事件檔案

情報總覽

DCI-2026-288

Notional V1 Escrow 算術截斷漏洞造成約 173 萬美元損失

Ethereum

事件概況

Notional 官方確認舊版 V1 合約遭利用。攻擊路徑通過自由抵押品計算中的整數截斷繞過檢查,提走約 69,257 DAI 和 1,658,525 USDC,並換成約 689.2 ETH。

文字檔案索引

展開按日期排列的事件標題、摘要與主要來源。212 條記錄
  1. DCI-2026-288

    Notional V1 Escrow 算術截斷漏洞造成約 173 萬美元損失

    Notional 官方確認舊版 V1 合約遭利用。攻擊路徑通過自由抵押品計算中的整數截斷繞過檢查,提走約 69,257 DAI 和 1,658,525 USDC,並換成約 689.2 ETH。

    主要來源:Notional 官方事件確認
  2. DCI-2026-289

    GebProxyActions 訪問控制缺陷導致約 5.94 ETH 被盜

    部分歷史 SAFE 把共享 GebProxyActions 合約登記為所有者。攻擊者直接調用缺少調用者校驗的 quitSystem,遷移並提取四個 SAFE 的剩餘抵押品,共約 5.9436 ETH。

    主要來源:SlowMist 技術告警
  3. DCI-2026-287

    兩筆 2024 年遺留釣魚授權造成約 18.7 萬美元盜幣

    兩名 Ethereum 用戶此前簽署的惡意授權長期未撤銷。錢包重新收到 SYN 和 USDC 後,攻擊者利用舊授權轉走資產,公開合計為 187,046 美元。

    主要來源:Scam Sniffer 原始告警
  4. DCI-2026-286

    Float Protocol 因現貨價格操縱損失約 2.8 萬美元

    攻擊者通過閃電貸扭曲 Uniswap V3 池的現貨價格,使 Float Protocol 的 Hypervisor 錯誤計算份額價值,並在反覆存取後淨得約 10.71 ETH。

    主要來源:SlowMist 技術告警
  5. DCI-2026-285

    Ankr ankrFLOW 漏洞牽連 MORE Markets 儲備

    Ankr 的 ankrFLOW 合約允許生成約 860 萬枚無抵押代幣,攻擊者將其存入 MORE Markets 後借走約 1,550 萬枚 WFLOW。Flow 官方按現貨價格將儲備影響修正為約 41 萬美元。

    主要來源:Flow 官方事件說明
  6. DCI-2026-284

    Aquifer AMM 單向兌換漏洞導致約 247 萬美元資產被抽走

    Aquifer 在 Solana 上的兌換程序接受攻擊者偽造的代幣賬戶和調用程序,連續完成 212 筆只有輸出、沒有真實輸入的兌換,約 247 萬美元資產隨後被換成 SOL 並跨鏈至 Ethereum。

    主要來源:Bitquery 鏈上重建
  7. DCI-2026-276

    Balancer V1 BPool 儲備壓縮與舍入攻擊

    SlowMist 披露 Balancer V1 BPool 在 WBTC 儲備被壓縮到極低值後,joinswapPoolAmountOut 的反算和舍入可讓攻擊者用極少輸入鑄造 BPT 並退出多資產池,估計損失約 234,000 USD。

    主要來源:SlowMist Balancer V1 告警
  8. DCI-2026-275

    Tectonic Cronos TONIC 價格操縱與鏈暫停

    Cronos 上的 Tectonic 借貸市場被利用,攻擊者把低流動性 TONIC 價格推高後借出真實資產。安全機構估計約 66M 至 75M USD,約 6M USD 已橋至 Ethereum,其餘大部分因鏈暫停滯留 Cronos。

    主要來源:Cronos Network 官方停鏈披露
  9. DCI-2026-274

    Ajna v2 Ethereum 多池清算會計操縱

    Ajna v2 多個 Ethereum 借貸池的內部清算會計被操縱,攻擊者在多個抵押品池重複執行清算路徑。項目方要求用戶撤資並停止交互,外部監控估計損失約 775,000 USD。

    主要來源:Ajna 官方風險披露
  10. DCI-2026-270

    Fogo Foundation 錢包失陷,4 億枚 FOGO 轉出

    Fogo Foundation 官方確認未知行為者從基金會控制範圍轉出 4 億枚 FOGO,約佔總供應 4%。鏈本身保持運行,美元估值約 3.88M USD,完整地址和交易哈希尚未公開。

    主要來源:Fogo 官方公告
  11. DCI-2026-269

    Avici / Rain Solana 卡餘額合約授權漏洞

    Rain 舊版 Solana 卡餘額合約的授權路徑被利用,攻擊者通過簽名提交和管理員加入流程批量提款。Avici 確認 1,685 名用戶、500,859.22 USD 卡餘額受影響並宣佈退款;更廣鏈上路徑估計約 1.02M USD,不能與官方口徑相加。

    主要來源:Avici 官方首次披露
  12. DCI-2026-273

    Moonwell Base MAMO 薄流動性價格操縱

    Moonwell Base 借貸市場的 MAMO 薄流動性價格被推高,攻擊者以虛高抵押品借出 cbBTC、USDC 等真實資產。安全機構估計約 8.79M USD,Moonwell 隨後限制相關市場。

    主要來源:Moonwell 官方處置
  13. DCI-2026-272

    CCC Token LP 會計邏輯攻擊

    BNB Chain 上的 CCC Token sell 路徑可直接改變 LP 中的 Token 儲備,攻擊者利用該邏輯造成價格異常並抽取流動性。TenArmor 估計涉資約 117,000 USD。

    主要來源:TenArmor CCC 告警
  14. DCI-2026-271

    TRON 地址投毒攻擊簇影響 15 名受害者

    Specter 披露一組持續四周的 TRON 地址投毒攻擊,15 名受害者合計損失約 9.4M USD。窗口內可核的 USDD 流入約 3,191,402.34,但不能直接視為窗口新增淨損失。

    主要來源:Specter 攻擊簇分析
  15. DCI-2026-265

    Enjin Managed Delegate Proxy 存儲槽衝突導致管理權被接管

    Ethereum 上的 Enjin Managed Delegate Proxy 因 DELEGATECALL 存儲槽衝突和未保護的初始化函數被接管,攻擊者註冊惡意 Adapter 並轉移資產,SlowMist 估計損失約 162,000 USD。

    主要來源:SlowMist Enjin 技術告警
  16. DCI-2026-268

    CometDEX BLND-USDC 池在 Stellar 上被利用

    Stellar 上的 CometDEX BLND-USDC 池因同資產 USDC → USDC 交換造成儲備計算異常,被重複利用約 36 次。SlowMist 口徑約 717,518.92 USD,Blend 普通存款池未受影響,但 backstop 存款人受損。

    主要來源:Blend 首次警報
  17. DCI-2026-267

    PacaSwap SWAP / DAG 池被 metagraph 漏洞抽乾

    PacaSwap 官方確認 SWAP / DAG 流動性池被 metagraph 漏洞抽乾並暫停 Bridge。項目方承諾承擔受影響 LP 損失,但沒有公開美元金額、攻擊地址或交易哈希。

    主要來源:PacaSwap 首次安全公告
  18. DCI-2026-266

    Trezor 利用多家加密服務洩露數據的新釣魚浪潮

    Trezor 官方確認出現利用多家加密服務洩露數據的新一輪精準釣魚活動。當前沒有公開確認的新增鏈上損失,但活動已構成面向多鏈錢包用戶的惡意傳播威脅。

    主要來源:Trezor 官方釣魚回應
  19. DCI-2026-264

    FH / FHToken PancakeSwap V2 賣出稅邏輯被利用

    BNB Chain 上的 FH / USDT PancakeSwap V2 池被循環買賣利用,FHToken 賣出稅邏輯錯誤地改寫池儲備,安全機構估計損失約 20,000 USD。

    主要來源:SlowMist FH 技術告警
  20. DCI-2026-263

    Realio / realio.fund 多鏈託管錢包持續被掃

    Realio 的 realio.fund 控制錢包自 8 月 25 日起在五條鏈出現持續異常轉出。社區賬本記錄 127,918,788 RIO,報告給出的可流動資產約 263,596 USD;項目方確認 WebApp 被攻擊並暫停相關服務。

    主要來源:Realio 官方攻擊公告
  21. DCI-2026-256

    Arrakis V1 G-UNI 金庫原子流動性三明治攻擊

    攻擊者利用 2021 年遺留 G-UNI ENS–WETH 金庫狀態依賴的 Uniswap V3 鑄造/銷燬記賬,通過原子流動性操作抽取約 2.94 WETH,估值約 7,100 美元。Arrakis Pro 金庫不受影響。

