來源確認 Gnosis Pay 發生 Zodiac Delay Module Exploit 事件,但未披露統一可核的美元損失額。
主要來源:DeFiLlama Hacks 事件數據庫攻擊者取得兩個用於發起和批准 Fluid Merkle 獎勵列表的運營私鑰,得以提交併批准欺詐獎勵列表。已核材料將影響限定在獎勵機制,而不是 Fluid 核心借貸市場或 Vault 代碼。 公開損失採用約 $215,000。
主要來源:Fluid 治理門戶AFI 官方將其稱為“複雜漏洞利用”,但截至所核官方帖尚未給出具體漏洞函數或最終根因;不得擅自把數據庫的籠統分類改寫成已確認私鑰洩露。 公開損失採用約 $480,000。
主要來源:AFI 官方安全事件更新結構化數據庫將根因列為閃電貸價格操縱,但本輪沒有恢復專案官方說明、技術安全機構原帖、完整攻擊交易或受影響池地址。 公開損失採用約 $295,000。
主要來源:DeFiLlama Hacks 數據庫驗證者或簽名私鑰疑似洩露,使攻擊者獲得足以產生有效跨鏈提款授權的簽名能力;具體密鑰失陷位置尚無正式復盤。 公開損失採用約 $5,400,000。
主要來源:PeckShield 資金流慢霧檔案稱 Computility 關聯的 YSDAO 專案在 PancakeSwap V2 池中遭合約調用與儲備操縱。公開摘要沒有給出具體被調用函數、儲備更新缺陷或是否使用閃電貸,因此未作超出證據的推斷機制。 公開損失採用約 $19,500.00。
主要來源:慢霧 Hacked Zone 2026 年 5 月檔案LegendaryMoneyMonNft 合約的 cliamRewred 函數依賴 recoverSigner 判斷簽名者是否為 admin,卻沒有正確處理 ecrecover 對無效簽名返回 address(0)的情況。攻擊者先把 admin 設置為零地址,再提供 r=0, s=0, v=27 的無效簽名,使恢復地址同樣為零地址,從而通過錯誤驗證。 公開損失採用約 $85,519.47。
主要來源:慢霧 Hacked Zone 2026 年 5 月檔案攻擊者偽造鏈下 guardian 消息,橋驗證層錯誤接受該消息,並在 Ethereum 與 BNB Chain 鑄造無抵押映射資產。 公開損失採用約 $815,000。
主要來源:PeckShield 月報ONTR 合約的 onlyOwner 邏輯允許 owner == address(0)的特殊狀態。專案 renounce 後,攻擊者仍能重新取得所有權,並通過隱藏餘額授予邏輯製造鉅額 ONTR 餘額;該過程不產生正常 totalSupply 或 mint 日誌。 公開損失採用約 $98,200.00。
主要來源:慢霧 Hacked Zone 2026 年 5 月檔案_removeLiquidityViaContract 函數在向外發送 BNB 之後才更新內部狀態,違反 Checks-Effects-Interactions 順序。攻擊者可在狀態尚未扣減時回調同一路徑,重複提款。 公開損失採用約 $45,000.00。
主要來源:慢霧 Hacked Zone 2026 年 5 月檔案攻擊者偽裝招聘人員/面試機會誘導員工下載 macOS 載荷;屬於鏈下基礎設施或終端威脅,不應因影響錢包而猜作某條鏈的協議漏洞。 現有資料沒有提供穩定可核的美元損失值。
主要來源:原報告保存的月度發現入口;事件級直接 URL 待補約 80 個地址組成的鏈條此前逐步接管舊 locker 所有權;攻擊階段將解鎖時間回撥至 1970 年並把費用清零,批量抽走 LP。疑似內部人員僅是線索,未獲證實。 公開損失採用約 $7,300,000。
