
Nagsimula na ang Monthly Security Highlights ng Zero Time Tech! Ayon sa mga estadistika ng maraming blockchain security monitoring platforms, ang seguridad sa larangan ng cryptocurrency noong Agosto 2026 ay may katangian na “patuloy na mataas na rate ng pag-atake, kasama ang price manipulation at governance vulnerabilities bilang pangunahing panganib.” Ang kabuuang pagkawala dahil sa security incidents noong buwang iyon ay umabot sa halos $215 milyon, kung saan ang $173.5 milyon ay mula sa hacker attacks at contract vulnerabilities, habang ang $41.5 milyon ay mula sa phishing attacks. May higit sa 16 na security incidents na may kaugnayan sa protocols, at ang kabuuang pagkawala noong Agosto ay malaki ang pagtaas kumpara sa $97 milyon noong Hulyo, gawing ikatlong pinakamataas na buwan sa pagkawala mula pa noong 2026.
Nagkakaroon ng malaking pagbabago sa mga paraan ng pag-atake: ang price manipulation attacks ang naging pinakamalaking banta sa buong buwan, kung saan ang isang pag-atake sa Tectonic ay nagdulot ng halos $75 milyong pagkawala; kasabay nito ang mga pag-atake sa pamamagitan ng governance vulnerabilities (8.5 milyong dolyar ang pagkawala sa Term Finance) at vulnerabilities sa upstream dependency components (5.7 milyong dolyar ang pagkawala sa Cosmos EVM vulnerability na nakaapekto sa anim na blockchain). Ang mga path ng pag-atake ay mabilis na lumilipat mula sa mga code vulnerabilities sa smart contract patungo sa mga non-code-based attacks tulad ng abuse ng governance permissions, price manipulation sa oracles, at vulnerabilities sa upstream dependency components, na nagtataguyod ng mga bagong hamon sa tradisyonal na security audit at defense systems.
Sa aspeto ng pag-atake ng hacker
7 karaniwang pangyayari sa kaligtasan
• Pag-atake sa pagpapalit ng presyo sa protokolo ng Tectonic sa chain ng Cronos
Oras: Agosto 30
Halaga ng pagkawala: humigit-kumulang sa $75 milyon
Detalye ng pangyayari: Ang mga attacker ay nagtaas ng presyo ng governance token na TONIC ng halos 100 beses sa loob ng 20 minuto sa Cronos chain, at pagkatapos ay ginamit ang mga token na may maling valuation bilang collateral upang makakuha ng iba pang mga asset. Ang Cronos network ay nag-pause agad sa paggawa ng mga block, at bago ito gawin, ang attacker ay nakapag-transfer lamang ng halos $6 milyon patungo sa Ethereum, habang ang natitirang halos $68 milyon ay nananatili pa sa mga kaugnay na address. Ang CEO ng Crypto.com ay nag-verify na hindi naapektuhan ang kanilang app at exchange. Ang TVL ng Tectonic ay bumagsak mula sa halos $121.7 milyon patungo sa halos $3 milyon.


• Higit pang mga Markt na Flow EVM: Pag-atake sa liquidity staking
Oras: Agosto 31
Damaged amount: Approximately $9.3 million
Detalye ng pangyayari: Humigit-kumulang $9.3 milyon ang nakuha mula sa mga pondo ng pagpapautang sa Flow EVM. Gumamit ang attacker ng mga liquid staking token na Ankr Staked FLOW kasama ang E-mode function ng Aave V3 upang mag-avail ng higit sa 15.5 milyong WFLOW tokens mula sa lending reserve ng mFlowWFLOW. Ang pag-atake na ito ay nagdulot ng kabuuang pagkawala ng $139.7 milyon sa mga hacker attack sa cryptocurrency noong Agosto.
• Pag-atake sa mga karapatan sa pamamahala ng Term Finance
Oras: Agosto 23
Damaged amount: Approximately $8.5 million
Detalye ng pangyayari: Ang mga kahong pang-imbak ng Term Finance, isang DeFi na protokolo para sa pagpapautang na may fixed na interes, ay nasakop ng isang pag-atake sa pamamagitan ng pamamahala. Nakuha ng attacker ang karamihan ng karapatan sa pagboto sa pamamagitan ng kanilang governance token, at tinapay ang halos 2,843 ETH (halos $6.87 milyon) at $1.68 milyon na USDC mula sa Meta Vaults, na umabot sa 68% ng mga aset na nakapaloob sa liquidity pool. Ang pangyayaring ito ay nagmula sa isang kakulangan sa pagpapahintulot sa pamamahala, hindi sa isang bug sa code ng smart contract. Ang layunin ng pag-atake ay ang mga Term Strategy Vaults na batay sa Yearn V3 architecture, habang ang mga standard na Yearn vaults ay hindi naapektuhan. Ang Term Labs ay nagsara na ng lahat ng Meta Vault vaults at sinira ang mga karapatan sa DAO governance.
• Sariling pag-atake sa mga butas sa Cosmos EVM module
Oras: Agosto 20-25
Damaged amount: humigit-kumulang $5.7 milyon
Detalye ng pangyayari: Isang vulnerability ng integer underflow sa Cosmos EVM module ay ginamit ng mga hacker upang sirain ang anim na blockchain network mula sa Agosto 20 hanggang 25. Ang mga attacker ay nag-underrun ng balanse ng account patungo sa maximum value, at pagkatapos ay nag-transfer ng inflated balance. Sa mga loss, nawala ang 720.9 milyong MANTRA tokens (halos $3.6 milyon), halos 3 bilyong TAC tokens, at halos 148 milyong KII tokens sa KiiChain. Ipinahayag ni Cosmos Labs ang patch noong Agosto 19, ngunit nangyari ang unang pag-atake ilang 20 oras pagkatapos, at sinira ng KiiChain at iba ang Cosmos Labs dahil hindi nila nauna binigay ang babala sa mga apektadong chain.