    主要來源:SlowMist Arrakis 警報
  22. DCI-2026-255

    Term Labs / Term Meta Vaults 治理攻擊,約 850 萬美元被抽走

    攻擊者通過低成本 tmvETH / gtmvETH 投票權路徑影響 Term Vault 治理並抽走約 850 萬美元,包括約 2,843 ETH 和約 168 萬美元穩定幣。Term 已關閉 Meta Vaults、撤銷 DAO 治理角色並禁止新增存款,提款仍可進行。

    主要來源:Term Labs 初始確認
  23. DCI-2026-254

    The Sandbox SAND OFT 權限劫持與異常鑄幣

    Base 上的 SAND OFT approveAndCall / LayerZero delegate 路徑被濫用,攻擊者鑄造大量無抵押 SAND。The Sandbox 官方確認已遏制,Ethereum 與 Polygon 上的 SAND 未受影響,GoPlus 估計受流動性與儲備約束的實際損失約 67 萬美元。

    主要來源:Blockaid SAND OFT 首報
  24. DCI-2026-253

    Bofur Capital 標記地址遭地址投毒,損失約 200 萬 USDC

    攻擊者通過塵埃轉賬和相似前後綴地址汙染歷史記錄,Bofur Capital 標記的 Ethereum 地址從 Compound 提款後誤將 2,000,000 USDC 轉入投毒地址,隨後換成約 1,999,939.4763 DAI。

    主要來源:ScamSniffer Bofur 首帖
  25. DCI-2026-252

    MANTRA Chain Cosmos-EVM 漏洞利用與主網停機

    MANTRA 官方確認上游 Cosmos-EVM 模塊漏洞被利用,主網在區塊 17,449,398 附近暫停,兩個 MANTRA 管理錢包受影響。官方稱用戶、交易所和合作方資金未受直接影響,主網隨後恢復出塊並部署 v8.4.0。

    主要來源:MANTRA 初始公告
  26. DCI-2026-251

    Rust crates.io 供應鏈惡意包事件

    Rust 官方安全響應確認 arrayref、internment 和 append-only-vec 惡意版本被髮布,構建時會引入並執行惡意依賴。版本已刪除並鎖定賬號,未確認具體加密項目或鏈上資金損失。

    主要來源:Rust 官方安全響應
  27. DCI-2026-246

    Solidity Pro VS Code 擴展投毒,面向 Web3 開發者的供應鏈威脅

    SlowMist 披露 Solidity Pro VS Code 擴展歷史版本存在惡意活動,風險面覆蓋瀏覽器錢包、本地私鑰/助記詞、API key、SSH key 和源碼憑證。該事件屬於已公開的惡意開發工具供應鏈活動,尚未確認單一鏈上受害交易。

    主要來源:SlowMist Solidity Pro X 告警
  28. DCI-2026-245

    MAYAChain 虛假補貼記賬與組合型跨鏈流動性攻擊

    MAYAChain 發生組合型協議攻擊:虛假補貼和記賬驗證缺陷令 ARB.LINK 池出現無真實資產支撐的內部餘額,攻擊者通過流動性添加/移除抽取 CACAO 和 LINK,並將部分價值跨鏈轉成 Bitcoin、Ethereum、Arbitrum 與 THORChain 側資產。已確認轉出 L1 價值約 1,356,218 美元,攻擊者總價值約 1,647,599 美元。

    主要來源:Aaluxx MAYA 受損表態
  29. DCI-2026-238

    BitMart 中文官方 X 賬號被接管

    BitMart 關聯負責人確認中文官方 X 賬號被盜,異常內容並非現任員工發佈。原始惡意帖子已不可用,未發現可核驗的鏈上盜幣或用戶資產損失。

    主要來源:BitMart 中文賬號接管確認
  30. DCI-2026-237

    Solana 新人錢包被盜約 6.209 SOL

    鏈上交易顯示一個 Solana 錢包轉出 6.209202768 SOL,接收地址收到相應金額。私鑰曾被導入交易 Bot,但公開證據無法確認 Bot、剪貼板、終端木馬或社工是具體洩露點。

    主要來源:Solana 錢包盜轉原帖
  31. DCI-2026-234

    SafePal 訂單追蹤插件數據洩露,約 39,798 名客戶受影響

    SafePal 官方披露訂單追蹤插件發生未授權訪問,約 39,798 名歷史下單客戶的姓名、郵箱、配送地址、電話和購買詳情受到影響;種子、私鑰、錢包密碼、支付卡和政府證件號未涉及。

    主要來源:SafePal 官方披露
  32. DCI-2026-233

    FoxLpBondsPool 現貨報價操縱與陳舊會計值導致約 11.87 萬美元損失

    BNB Chain 上的 FoxLpBondsPool 先讀取可操縱的 PancakePair 現貨報價,再用陳舊的 _stakeAmount 觸發 Treasury 鑄造過量 Fox 獎勵,攻擊者在同一交易中賣回獲利約 11.87 萬美元。

    主要來源:SlowMist Fox 根因分析
  33. DCI-2026-232

    Trezor 物流商 ShipMonk 數據洩露,13,689 名客戶受影響

    Trezor 官方披露物流提供商 ShipMonk 的第三方環境發生未授權訪問,11,742 名客戶的姓名、郵箱、電話和配送地址完整暴露,另 1,947 名客戶暴露姓名、城市和郵箱。錢包、設備和備份詞未被認定受損。

    主要來源:Trezor 官方披露
  34. DCI-2026-231

    Arbitrum 惡意 increaseAllowance 授權盜幣約 55 萬 USDC

    受害地址簽署無限額 increaseAllowance 後,攻擊者在 6 秒內通過 multicall 執行三筆 transferFrom,轉走約 550,019.146870 USDC。安全帖約寫 549,744 USDC,鏈上 Transfer 合計作為精確口徑。

    主要來源:ScamSniffer Arbitrum 授權盜幣告警
  35. DCI-2026-230

    TLBL 巨鯨疑似私鑰洩露,約 2,500 萬—2,560 萬美元被清空

    兩個公開 Ethereum 錢包在約 15 分鐘內被清空,資產隨後換成約 2,000 萬 DAI 和約 3,000 ETH。安全機構傾向疑似私鑰洩露,但受害者未發佈終端取證;2,500 萬—2,560 萬美元是不同時間點的估值範圍。

    主要來源:ScamSniffer TLBL 初報
  36. DCI-2026-228

    Harmony 跨分片收據重放導致異常鑄幣

    Harmony 官方法證更新確認首個異常活動位於 2026 年 8 月 12 日 07:25:41 的 Shard 0 區塊 92,730,036,首波兩次空區塊鑄幣合計 40 億 ONE;六筆、四錢包的完整重建口徑為 3,010,000,100,000 ONE。跨分片收據重放是已確認主缺陷,空簽名法定人數是仍待最終歸因的輔助缺陷;沒有公開最終凍結或美元淨損失。

    主要來源:Harmony 首次處置、補丁與回滾選項
  37. DCI-2026-229

    Solana 地址投毒導致約 10 萬 USDT 誤轉

    Cyvers 披露一起地址投毒事件,受害者從交易歷史複製仿冒地址後誤轉約 100,012.89 USDT,攻擊者隨後將 USDT 換成約 52.8 ETH。原帖中的攻擊者、受害者和損失交易標識符被截圖省略,不能猜補為完整地址。

    主要來源:Cyvers 地址投毒告警
  38. DCI-2026-225

    Oraichain EVM 跨鏈轉賬漏洞導致 ORAI 未授權增發

    SlowMist Hacked Zone 與 Oraichain 官方說明顯示,EVM 跨鏈轉賬漏洞導致 ORAI 未授權增發,網絡隨後暫停並進入銷燬和核對流程;公開資料沒有給出可核的損失金額。

    主要來源:Oraichain 官方安全說明
  39. DCI-2026-224

    Bifrost 三個 Farming Pool 共享 Guardian Vault 被利用

    Bifrost 確認三個 Farming Pool 的共享 Guardian Vault 被利用,涉及 881,150 DOT,公開估值約 720,000 USD。vDOT 底層 DOT 儲備保持 1:1,完整攻擊標識符尚未公開。

    主要來源:Bifrost 官方首報
  40. DCI-2026-222

    USM / FUM defund 定價邏輯被閃電貸與拆單利用

    USM / FUM 在 Ethereum 上的 defund 定價路徑被閃電貸和約 64 次拆單調用利用,公開估計約 70.83 ETH,披露時美元估值約 136,000 USD。

    主要來源:CertiK 技術告警
  41. DCI-2026-221

    Coinsbuy 關聯熱錢包跨 Ethereum 與 TRON 被抽走約 7,900,000 USD

    Coinsbuy 關聯熱錢包在 Ethereum 與 TRON 出現集中異常流出,公開估值約 7,900,000 USD。部分資金經過 ChangeNOW、FixedFloat 和 BingX,具體根因與最終歸集路徑仍未完整公開。