主要來源:PeckShield 報警通過 SEO 和可能被模型引用的惡意頁面讓 AI 推薦指向挖礦或惡意軟件站點;屬於鏈下基礎設施或終端威脅,不應因影響錢包而猜作某條鏈的協議漏洞。 現有資料沒有提供穩定可核的美元損失值。
主要來源:原報告保存的月度發現入口;事件級直接 URL 待補可確認異常鑄造、兌換和跨鏈資金路徑;DeFiLlama 將技術歸因列為私鑰洩露,但哪一個 owner key、權限閾值和具體函數被利用尚無專案完整復盤。 公開損失採用約 $91,170.00。
主要來源:PeckShield 原帖攻擊者操縱 LP 儲備並用閃電貸放大交易規模,造成價格或兌換比例失衡。 公開損失採用約 $213,000。
主要來源:PeckShield 月報團隊多籤構建空投分配交易時,領取合約目標地址被替換成攻擊者控制的相似地址;現有材料更支持簽名、交易構建工具或人工核驗流程失陷,不能寫成已確認合約漏洞。 公開損失採用約 $15,180,000。
主要來源:PeckShield 5 月月報部分錢包助記詞生成使用弱隨機源,攻擊者可枚舉私鑰,公開披露多鏈損失超過 500 萬美元。
Bitmor DCA 合約存在訪問控制缺陷,攻擊者可利用用戶仍然有效的 token approval 從錢包劃轉資產。風險並不因前端下線自動消失,授權未撤銷的交互用戶仍可能暴露。 公開損失採用約 $10,000.00。
主要來源:Revoke.cash Bitmor 事件頁使用僅駐留內存或遠程加載方式降低磁盤檢測概率;屬於鏈下基礎設施或終端威脅,不應因影響錢包而猜作某條鏈的協議漏洞。 現有資料沒有提供穩定可核的美元損失值。
主要來源:原報告保存的月度發現入口;事件級直接 URL 待補現有公開證據僅為月度追蹤清單;受影響合約、鏈、攻擊地址和資金流均未恢復。不得猜函數名、攻擊方式、私鑰歸因或內部人員。 公開損失採用約 $3,980,000。
主要來源:Nathan 5 月 31 日起事件追蹤清單源文件未恢復具體漏洞或權限失陷原因;僅能確認事件與資金轉換、進入 Railgun 的路徑。 公開損失採用約 $207,000。
主要來源:PeckShield 報警攻擊者通過 Google Ads 投放假 Uniswap 站點,誘導用戶連接錢包並簽署惡意授權;不是 Uniswap 官方前端或合約被攻破。 公開損失採用約 $400,000。
主要來源:PeckShield 月報第三方 Gnosis Safe 模塊在源碼中使用固定認證字符串;該秘密洩露或可預測後,攻擊者可偽造有效消息。並非 Squid 核心協議本身被攻破。 公開損失採用約 $3,100,000。
主要來源:PeckShield 報警偽造開發工具和多語言包生態投遞憑據竊取惡意軟件;屬於鏈下基礎設施或終端威脅,不應因影響錢包而猜作某條鏈的協議漏洞。 現有資料沒有提供穩定可核的美元損失值。
主要來源:原報告保存的月度發現入口;事件級直接 URL 待補現有公開證據僅為月度追蹤清單;同名專案可能混淆;鏈、根因、資金流未恢復。不得猜函數名、攻擊方式、私鑰歸因或內部人員。 公開損失採用約 $13,700.00。
主要來源:Nathan 5 月 31 日起事件追蹤清單現有公開證據僅為月度追蹤清單;鏈、根因、資金流與處置未恢復。不得猜函數名、攻擊方式、私鑰歸因或內部人員。 公開損失採用約 $11,700.00。
主要來源:Nathan 5 月 31 日起事件追蹤清單1-of-3 多籤或鑄幣管理密鑰洩露;單個被盜 key 足以增加管理員、替換其他 owner 並行使高風險鑄幣權限。 公開損失採用約 $2,800,000。
主要來源:PeckShield 脫錨報警網站被發現向訪問者推送面向加密錢包的惡意載荷;屬於鏈下基礎設施或終端威脅,不應因影響錢包而猜作某條鏈的協議漏洞。 現有資料沒有提供穩定可核的美元損失值。