    主要來源:DarkWebInformer 地址與首批路徑
  42. DCI-2026-223

    Trezor / Ledger 贊助搜索廣告釣魚活動持續更新

    同一釣魚活動在 Trezor 與 Ledger 品牌搜索結果中投放贊助廣告,誘導用戶進入仿冒頁面並執行高風險錢包操作。跨窗口累計損失被估計超過 3,000,000 USD,嚴格窗口增量無法單獨核定。

    主要來源:CoinDesk Trezor 贊助廣告警報
  43. DCI-2026-214

    BTCPay Server 漏洞導致 Lightning 憑據洩露與錢包被盜

    BTCPay Server / LND 節點受到服務器漏洞或憑據洩露影響,Foundation、Citadel21 等運營方報告 Lightning 資金被抽走。公開報道尚未給出統一的受害範圍和總損失。

    主要來源:BTCPay 漏洞與受害實體線索
  44. DCI-2026-213

    Base 釣魚授權盜取約 500,000 USDC

    Base 上個人錢包遭釣魚或惡意授權後轉出約 500,000 USDC。攻擊者隨後在 Uniswap V4 低流動性池換成 WETH,最終約獲得 67 WETH;大部分價值被 MEV 截取,不構成受害者返還。

    主要來源:PeckShield 告警
  45. DCI-2026-215

    ZEUS Bitcoin Lightning 基礎設施遭入侵(客戶資金零損失)

    SlowMist 記錄 ZEUS Bitcoin Lightning 錢包及 LSP 基礎設施遭入侵。事件得到緩解,客戶資金沒有損失或風險,相關服務曾短暫停機。

    主要來源:SlowMist Hacked Zone ZEUS 記錄
  46. DCI-2026-212

    Keyv / Cacheable npm 供應鏈攻擊

    Keyv / Cacheable 相關 npm 發佈鏈被劫持,惡意版本可能竊取 CI/CD 和開發環境憑據並繼續傳播。多家安全團隊交叉確認影響,但截至報告截止時間沒有統一的直接鏈上損失金額。

    主要來源:SlowMist Web3 供應鏈告警
  47. DCI-2026-211

    RISEx RWA 策略未授權提款 673,011.56 USDC

    RISEx 相關 RWA 策略出現未授權提款,公開金額為 673,011.56 USDC。SlowMist 將事件日期記錄為 8 月 3 日;項目方稱隨後修復並對 XLP 存款人全額賠償,賠償不等同於攻擊者資金追回。

    主要來源:SlowMist Hacked Zone RISEx 記錄
  48. DCI-2026-204

    KRON PEPE 池索引和記賬遭干擾,官方確認無資金損失

    KRON 官方稱內部 Token 被重新導入後造成 PEPE 池索引和記賬失配,交易約兩小時不可用,LP 存取暫停更久;團隊恢復備份並封堵路徑,明確表示沒有資金被盜、抽乾或移動。

    主要來源:KRON 透明度報告
  49. DCI-2026-203

    MOKE:BSC 複雜交易觸發約 90.77 萬美元可疑攻擊告警

    TenArmor 監測到一筆包含多資產和多協議呼叫的成功交易,估算涉資約 90.77 萬美元。交易和代幣可在 BNB Smart Chain 核驗,但根因、受害合約邊界和最終淨損失仍待獨立分析。

    主要來源:TenArmor 原始告警
  50. DCI-2026-210

    LOOPSDAO / LpdFi 現貨預言機操縱

    ExVul、Backward Labs 和鏈上研究記錄了 LpdFi 在 BNB Chain 上的預言機操縱攻擊。攻擊者通過閃電貸和現貨價格操縱移除 LP 並轉出資產,公開估算損失約 696,952.81 USD。

    主要來源:ExVul 首報與攻擊交易
  51. DCI-2026-205

    22 個 OKX Web3 擴展錢包被盜,疑似終端權限失陷

    一名用戶稱在下載多個來源不明 VPN 後,22 個 OKX Web3 擴展錢包資產被轉出,約 1,000 USDT 報失並搶救約 300 USDT。公開證據支持個人錢包失陷線索,但尚無惡意樣本、完整交易鏈或獨立取證結論。

    主要來源:受害者原始 X 帖
  52. DCI-2026-199

    Swan Treasury 鏈下簽名密鑰洩露

    攻擊者利用洩露的鏈下簽名者密鑰,把折扣參數設為 1,以約 19,700 USDT 買入約 687,000 STY 後拋售,淨獲約 625,000 USDT。Defimon 認為多次 ecrecover 均解析到同一硬編碼簽名者,支持密鑰洩露結論。

    主要來源:Defimon Alerts 攻擊分析
  53. DCI-2026-208

    Base 未驗證合約任意低級呼叫盜取 16.623 WETH

    攻擊者利用 Base 上未驗證合約缺失訪問控制的低級 CALL,濫用既有 WETH 授權從受害地址轉出 16.623029776956898128 WETH。攻擊發生於 7 月 30 日,8 月 1 日由漫霧披露,屬於窗口內舊案技術披露。

    主要來源:漫霧技術告警
  54. DCI-2026-198

    Set Protocol ExchangeIssuance 狀態膨脹攻擊

    攻擊者通過惡意 SetToken、預發行鉤子和虛假估值器,在報價後把組件單位放大約 93.66 倍,使 ExchangeIssuance 過量轉出真實資產。漫霧估算損失約 9,600 美元。

    主要來源:漫霧完整攻擊分析
  55. DCI-2026-197

    COLDCARD 弱熵缺陷關聯多波次 BTC 批量盜轉

    Coinkite 確認舊版 COLDCARD 固件的種子生成存在弱熵缺陷。前三波已確認約 1,367.05 BTC;SlowMist 於 2026-08-12 披露多波累計至少 1,719 BTC、約 $111M、超過 5,200 個地址。8 月 3 日第四波初報 388.92748828 BTC 仍在核驗,不與累計口徑重複相加。

    主要來源:Coinkite 種子生成安全警告
  56. DCI-2026-194

    Relay AI 會議工具求職惡意軟體活動

    SlowMist MistEye 披露一項針對 Web3 從業者的求職詐騙活動。攻擊者冒充招聘人員,引導目標在 macOS 或 Windows 上安裝偽裝成 Relay AI 會議工具的惡意軟體,以竊取終端憑據。

    主要來源:SlowMist 求職惡意軟體預警
  57. DCI-2026-193

    LULA recycle() 儲備操縱攻擊

    LULA Rental 合約的特權 recycle() 可直接從 PancakeSwap V2 池轉出 LULA 並呼叫 sync()。攻擊者結合閃電貸、獎勵領取和儲備更新,最終獲得 578,295.907588061 USDT。

    主要來源:BlockSec Phalcon 分析
  58. DCI-2026-191

    TheIndexFi 前成員委託權限未撤銷事件

    TheIndexFi 的 X 賬號釋出異常錢包連線內容。專案方確認並非外部駭客接管,而是一名前成員仍保留委託訪問權限;團隊刪除內容並撤銷訪問。沒有確認受害交易或損失。

    主要來源:TheIndexFi 異常原帖
  59. DCI-2026-190

    CryptoDAO Global / PRO 訪問控制漏洞

    CryptoDAO Global 的 PRO 合約舊實現中,exec() 缺少呼叫者檢查。攻擊者通過合約反覆呼叫該函式並操縱 PRO/USDT 價格,獲得約 52,000 美元利潤;代理隨後升級到增加呼叫者檢查的新實現。

    主要來源:GoPlus 攻擊分析
  60. DCI-2026-196

    ChainConnect 跨鏈橋遭未授權訪問

    漫霧記錄顯示,ChainConnect 跨鏈橋在 Ethereum、BNB Chain、Avalanche 和 Polygon 上的合約通過 23 筆交易被轉走約 65 萬美元資產。Venom Foundation 隨後確認橋平臺發生安全事件並暫停全部橋操作。

    主要來源:漫霧 Hacked Zone 事件記錄
  61. DCI-2026-114

    惡意 multicall 隱藏無限授權並轉走 alphaUSDCDeltaV2

    受害者簽署表面為 multicall 的交易後,內部呼叫向攻擊地址授予無限 approve。約 36 秒後,攻擊者通過 transferFrom 轉走 332,787 枚 alphaUSDCDeltaV2,估值約 340,463 美元。

    主要來源:Scam Sniffer 主報警
  62. DCI-2026-111

    Garden Finance HTLC 與 solver 基礎設施遭利用

    Garden Finance 的獨立 solver 鏈下資料庫遭入侵並被寫入欺詐記錄,導致 Ethereum、Base、Arbitrum 與 BNB Chain 的 HTLC 流程錯誤釋放約 45 萬 USDT。專案方稱核心協議和智慧合約未被攻破,並暫時下線應用。

    主要來源:Blockaid 主報警
  63. DCI-2026-110

    WEMIX$ 合約許可權失陷與未經授權鑄造

    WEMIX 官方確認 WEMIX$ 相關合約所有權失陷,攻擊者未經授權鑄造約 522.55 萬枚 WEMIX$,並兌換為 30,736 WEMIX 與 724,198.27 USDC.e。公開損失採用約 73 萬美元實際變現口徑,不把異常鑄造面值重複計入。

    主要來源:WEMIX 首次安全提示
  64. DCI-2026-189

    Projekt 獎勵分配邏輯漏洞

    Projekt 的 GREEN/GOLD 獎勵金庫通過可公開呼叫的 trackPurchase() 按代幣餘額變化分配獎勵,卻未驗證真實 ETH 支出。攻擊者利用閃電貸與 skim() 製造虛假購買記錄,並通過 massWithdraw() 提取約 301.7 ETH,估值約 56 萬美元。

    主要來源:Defimon 技術分析
  65. DCI-2026-188

    Bankrbot X 賬號與專案錢包失陷

    Bankrbot 的 X 賬號在啟用裝置通行金鑰的情況下仍被接管並釋出假空投連結;同期,一個未啟用多重驗證的專案錢包被清空約 15 億枚 BNKR。SlowMist Hacked Zone 記錄損失約 479,885 美元。

    主要來源:Bankrbot 團隊賬號失陷公告
  66. DCI-2026-112

    Triple-A 多鏈熱錢包異常流出

    Triple-A 官方確認公司熱錢包在多鏈遭未授權訪問,最終損失約 1,180 萬美元,客戶與商戶資金未受影響。資金被兌換、橋接並集中至 Ethereum,服務完成安全檢查後恢復。

    主要來源:PeckShieldAlert 多鏈異常流出報警
  67. DCI-2026-186

    Solido Cash 預言機錯配導致異常鑄幣

    Solido Cash 的 SOLID 抵押品價格源失效後錯誤回退到接近 1 美元的 CASH 價格,使低價 SOLID 被高估。攻擊者據此鑄造 809,051.55 CASH,並換得約 293,705,544.97 SUPRA。

    主要來源:Solido 法證報告公告
  68. DCI-2026-113

    Lien Finance 多重集完整性校驗漏洞

    Lien Finance 的 exchangeEquivalentBonds 僅比較異常項總數,沒有逐一驗證 bondID 的出現次數。攻擊者重複輸出 bondID 後鑄造擔保不足的 BondToken,並通過預授權端點兌換走 542,144.63 USDC。

    主要來源:SlowMist TI 報警與根因分析
  69. DCI-2026-058

    Evan Jawad 自述 PC 與帳戶失陷並損失加密資產及 NFT

    Evan Jawad 稱未知文件導致 PC、多個帳戶和 X 被接管,錢包中超過 600 美元的資產及 NFT 被轉走,總損失超過 1,000 美元。該記錄是第一方陳述,未公開地址、TxID、樣本或獨立取證。

    主要來源:Evan Jawad 第一方陳述
  70. DCI-2026-056

    Robinhood CEO Vlad Tenev 的 X 帳戶被接管並推廣假 VLAD 代幣

    Robinhood 官方確認 Vlad Tenev 的 X 賬戶遭入侵併推廣假 VLAD 代幣,賬戶隨後恢復。GoPlus 將地址 0xd70627fd9ee5b70906620a6f2001ba74457b438d 與假幣部署及約 120 萬至 130 萬美元攻擊者獲利估計關聯;該利潤不是已確認受害者淨損失。

    主要來源:Robinhood Comms 官方確認
  71. DCI-2026-187

    Verus–Ethereum Bridge 第二次同類漏洞攻擊

    攻擊者利用 Verus 與 Ethereum 對重複 proofRoots 的處理差異,讓惡意 state-root 覆蓋真實根,再以僅 0.01 VRSC 的出口請求構造膨脹導入證明,從橋儲備提取約 744 萬美元資產。

    主要來源:BlockSec Phalcon 根因修正
  72. DCI-2026-051

    B² Network 質押合約升級權限遭未授權訪問

    質押服務已暫停;官方稱問題已控制、預計無進一步影響,並承諾全額補償。沒有公開證據證明被轉出的 BNB/ETH 已全部凍結、返還或追回;“將補償”與“補償已完成”必須區分。

    主要來源:B² 官方通報
  73. DCI-2026-050

    AFX Trade 託管橋遭攻擊

    AFX 託管橋約 2,415 萬 USDC 被提取並兌換為約 12,467.44 ETH。2026 年 7 月 25 日,監測顯示攻擊者通過 THORChain 將 655.4 ETH 換成 18.86 BTC,約 11,812 ETH 仍在相關地址;沒有確認凍結、返還或追回。

    主要來源:AFX 官方通報
  74. DCI-2026-044

    183 天前惡意 Permit 未撤銷導致再次盜走 75,780 USDC

    本次約 75,780 USDC 已被轉走。公開信息沒有確認追回、凍結、交易所攔截或受害者完成全部授權撤銷;後續資金路徑仍待追蹤。

    主要來源:GoPlus Security 完整原帖
  75. DCI-2026-043

    42DAO / Balance Coin(BLC)預言機低價與即時清算攻擊

    確認發生約 91.2 萬—91.5 萬美元攻擊,BLC 一度暴跌約 99%。截至窗口結束,沒有公開證據證明資金已凍結、追回或退還,也沒有在已搜索到的項目官方 X 內容中取得正式處置公告。

    主要來源:SlowMist 根因、攻擊者、受害者與合約
  76. DCI-2026-185

    FlashTrade 臨時實例未經授權提款

    FlashTrade 官方確認臨時實例發生 98,000 美元未經授權提款。新上線的提款批處理與監控系統迅速發現並限制影響;團隊表示將全額承擔該金額,使用者資金不受影響。

    主要來源:FlashTrade 初始公告
  77. DCI-2026-041

    Wanchain Cardano—BNB Chain 橋 NIGHT 事件

    影響侷限於 Wanchain 第三方橋,不是 Midnight 主鏈本身被攻破。多家交易所對相關賬戶或資產採取限制,但未公開完整凍結充值地址。

    主要來源:BlockSec 根因
  78. DCI-2026-040

    惡意 TRAE IDE 擴展

    惡意擴展被披露;開發者需卸載並輪換所有可能暴露的密鑰。

    主要來源:SlowMist 原帖
  79. DCI-2026-039

    Zilliqa 合作交易所冷錢包被盜

    交易所充提被臨時限制;調查繼續。用戶側應區分「公鏈被黑」與「合作託管方失陷」。

    主要來源:Zilliqa 官方公告
  80. DCI-2026-038

    一年前惡意 Approve 延遲盜幣

    約 8.4 萬美元 USDT 被轉走;同一釣魚基礎設施還出現在 7 月 22 日的 Permit 事件中。

    主要來源:GoPlus 原帖
  81. DCI-2026-037

    RWT

    約 11.81 萬美元損失;根因與攻擊者歸集地址待進一步 Trace。

    主要來源:BscScan
  82. DCI-2026-036

    Allbridge Core

    協議暫停;贓款跨到 Ethereum。項目請求套利者退回異常獲利用於補償 LP。

    主要來源:CertiK 事件與出口地址
  83. DCI-2026-033

    虛假 Web3 招聘 GitHub 木馬

    活動被 SlowMist 識別並預警;具體受害人數和鏈上損失未完整披露。

    主要來源:SlowMist 原帖
  84. DCI-2026-032

    CrowdRingCircle / 眾環 CRC

    約 20.14 萬美元流失;地址角色仍待 Trace 確認。

    主要來源:BscScan
  85. DCI-2026-031

    FCOW

    損失約 6.13 萬美元;攻擊者 EOA 與主攻擊合約已入賬,完整經濟模型根因仍待專項復盤。

    主要來源:BscScan 攻擊交易
  86. DCI-2026-030

    Across Protocol / Risk Labs relayer 偽造存款事件

    Across 官方復盤確認 Solana 鏈下事件讀取缺陷導致 Risk Labs relayer 為偽造存款墊付真實資產,公開損失約 360 萬美元。2026 年 7 月 28 日,攻擊者標記地址向 Across Hub Pool Owner Multisig 返還 331.8 ETH,披露時估值約 623,900 美元。