主要來源:原報告保存的月度發現入口;事件級直接 URL 待補約六年前的運營 key 仍保有有效權限,長期未輪換或撤銷,成為可被濫用的遺留權限面。 公開損失採用約 $520,000。
主要來源:PeckShield 報警retry 驗證流程用 abi.encodePacked 組合多個動態或可歧義字段,產生哈希碰撞,使偽造消息與合法消息命中同一 hash。 公開損失採用約 $110,000。
主要來源:PeckShield 月報Haveno 交易協議對 ACK 亂序處理存在缺陷,攻擊者能夠偽造或利用仲裁人身份,成為臨時多籤的第二簽名者。 公開損失採用約 $2,700,000。
主要來源:PeckShield 月報現有公開證據僅為月度追蹤清單;鏈、根因和完整返還交易待核。不得猜函數名、攻擊方式、私鑰歸因或內部人員。 公開損失採用約 $4,000.00。
主要來源:Nathan 5 月 31 日起事件追蹤清單管理員私鑰洩露或被接管,且管理員擁有過度鑄幣權限;攻擊者可無抵押鑄造 eBTC。 公開損失採用約 $5,130,000。
主要來源:PeckShield 資金路徑2026 年 5 月 18 日,Verus–Ethereum Bridge 的跨鏈驗證未確保源側輸入與目標側輸出價值相等,攻擊者以低價值輸入釋放高價值儲備。初始風險敞口約 1,158 萬美元,後續返還約 4,052.4 ETH,公開估值約 850 萬美元。
主要來源:PeckShield 返還跟蹤郵寄假安全遷移/驗證信件誘導用戶在假網站輸入助記詞;屬於鏈下基礎設施或終端威脅,不應因影響錢包而猜作某條鏈的協議漏洞。 現有資料沒有提供穩定可核的美元損失值。
主要來源:原報告保存的月度發現入口;事件級直接 URL 待補現有公開證據僅為月度追蹤清單;鏈、根因、資金流與處置未恢復。不得猜函數名、攻擊方式、私鑰歸因或內部人員。 公開損失採用約 $153,000。
主要來源:Nathan 5 月 31 日起事件追蹤清單橋驗證流程可被繞過;具體簽名、消息或函數缺陷未從源文件恢復。 公開損失採用約 $88,000.00。
主要來源:PeckShield 返還跟蹤攻擊者先質押使惡意節點進入簽名集,在 GG18/GG20 閾值簽名多輪交互中發送畸形證明,逐步收集其他參與者密鑰份額並離線重建 vault 完整私鑰。 公開損失採用約 $10,350,000。
主要來源:PeckShield 報警以招聘、代碼測試和視頻面試誘餌投遞資訊竊取程序;屬於鏈下基礎設施或終端威脅,不應因影響錢包而猜作某條鏈的協議漏洞。 現有資料沒有提供穩定可核的美元損失值。
主要來源:原報告保存的月度發現入口;事件級直接 URL 待補meta-transaction 路徑允許在受信執行上下文中發生 delegatecall 劫持,攻擊者據此運行惡意邏輯。 公開損失採用約 $132,000。
主要來源:PeckShield 月報2022 年已在前端/產品層棄用的舊合約仍可鏈上調用,且輸入驗證不足;舊餘額與授權並未隨前端下線而失效。 公開損失採用約 $1,880,000。
主要來源:PeckShield 初報SQ Protocol 已驗證的 Staking 合約存在硬編碼 owner 後門。攻擊者通過 type-0x4 交易及 authorizationList 取得權限,接管所有權後製造虛假質押憑證,從協議贖回 USDT,並把 SQi 代幣拋向流動性池。 公開損失採用約 $346,100。
主要來源:Defi_Nerd_sec 技術披露Diamond 代理未正確初始化,未保護的 initialize 可被外部調用取得 owner 權限,隨後注入惡意 facet。 公開損失採用約 $456,000。