    主要來源:Across 官方
  87. DCI-2026-028

    DeFiTuna

    項目稱攻擊向量已緩解,並啟動調查和資金追回。

    主要來源:CertiK 完整 Incident Analysis
  88. DCI-2026-027

    Chi Protocol

    金額不大,但儲備基本被抽乾;屬於硬編碼面值導致的經濟漏洞。

    主要來源:SolidityScan 原帖
  89. DCI-2026-026

    Cascade CLS Vault

    用戶資金損失約 134 萬 USDC;贓款完成多跳跨鏈。

    主要來源:PeckShield 原帖
  90. DCI-2026-047

    macOS 信息竊取木馬:劫持 Telegram + 調包 Ledger/Trezor

    屬高危終端威脅預警;中招後應視為「Telegram + 錢包種子」同時淪陷,立即輪換密鑰、凍結 CEX、通知聯繫人防二次社工。

    主要來源:SlowMist 分析
  91. DCI-2026-024

    Ostium

    Ostium 暫停交易;大部分贓款已換成 ETH 並混入 Tornado Cash,剩餘部分跨回 Ethereum 分散。

    主要來源:Cyvers 資金路徑
  92. DCI-2026-022

    Drips Network

    協議損失約 24,882.99 DAI;根因明確為無邊界檢查的有符號類型轉換。

    主要來源:SlowMist 技術說明
  93. DCI-2026-021

    VECAndETH

    損失約 10.96 萬美元;地址角色仍需基於完整 Trace 確認。

    主要來源:BscScan
  94. DCI-2026-020

    Lumi Finance 智能賬戶授權漏洞

    約 26.4 萬美元被盜;項目需把驗證邏輯改為無狀態副作用並撤銷風險授權。

    主要來源:SlowMist 根因
  95. DCI-2026-048

    PHX(BSC)Pancake LP 被抽

    LP 側約 156.21 WBNB(~$89.6K)被抽;典型小市值土狗單筆風險。 地址與 Tx 已按 BscScan / TenArmor / 技術復盤入正式賬本。

    主要來源:TenArmor 原帖
  96. DCI-2026-019

    Solana OG 個人錢包被盜

    被盜 SOL 已大體完成出售和跨鏈;後續是否進入混幣器未獲同等級證據確認。

    主要來源:Lookonchain 原帖
  97. DCI-2026-018

    Bonzo Lend

    約數百萬美元進入 Ethereum 並混幣;Hedera 核心網絡未被攻破,問題位於 Bonzo 及其預言機驗證路徑。

    主要來源:PeckShield 資金路徑
  98. DCI-2026-023

    BarnBridge SMART Yield

    約 77.66 萬 USDC 從歷史授權用戶處被轉走;事件顯示廢棄協議和長期 Approve 仍有持續風險。用戶應定期 revoke 已停運協議授權。

    主要來源:BlockSec Phalcon
  99. DCI-2026-015

    BONK DAO 惡意治理

    部分 BONK 進入交易所路徑,大部分曾停留在攻擊者控制地址;項目與交易所、Solana 基金會及執法部門合作追蹤。

    主要來源:CertiK 初始接收地址
  100. DCI-2026-007

    Summer.fi / Lazy Summer

    截至 7 月 8 日至少 600 ETH 進入 Tornado Cash;項目暫停並修復受影響路徑。

    主要來源:CertiK 攻擊 Tx
  101. DCI-2026-046

    Gate 用戶約 170 萬美元賬戶接管爭議

    Gate 用戶報告賬戶被接管並損失約 170 萬美元;資產已在鏈上拆分,平臺隨後道歉並協助追蹤,雙方對認證經過與責任仍有爭議。

    主要來源:Etherscan HUB
  102. DCI-2026-012

    Hinkal Protocol

    受影響合約被項目方凍結;大部分贓款已混幣或跨到 Bitcoin。

    主要來源:CertiK 地址
  103. DCI-2026-045

    Alkanes / DIESEL 索引器攻擊

    Subfrost 稱用戶資金未損失,攻擊嘗試被架構攔截;索引器狀態一致性問題隨後被修復或緩解。

    主要來源:問題地址披露
  104. DCI-2026-009

    惡意 npm 包供應鏈攻擊

    惡意包和偽造倉庫被安全機構識別並預警,實際受害錢包數量和總損失尚未公開。

    主要來源:SlowMist 原帖
  105. DCI-2026-008

    Edel Finance / BackedFi 借貸市場

    項目遏制漏洞,但形成約 40.3 萬美元壞賬;攻擊者所得已進入 Tornado Cash。RWA / xStocks / ERC4626 封裝資產若被借貸協議直接當預言機,同類「捐贈抬匯率」會反覆出現。

    主要來源:SlowMist 根因分析
  106. DCI-2026-106

    Vault4626(未具名 Base 金庫)

    公開來源確認 Vault4626(未具名 Base 金庫) 發生智能合約漏洞、鏈上攻擊事件,但未披露統一可核的美元損失額。

    主要來源:公開安全預警或專案說明
  107. DCI-2026-105

    AIDC

    公開來源確認 AIDC 發生智能合約漏洞、鏈上攻擊事件,但未披露統一可核的美元損失額。

    主要來源:公開安全預警或專案說明
  108. DCI-2026-104

    Cook Finance Issuance

    公開來源確認 Cook Finance Issuance 發生智能合約漏洞、鏈上攻擊事件,損失約 $50,000。

    主要來源:公開安全預警或專案說明
  109. DCI-2026-103

    Mini Shai-Hulud / Miasma / Hades 擴展至 Go 模塊

    公開來源確認 Mini Shai-Hulud、Miasma 和 Hades 惡意軟件擴展至 Go 模塊,構成供應鏈安全事件;未披露統一可核損失金額。

    主要來源:公開安全預警或專案說明
  110. DCI-2026-102

    czirker 開發者帳戶與 23 個 npm 包汙染

    czirker 開發者賬戶失陷後,23 個 npm 包受到污染;該供應鏈事件未披露統一可核損失金額。

    主要來源:公開安全預警或專案說明
  111. DCI-2026-101

    Polymarket International

    公開來源確認 Polymarket International 發生 Front-end Vulnerability 事件,損失約 $3,000,000。

    主要來源:公開安全預警或專案說明
  112. DCI-2026-100

    Ocean Protocol BPool/SideStaking

    公開來源確認 Ocean Protocol BPool/SideStaking 發生智能合約漏洞、鏈上攻擊事件,但未披露統一可核的美元損失額。

    主要來源:公開安全預警或專案說明
  113. DCI-2026-099

    Lixir Finance Permit 偽簽名盜幣

    公開來源確認 Lixir Finance Permit 偽簽名盜幣發生智能合約漏洞、鏈上攻擊事件,損失約 $12,300。

    主要來源:公開安全預警或專案說明
  114. DCI-2026-098

    Yield Yak 投票子域名前端錢包抽乾器

    Yield Yak 投票子域名被注入錢包抽乾器,形成前端安全事件;未披露統一可核損失金額。

    主要來源:cryptopolitan.com 公開來源
  115. DCI-2026-097

    DLMC

    公開來源確認 DLMC 發生智能合約漏洞、鏈上攻擊事件,損失約 $222,560。

    主要來源:公開安全預警或專案說明
  116. DCI-2026-096

    Royal.io/Royal Royalties

    公開來源確認 Royal.io/Royal Royalties 發生智能合約漏洞、鏈上攻擊事件,損失約 $261,163。

    主要來源:公開安全預警或專案說明
  117. DCI-2026-095

    Gitcoin 投票子域名前端錢包抽乾器

    Gitcoin 投票子域名被注入錢包抽乾器,形成前端安全事件;未披露統一可核損失金額。

    主要來源:cryptopolitan.com 公開來源
  118. DCI-2026-005

    SecondFi Cardano 錢包可預測私鑰漏洞

    SecondFi 網頁錢包軟件簽名器的確定性隨機數推導缺陷使部分 Cardano 私鑰可由公開簽名推導。公開資料確認約 1,600 萬枚 ADA、約 240 萬美元資產被盜。

    主要來源:公開安全預警或專案說明
  119. DCI-2026-094

    ATM LP 誤轉後被搶跑 Burn

    公開來源確認 ATM LP 誤轉後被搶跑 Burn 發生智能合約漏洞、鏈上攻擊事件,但未披露統一可核的美元損失額。

    主要來源:公開安全預警或專案說明
  120. DCI-2026-093

    Taiko Bridge

    公開來源確認 Taiko Bridge 發生 Fake Proof Exploit 事件,損失約 $1,700,000。

    主要來源:公開安全預警或專案說明
  121. DCI-2026-092

    Quicksilver Zone

    公開來源確認 Quicksilver Zone 發生 Unchecked Proof Minting 事件,損失約 $3,500。

    主要來源:DeFiLlama Hacks 事件數據庫
  122. DCI-2026-091

    OLPC/LABUBU

    公開來源確認 OLPC/LABUBU 發生智能合約漏洞、鏈上攻擊事件,損失約 $1,115,904。

    主要來源:公開安全預警或專案說明
  123. DCI-2026-090

    JaredFromSubway MEV Bot

    公開來源確認 JaredFromSubway MEV Bot 發生 Reverse MEV Honeypot 事件,損失約 $7,500,000。

    主要來源:公開安全預警或專案說明
  124. DCI-2026-089

    mySwap CL

    公開來源確認 mySwap CL 發生 CL Pool Accounting Hack 事件,損失約 $300,000。

    主要來源:DeFiLlama Hacks 事件數據庫
  125. DCI-2026-088

    Secret Network

    公開來源確認 Secret Network 發生 Unbacked Mint via ICS-20 事件,損失約 $4,670,000。

    主要來源:ourcryptotalk.com 公開來源
  126. DCI-2026-087

    Namada Shielded Pools

    公開來源確認 Namada Shielded Pools 發生 IBC Transfer Logic Exploit 事件,損失約 $600,000。

    主要來源:DeFiLlama Hacks 事件數據庫
  127. DCI-2026-086

    JB

    公開來源確認 JB 發生智能合約漏洞、鏈上攻擊事件,損失約 $49,958。

    主要來源:公開安全預警或專案說明
  128. DCI-2026-085

    WHALE

    公開來源確認 WHALE 發生智能合約漏洞、鏈上攻擊事件,損失約 $3,460。

    主要來源:公開安全預警或專案說明
  129. DCI-2026-084

    Mastra 生態 140 餘個包依賴投毒

    Mastra 生態 140 餘個包被插入惡意依賴,形成大範圍供應鏈事件;未披露統一可核損失金額。

    主要來源:公開安全預警或專案說明
  130. DCI-2026-083

    Little Boy Plus/LBP

    公開來源確認 Little Boy Plus/LBP 發生智能合約漏洞、鏈上攻擊事件,損失約 $367,000。

    主要來源:公開安全預警或專案說明
  131. DCI-2026-082

    Aztec V1 EscapeHatch

    公開來源確認 Aztec V1 EscapeHatch 發生智能合約漏洞、鏈上攻擊事件,損失約 $2,200,000。

    主要來源:DeFiHackLabs 鏈上覆現
  132. DCI-2026-081

    RetoSwap

    公開來源確認 RetoSwap 發生 ACK Frontrun Attack 事件,損失約 $2,700,000。

    主要來源:DeFiLlama Hacks 事件數據庫
  133. DCI-2026-080

    DIP

    公開來源確認 DIP 發生智能合約漏洞、鏈上攻擊事件,損失約 $111,098。

    主要來源:公開安全預警或專案說明
  134. DCI-2026-109

    Thetanuts Finance

    公開來源確認 Thetanuts Finance 發生智能合約漏洞、鏈上攻擊事件,損失約 $105,000。

    主要來源:公開安全預警或專案說明
  135. DCI-2026-079

    SStar Agent 偽 Web3 AI 專案惡意軟件

    SStar Agent 偽裝成 Web3 AI 項目傳播惡意軟件;未披露統一可核損失金額。

    主要來源:公開安全預警或專案說明
  136. DCI-2026-078

    Aztec Connect

    公開來源確認 Aztec Connect 發生智能合約漏洞、鏈上攻擊事件,損失約 $2,190,000。

    主要來源:公開安全預警或專案說明
  137. DCI-2026-077

    openai_mcp 等 PyPI 惡意包活動

    openai_mcp 等惡意 PyPI 包形成軟件供應鏈攻擊;未披露統一可核損失金額。

    主要來源:公開安全預警或專案說明
  138. DCI-2026-075

    Raydium AMM

    公開來源確認 Raydium AMM 發生 Fake LP Mint Attack 事件,損失約 $1,340,000。

    主要來源:公開安全預警或專案說明
  139. DCI-2026-074

    Token of Power/TOP

    公開來源確認 Token of Power/TOP 發生智能合約漏洞、鏈上攻擊事件,損失約 $1,580,000。

    主要來源:公開安全預警或專案說明
  140. DCI-2026-073

    NovaBox

    公開來源確認 NovaBox 發生智能合約漏洞、鏈上攻擊事件,損失約 $107,000。

    主要來源:公開安全預警或專案說明
  141. DCI-2026-072

    Asterix

    公開來源確認 Asterix 發生 DN404 Forge Loop 事件,損失約 $40,000。

    主要來源:DeFiLlama Hacks 事件數據庫
  142. DCI-2026-071

    Flooring Protocol

    公開來源確認 Flooring Protocol 發生 DN404 Forge Loop 事件,但未披露統一可核的美元損失額。

    主要來源:DeFiLlama Hacks 事件數據庫
  143. DCI-2026-004

    Humanity Protocol 私鑰失陷與 $H 非授權鑄造

    Humanity Protocol 官方調查確認,攻擊者通過釣魚和遠程控制惡意軟件竊取項目密鑰,在 Ethereum 與 BNB Chain 非授權轉移、鑄造並拋售 $H;統計採用後續約 3,600 萬美元損失估值。

    主要來源:Humanity Protocol 官方調查摘要
  144. DCI-2026-070

    Syscoin Bridge

    公開來源確認 Syscoin Bridge 發生 Fake Proof Exploit 事件,損失約 $8,000,000。

    主要來源:halborn.com 公開來源
  145. DCI-2026-069

    Ambient CrocSwapDex

    公開來源確認 Ambient CrocSwapDex 發生智能合約漏洞、鏈上攻擊事件,損失約 $110,000。

    主要來源:公開安全預警或專案說明
  146. DCI-2026-068

    ATOHook

    公開來源確認 ATOHook 發生智能合約漏洞、代幣池攻擊事件,損失約 $2,100,000。

    主要來源:公開安全預警或專案說明
  147. DCI-2026-067

    BOSS

    公開來源確認 BOSS 發生智能合約漏洞、鏈上攻擊事件,損失約 $10,208。

    主要來源:公開安全預警或專案說明
  148. DCI-2026-066

    DTXT

    公開來源確認 DTXT 發生智能合約漏洞、鏈上攻擊事件,損失約 $35,041。

    主要來源:公開安全預警或專案說明
  149. DCI-2026-065

    AISO Presale

    公開來源確認 AISO Presale 發生智能合約漏洞、鏈上攻擊事件,損失約 $30,315。

    主要來源:公開安全預警或專案說明
  150. DCI-2026-064

    BY Token

    公開來源確認 BY Token 發生智能合約漏洞、鏈上攻擊事件,損失約 $87,402。

    主要來源:DeFiHackLabs 鏈上覆現
  151. DCI-2026-063

    ATM Token

    公開來源確認 ATM Token 發生智能合約漏洞、鏈上攻擊事件,損失約 $243,543。

    主要來源:DeFiHackLabs 鏈上覆現
  152. DCI-2026-062

    GPU.NET

    公開來源確認 GPU.NET 發生 Social Engineering 事件,損失約 $10,600。

    主要來源:DeFiLlama Hacks 事件數據庫
  153. DCI-2026-061

    Red Hat Cloud Services npm 供應鏈投毒

    Red Hat Cloud Services 的 npm 發佈鏈遭到污染,形成供應鏈安全事件;未披露統一可核損失金額。

    主要來源:公開安全預警或專案說明
  154. DCI-2026-060

    TSR

    公開來源確認 TSR 發生 Infinite Mint and Dump 事件,損失約 $2,500,000。

    主要來源:公開安全預警或專案說明
  155. DCI-2026-059

    Gnosis Pay

    公開來源確認 Gnosis Pay 發生 Zodiac Delay Module Exploit 事件,但未披露統一可核的美元損失額。

    主要來源:DeFiLlama Hacks 事件數據庫
  156. DCI-2026-177

    Fluid Lending 獎勵列表運營密鑰失陷

    攻擊者取得兩個用於發起和批准 Fluid Merkle 獎勵列表的運營私鑰,得以提交併批准欺詐獎勵列表。已核材料將影響限定在獎勵機制,而不是 Fluid 核心借貸市場或 Vault 代碼。 公開損失採用約 $215,000。

    主要來源:Fluid 治理門戶
  157. DCI-2026-176

    AFI Protocol afiUSD Vault

    AFI 官方將其稱為“複雜漏洞利用”,但截至所核官方帖尚未給出具體漏洞函數或最終根因;不得擅自把數據庫的籠統分類改寫成已確認私鑰洩露。 公開損失採用約 $480,000。

    主要來源:AFI 官方安全事件更新
  158. DCI-2026-174

    AROS 價格操縱

    結構化數據庫將根因列為閃電貸價格操縱,但本輪沒有恢復專案官方說明、技術安全機構原帖、完整攻擊交易或受影響池地址。 公開損失採用約 $295,000。

    主要來源:DeFiLlama Hacks 數據庫
  159. DCI-2026-123

    Gravity Bridge

    驗證者或簽名私鑰疑似洩露,使攻擊者獲得足以產生有效跨鏈提款授權的簽名能力;具體密鑰失陷位置尚無正式復盤。 公開損失採用約 $5,400,000。

    主要來源:PeckShield 資金流
  160. DCI-2026-180

    YSDAO 儲備操縱

    慢霧檔案稱 Computility 關聯的 YSDAO 專案在 PancakeSwap V2 池中遭合約調用與儲備操縱。公開摘要沒有給出具體被調用函數、儲備更新缺陷或是否使用閃電貸,因此未作超出證據的推斷機制。 公開損失採用約 $19,500.00。