主要來源:Halborn 月度復盤TON Jetton 橋路徑中,TON 側與 EVM 側消息或資產映射邏輯存在缺陷;具體函數未從源文件恢復。 公開損失採用約 $280,000。
主要來源:PeckShield 月報已棄用並處於下線過程中的 Polygon V1 BaseCreditPool 存在邏輯缺陷。公開摘要沒有給出漏洞函數和完整調用序列,因此只保留“V1 邏輯漏洞”的官方邊界。 公開損失採用約 $101,400。
主要來源:慢霧 Hacked Zone 2026 年 5 月檔案濫用輔助功能、界面覆蓋與遠程控制接管 Android 設備;屬於鏈下基礎設施或終端威脅,不應因影響錢包而猜作某條鏈的協議漏洞。 現有資料沒有提供穩定可核的美元損失值。
主要來源:原報告保存的月度發現入口;事件級直接 URL 待補Treasury whitelist 缺陷與閃電貸結合,且舊代理/權限面未被徹底關閉。 公開損失採用約 $140,000。
主要來源:PeckShield 月報現有公開證據僅為月度追蹤清單;根因、鏈和返還交易待一手材料。不得猜函數名、攻擊方式、私鑰歸因或內部人員。 公開損失採用約 $209,000。
主要來源:Nathan 5 月 31 日起事件追蹤清單RFQ 代理關鍵簽名者註冊函數無訪問控制;訂單校驗綁定 receiver 而實際資金來自 inventory;訂單消費狀態讀寫不同存儲槽,導致訂單可重放。 公開損失採用約 $6,300,000。
主要來源:PeckShield 初報偽裝系統修復或安裝命令,誘導用戶把惡意 shell 粘貼到終端;屬於鏈下基礎設施或終端威脅,不應因影響錢包而猜作某條鏈的協議漏洞。 現有資料沒有提供穩定可核的美元損失值。
主要來源:原報告保存的月度發現入口;事件級直接 URL 待補自定義 extension 合約支付回調驗證錯誤,允許攻擊者濫用用戶此前授予的 ERC-20 approval,從受害資金來源轉走資產。 公開損失採用約 $1,400,000。
主要來源:PeckShield 月報現有公開證據僅為月度追蹤清單;鏈、根因、資金流與處置未恢復。不得猜函數名、攻擊方式、私鑰歸因或內部人員。 公開損失採用約 $72,000.00。
主要來源:Nathan 5 月 31 日起事件追蹤清單AI 推理層與資金執行層缺乏硬隔離。攻擊者先激活可調用轉賬工具的會員層級,再用 Morse 編碼等方式繞過提示詞過濾,引導代理輸出可執行轉賬命令。 公開損失採用約 $175,000。
主要來源:PeckShield 月報大規模假空投、投資頁面與 Android 惡意軟件投遞;屬於鏈下基礎設施或終端威脅,不應因影響錢包而猜作某條鏈的協議漏洞。 現有資料沒有提供穩定可核的美元損失值。
主要來源:原報告保存的月度發現入口;事件級直接 URL 待補現有公開證據僅為月度追蹤清單;鏈、根因、資金流及處置未恢復。不得猜函數名、攻擊方式、私鑰歸因或內部人員。 公開損失採用約 $32,850.00。
主要來源:Nathan 5 月 31 日起事件追蹤清單攻擊者使用修改後的客戶端針對舊版交易協議;技術復盤懷疑 AI 輔助,但現有證據不足以完成 AI 歸因。 公開損失採用約 $858,000。
主要來源:Halborn 月度復盤LayerZero 最終報告確認,攻擊者入侵 RPC 雲環境並偽造跨鏈消息,造成 116,500 rsETH、約 2.92 億美元損失;單一 DVN 配置使偽造證明被目標合約接受。 五月新增訴訟與資產限制進展已併入同一事件。
主要來源:LayerZero 最終事件報告攻擊者控制多簽人員終端並篡改 Safe Wallet 交易介面,公開披露約 5,000 萬美元資產損失。
主要來源:公開事件復盤資料快照 非即時、非全量收錄