    主要來源:慢霧 Hacked Zone 2026 年 5 月檔案
  161. DCI-2026-179

    MoneyMon 簽名驗證繞過

    LegendaryMoneyMonNft 合約的 cliamRewred 函數依賴 recoverSigner 判斷簽名者是否為 admin,卻沒有正確處理 ecrecover 對無效簽名返回 address(0)的情況。攻擊者先把 admin 設置為零地址,再提供 r=0, s=0, v=27 的無效簽名,使恢復地址同樣為零地址,從而通過錯誤驗證。 公開損失採用約 $85,519.47。

    主要來源:慢霧 Hacked Zone 2026 年 5 月檔案
  162. DCI-2026-003

    Alephium TokenBridge

    攻擊者偽造鏈下 guardian 消息,橋驗證層錯誤接受該消息,並在 Ethereum 與 BNB Chain 鑄造無抵押映射資產。 公開損失採用約 $815,000。

    主要來源:PeckShield 月報
  163. DCI-2026-182

    ONTR 零地址所有權恢復與隱藏餘額授予

    ONTR 合約的 onlyOwner 邏輯允許 owner == address(0)的特殊狀態。專案 renounce 後,攻擊者仍能重新取得所有權,並通過隱藏餘額授予邏輯製造鉅額 ONTR 餘額;該過程不產生正常 totalSupply 或 mint 日誌。 公開損失採用約 $98,200.00。

    主要來源:慢霧 Hacked Zone 2026 年 5 月檔案
  164. DCI-2026-181

    Joe Agent 重入攻擊

    _removeLiquidityViaContract 函數在向外發送 BNB 之後才更新內部狀態,違反 Checks-Effects-Interactions 順序。攻擊者可在狀態尚未扣減時回調同一路徑,重複提款。 公開損失採用約 $45,000.00。

    主要來源:慢霧 Hacked Zone 2026 年 5 月檔案
  165. DCI-2026-155

    JINX-0164 macOS 惡意軟件

    攻擊者偽裝招聘人員/面試機會誘導員工下載 macOS 載荷;屬於鏈下基礎設施或終端威脅,不應因影響錢包而猜作某條鏈的協議漏洞。 現有資料沒有提供穩定可核的美元損失值。

    主要來源:原報告保存的月度發現入口;事件級直接 URL 待補
  166. DCI-2026-121

    DxSale

    約 80 個地址組成的鏈條此前逐步接管舊 locker 所有權;攻擊階段將解鎖時間回撥至 1970 年並把費用清零,批量抽走 LP。疑似內部人員僅是線索,未獲證實。 公開損失採用約 $7,300,000。

    主要來源:PeckShield 報警
  167. DCI-2026-163

    AI 聊天推薦/搜索投毒引流挖礦木馬

    通過 SEO 和可能被模型引用的惡意頁面讓 AI 推薦指向挖礦或惡意軟件站點;屬於鏈下基礎設施或終端威脅,不應因影響錢包而猜作某條鏈的協議漏洞。 現有資料沒有提供穩定可核的美元損失值。

    主要來源:原報告保存的月度發現入口;事件級直接 URL 待補
  168. DCI-2026-151

    StakeDAO vsdCRV 異常鑄造

    可確認異常鑄造、兌換和跨鏈資金路徑;DeFiLlama 將技術歸因列為私鑰洩露,但哪一個 owner key、權限閾值和具體函數被利用尚無專案完整復盤。 公開損失採用約 $91,170.00。

    主要來源:PeckShield 原帖
  169. DCI-2026-136

    SKP Token

    攻擊者操縱 LP 儲備並用閃電貸放大交易規模,造成價格或兌換比例失衡。 公開損失採用約 $213,000。

    主要來源:PeckShield 月報
  170. DCI-2026-119

    SUPERFORTUNE AI

    團隊多籤構建空投分配交易時,領取合約目標地址被替換成攻擊者控制的相似地址;現有材料更支持簽名、交易構建工具或人工核驗流程失陷,不能寫成已確認合約漏洞。 公開損失採用約 $15,180,000。

    主要來源:PeckShield 5 月月報
  171. DCI-2026-006

    Ill Bloom 錢包弱隨機數漏洞

    部分錢包助記詞生成使用弱隨機源,攻擊者可枚舉私鑰,公開披露多鏈損失超過 500 萬美元。

  172. DCI-2026-175

    Bitmor DCA 合約授權盜幣

    Bitmor DCA 合約存在訪問控制缺陷,攻擊者可利用用戶仍然有效的 token approval 從錢包劃轉資產。風險並不因前端下線自動消失,授權未撤銷的交互用戶仍可能暴露。 公開損失採用約 $10,000.00。

    主要來源:Revoke.cash Bitmor 事件頁
  173. DCI-2026-156

    Lazarus RemotePE 內存型 RAT

    使用僅駐留內存或遠程加載方式降低磁盤檢測概率;屬於鏈下基礎設施或終端威脅,不應因影響錢包而猜作某條鏈的協議漏洞。 現有資料沒有提供穩定可核的美元損失值。

    主要來源:原報告保存的月度發現入口;事件級直接 URL 待補
  174. DCI-2026-150

    New Market Trading

    現有公開證據僅為月度追蹤清單;受影響合約、鏈、攻擊地址和資金流均未恢復。不得猜函數名、攻擊方式、私鑰歸因或內部人員。 公開損失採用約 $3,980,000。

    主要來源:Nathan 5 月 31 日起事件追蹤清單
  175. DCI-2026-135

    WUSD/GLOVE

    源文件未恢復具體漏洞或權限失陷原因;僅能確認事件與資金轉換、進入 Railgun 的路徑。 公開損失採用約 $207,000。

    主要來源:PeckShield 報警
  176. DCI-2026-134

    Fake Uniswap / Google Ads 釣魚站

    攻擊者通過 Google Ads 投放假 Uniswap 站點,誘導用戶連接錢包並簽署惡意授權;不是 Uniswap 官方前端或合約被攻破。 公開損失採用約 $400,000。

    主要來源:PeckShield 月報
  177. DCI-2026-124

    SquidRouterModule

    第三方 Gnosis Safe 模塊在源碼中使用固定認證字符串;該秘密洩露或可預測後,攻擊者可偽造有效消息。並非 Squid 核心協議本身被攻破。 公開損失採用約 $3,100,000。

    主要來源:PeckShield 報警
  178. DCI-2026-154

    TrapDoor 供應鏈攻擊

    偽造開發工具和多語言包生態投遞憑據竊取惡意軟件;屬於鏈下基礎設施或終端威脅,不應因影響錢包而猜作某條鏈的協議漏洞。 現有資料沒有提供穩定可核的美元損失值。

    主要來源:原報告保存的月度發現入口;事件級直接 URL 待補
  179. DCI-2026-149

    Fractal Protocol

    現有公開證據僅為月度追蹤清單;同名專案可能混淆;鏈、根因、資金流未恢復。不得猜函數名、攻擊方式、私鑰歸因或內部人員。 公開損失採用約 $13,700.00。

    主要來源:Nathan 5 月 31 日起事件追蹤清單
  180. DCI-2026-148

    Mure

    現有公開證據僅為月度追蹤清單;鏈、根因、資金流與處置未恢復。不得猜函數名、攻擊方式、私鑰歸因或內部人員。 公開損失採用約 $11,700.00。

    主要來源:Nathan 5 月 31 日起事件追蹤清單
  181. DCI-2026-125

    StablR

    1-of-3 多籤或鑄幣管理密鑰洩露;單個被盜 key 足以增加管理員、替換其他 owner 並行使高風險鑄幣權限。 公開損失採用約 $2,800,000。

    主要來源:PeckShield 脫錨報警
  182. DCI-2026-160

    Based Apparel 網站錢包竊取惡意代碼

    網站被發現向訪問者推送面向加密錢包的惡意載荷;屬於鏈下基礎設施或終端威脅,不應因影響錢包而猜作某條鏈的協議漏洞。 現有資料沒有提供穩定可核的美元損失值。

    主要來源:原報告保存的月度發現入口;事件級直接 URL 待補
  183. DCI-2026-131

    Polymarket UMA CTF Adapter

    約六年前的運營 key 仍保有有效權限,長期未輪換或撤銷,成為可被濫用的遺留權限面。 公開損失採用約 $520,000。

    主要來源:PeckShield 報警
  184. DCI-2026-140

    MAP / Butter Bridge

    retry 驗證流程用 abi.encodePacked 組合多個動態或可歧義字段,產生哈希碰撞,使偽造消息與合法消息命中同一 hash。 公開損失採用約 $110,000。

    主要來源:PeckShield 月報
  185. DCI-2026-127

    RetoSwap / Haveno

    Haveno 交易協議對 ACK 亂序處理存在缺陷,攻擊者能夠偽造或利用仲裁人身份,成為臨時多籤的第二簽名者。 公開損失採用約 $2,700,000。

    主要來源:PeckShield 月報
  186. DCI-2026-147

    HermesVault

    現有公開證據僅為月度追蹤清單;鏈、根因和完整返還交易待核。不得猜函數名、攻擊方式、私鑰歸因或內部人員。 公開損失採用約 $4,000.00。

    主要來源:Nathan 5 月 31 日起事件追蹤清單
  187. DCI-2026-141

    Echo Protocol / eBTC

    管理員私鑰洩露或被接管,且管理員擁有過度鑄幣權限;攻擊者可無抵押鑄造 eBTC。 公開損失採用約 $5,130,000。

    主要來源:PeckShield 資金路徑
  188. DCI-2026-052

    Verus–Ethereum Bridge 第一次價值守恆漏洞攻擊

    2026 年 5 月 18 日,Verus–Ethereum Bridge 的跨鏈驗證未確保源側輸入與目標側輸出價值相等,攻擊者以低價值輸入釋放高價值儲備。初始風險敞口約 1,158 萬美元,後續返還約 4,052.4 ETH,公開估值約 850 萬美元。

    主要來源:PeckShield 返還跟蹤
  189. DCI-2026-159

    Ledger 實體信件助記詞釣魚

    郵寄假安全遷移/驗證信件誘導用戶在假網站輸入助記詞;屬於鏈下基礎設施或終端威脅,不應因影響錢包而猜作某條鏈的協議漏洞。 現有資料沒有提供穩定可核的美元損失值。

    主要來源:原報告保存的月度發現入口;事件級直接 URL 待補
  190. DCI-2026-146

    SEA Token

    現有公開證據僅為月度追蹤清單;鏈、根因、資金流與處置未恢復。不得猜函數名、攻擊方式、私鑰歸因或內部人員。 公開損失採用約 $153,000。

    主要來源:Nathan 5 月 31 日起事件追蹤清單
  191. DCI-2026-132

    Adshares Bridge

    橋驗證流程可被繞過;具體簽名、消息或函數缺陷未從源文件恢復。 公開損失採用約 $88,000.00。

    主要來源:PeckShield 返還跟蹤
  192. DCI-2026-120

    THORChain

    攻擊者先質押使惡意節點進入簽名集,在 GG18/GG20 閾值簽名多輪交互中發送畸形證明,逐步收集其他參與者密鑰份額並離線重建 vault 完整私鑰。 公開損失採用約 $10,350,000。

    主要來源:PeckShield 報警
  193. DCI-2026-161

    假工作面試 JobStealer

    以招聘、代碼測試和視頻面試誘餌投遞資訊竊取程序;屬於鏈下基礎設施或終端威脅,不應因影響錢包而猜作某條鏈的協議漏洞。 現有資料沒有提供穩定可核的美元損失值。

    主要來源:原報告保存的月度發現入口;事件級直接 URL 待補
  194. DCI-2026-139

    ShapeShift Colony

    meta-transaction 路徑允許在受信執行上下文中發生 delegatecall 劫持,攻擊者據此運行惡意邏輯。 公開損失採用約 $132,000。

    主要來源:PeckShield 月報
  195. DCI-2026-128

    Transit Finance

    2022 年已在前端/產品層棄用的舊合約仍可鏈上調用,且輸入驗證不足;舊餘額與授權並未隨前端下線而失效。 公開損失採用約 $1,880,000。

    主要來源:PeckShield 初報
  196. DCI-2026-145

    SQ Protocol

    SQ Protocol 已驗證的 Staking 合約存在硬編碼 owner 後門。攻擊者通過 type-0x4 交易及 authorizationList 取得權限,接管所有權後製造虛假質押憑證,從協議贖回 USDT,並把 SQi 代幣拋向流動性池。 公開損失採用約 $346,100。

    主要來源:Defi_Nerd_sec 技術披露
  197. DCI-2026-133

    Aurellion Labs

    Diamond 代理未正確初始化,未保護的 initialize 可被外部調用取得 owner 權限,隨後注入惡意 facet。 公開損失採用約 $456,000。

    主要來源:Halborn 月度復盤
  198. DCI-2026-126

    TAC Protocol TON–EVM 橋

    TON Jetton 橋路徑中,TON 側與 EVM 側消息或資產映射邏輯存在缺陷;具體函數未從源文件恢復。 公開損失採用約 $280,000。

    主要來源:PeckShield 月報
  199. DCI-2026-183

    Huma Finance V1 BaseCreditPool

    已棄用並處於下線過程中的 Polygon V1 BaseCreditPool 存在邏輯缺陷。公開摘要沒有給出漏洞函數和完整調用序列,因此只保留“V1 邏輯漏洞”的官方邊界。 公開損失採用約 $101,400。

    主要來源:慢霧 Hacked Zone 2026 年 5 月檔案
  200. DCI-2026-157

    TrickMo 新變種

    濫用輔助功能、界面覆蓋與遠程控制接管 Android 設備;屬於鏈下基礎設施或終端威脅,不應因影響錢包而猜作某條鏈的協議漏洞。 現有資料沒有提供穩定可核的美元損失值。

    主要來源:原報告保存的月度發現入口;事件級直接 URL 待補
  201. DCI-2026-138

    INK Finance

    Treasury whitelist 缺陷與閃電貸結合,且舊代理/權限面未被徹底關閉。 公開損失採用約 $140,000。

    主要來源:PeckShield 月報
  202. DCI-2026-144

    Renegade

    現有公開證據僅為月度追蹤清單;根因、鏈和返還交易待一手材料。不得猜函數名、攻擊方式、私鑰歸因或內部人員。 公開損失採用約 $209,000。

    主要來源:Nathan 5 月 31 日起事件追蹤清單
  203. DCI-2026-122

    TrustedVolumes

    RFQ 代理關鍵簽名者註冊函數無訪問控制;訂單校驗綁定 receiver 而實際資金來自 inventory;訂單消費狀態讀寫不同存儲槽,導致訂單可重放。 公開損失採用約 $6,300,000。

    主要來源:PeckShield 初報
  204. DCI-2026-162

    ClickFix 假 macOS 工具

    偽裝系統修復或安裝命令,誘導用戶把惡意 shell 粘貼到終端;屬於鏈下基礎設施或終端威脅,不應因影響錢包而猜作某條鏈的協議漏洞。 現有資料沒有提供穩定可核的美元損失值。

    主要來源:原報告保存的月度發現入口;事件級直接 URL 待補
  205. DCI-2026-129

    Ekubo Protocol

    自定義 extension 合約支付回調驗證錯誤,允許攻擊者濫用用戶此前授予的 ERC-20 approval,從受害資金來源轉走資產。 公開損失採用約 $1,400,000。

    主要來源:PeckShield 月報
  206. DCI-2026-143

    SmartCredit

    現有公開證據僅為月度追蹤清單;鏈、根因、資金流與處置未恢復。不得猜函數名、攻擊方式、私鑰歸因或內部人員。 公開損失採用約 $72,000.00。

    主要來源:Nathan 5 月 31 日起事件追蹤清單
  207. DCI-2026-137

    Bankr/Grok 錢包

    AI 推理層與資金執行層缺乏硬隔離。攻擊者先激活可調用轉賬工具的會員層級,再用 Morse 編碼等方式繞過提示詞過濾,引導代理輸出可執行轉賬命令。 公開損失採用約 $175,000。

    主要來源:PeckShield 月報
  208. DCI-2026-158

    FEMITBOT 濫用 Telegram Mini Apps

    大規模假空投、投資頁面與 Android 惡意軟件投遞;屬於鏈下基礎設施或終端威脅,不應因影響錢包而猜作某條鏈的協議漏洞。 現有資料沒有提供穩定可核的美元損失值。

    主要來源:原報告保存的月度發現入口;事件級直接 URL 待補
  209. DCI-2026-142

    Sharwa Finance

    現有公開證據僅為月度追蹤清單;鏈、根因、資金流及處置未恢復。不得猜函數名、攻擊方式、私鑰歸因或內部人員。 公開損失採用約 $32,850.00。

    主要來源:Nathan 5 月 31 日起事件追蹤清單
  210. DCI-2026-130

    Bisq v1

    攻擊者使用修改後的客戶端針對舊版交易協議;技術復盤懷疑 AI 輔助,但現有證據不足以完成 AI 歸因。 公開損失採用約 $858,000。

    主要來源:Halborn 月度復盤
  211. DCI-2026-002

    KelpDAO rsETH 跨鏈橋 RPC 基礎設施入侵

    LayerZero 最終報告確認,攻擊者入侵 RPC 雲環境並偽造跨鏈消息,造成 116,500 rsETH、約 2.92 億美元損失;單一 DVN 配置使偽造證明被目標合約接受。 五月新增訴訟與資產限制進展已併入同一事件。

    主要來源:LayerZero 最終事件報告
  212. DCI-2024-001

    Radiant Capital 多簽運維環境入侵

    攻擊者控制多簽人員終端並篡改 Safe Wallet 交易介面,公開披露約 5,000 萬美元資產損失。

    主要來源:公開事件復盤

資料快照 非即時、非全量收錄