• Pag-atake sa pagpapahalaga ng Moonwell Protocol
Oras: Agosto 27
Damaged amount: humigit-kumulang $8.7 milyon
Detalye ng pangyayari: Ang pangkabuhayang protokolo sa Base chain, ang Moonwell, ay nasakop ng isang pagpapahalaga ng presyo. Ang mga attacker ay nagmaneho ng presyo ng MAMO token na may kakulangan sa likwididad, upang makakuha ng mas malaking pautang gamit ang pinakamataas na halaga ng collateral. Ipinatotohanan ng maraming ahensya sa seguridad ang sukat ng pagkawala. Ang mga pag-aaral pagkatapos ng pangyayari ay nagpapakita na ang pag-atake ay maaaring gawin nang walang mga butas sa smart contract—ang protokolo ay direktang gumagamit ng presyo mula sa mahinang spot likwididad para sa pagpapahalaga ng collateral.

• Pagbola sa pribadong susi ng Realio Network
Oras: Agosto 25
Damaged amount: Approximately $6.2 million
Detalye ng pangyayari: Ang web application ng RWA blockchain project na Realio Network, ang realio.fund, ay nasakop ng hacker. Ang mga hacker ay nagamit ang leakeg na signature key na naka-store sa platform, hindi ang vulnerability ng smart contract. Ang pag-atake ay nangyari sa limang blockchain: Ethereum, BNB Chain, Algorand, Stellar, at ang native network ng Realio. Sa mga nasakop na pondo, halos 113.7 milyong RIO (91.4%) ay galing sa reserve vaults sa bawat chain, habang halos 10.7 milyong RIO (3.27%) ay galing sa mga user wallet. Pagkatapos ng pag-atake, sinuspensyo na ng Realio ang pag-access sa platform at inifreeze ang paglipat ng pondo sa customer wallets; ang cross-chain bridge sa Algorand at Stellar ay ipapalipat nang walang takdang panahon. Dahil sa kakulangan ng market liquidity, nakapag-convert lang ang hacker ng halos 3.7% ng nasakop na aset, at ang karamihan ay nananatili pa rin sa mga wallet na nasa kontrol ng attacker.
• Mga pagsalakay sa sunod-sunod na butas sa MAYAChain
Oras: Agosto 18
Damaged amount: Approximately $1.7 million
Detalye ng pangyayari: Ang cross-chain liquidity protocol na MAYAChain ay nasakop ng isang pag-atake, kung saan ang attacker ay gumamit ng anim na interkonektadong software vulnerability upang lumikha ng maling account balance at makuha ang halos 20.83 BTC (halos $1.34 milyon) at iba pang mga asset mula sa protocol pool. Ang pangyayari ay nagresulta sa pagpapahinto ng transaksyon sa MAYAChain network, pagbaba ng halos 89% sa token na CACAO, at pagbaba ng halos $11 milyon sa kabuuang halaga ng liquidity pool. Ang MAYAChain ay nagpahinto na sa operasyon ng network noong Agosto 19.
Rug Pull / Phishing scam
5 karaniwang pangyayari sa kaligtasan
(1) Noong Agosto 13, ang mga biktima na may address na nagsisimula sa 0xa707 ay nag-sign ng phishing email sa Arbitrum, na nagresulta sa pagkawala ng USDC na may halagang $549,744.
(2) Noong Agosto 22, ang mga biktima ng address na nagsisimula sa 0x7Ba7 ay nawalan ng halos $2 milyon dahil sa pagkopya ng maling address mula sa kontaminadong transaksyon record.
(3) Rug Pull ng token na “Trump Digital Gold” GOLD
Damaged amount: Approximately $8.2 million (profit disclosed by GoPlus)
Uri ng insidente: Noong Agosto 29, kinontrol ng isang grupo ng mangmamaliw ang website na realtrumpcoins.com at ang account na @realtrumpcoins1, at pinaglaban ang token na GOLD nang may masamang intensyon habang sinasabing may suporta mula kay Trump. Ang halaga ng merkado ng token ay tumalon hanggang sa halos $60 milyon, bago ito agad na isinale at bumagsak ng halos 99%. Ayon sa datos sa blockchain, ang mga address ng kaukulang grupo ay kontrolado ang halos 82.45% ng suplay ng token, kung saan ang 15 kaugnay na wallet ay isinale ang 224.5 milyong mga GOLD, at kumita ng halos $330,000, na nagdulot ng mga tanong tungkol sa Rug Pull.
(4) Phishing attack sa expired domain ng Tornado Cash
Halaga ng pagkawala: humigit-kumulang $2.3 milyon
Uri ng insidente: Mula sa Agosto 18 hanggang 20, ang opisyal na domain ng kilalang privacy mixing tool na Tornado Cash, tornado.cash, ay kinuha ng mga hacker dahil sa pagkakalimutan na i-renew ang pagsasara nito, at ginamit nila ito upang magtatag ng isang malapit na kopya ng phishing page para sa pananakot. Isang Ethereum user ay nagsugod ng 1,010 ETH (kabuuang halaga na humigit-kumulang sa $2.3 milyon) sa loob ng 12 oras dahil sa paggamit ng isang luma at obsoletong bookmark sa browser. Ang domain ay kinuha ng iba pagkatapos hindi i-renew ng orihinal na development team dahil sa parusa ng OFAC ng Estados Unidos. Patunay din ang chain data na may isa pang user na nawalan ng 810 ETH.
(5) Minaangas ang mga user ng Hyperliquid sa pamamagitan ng phishing sa Google Ads
Damaged amount: Approximately $550,000
Uri ng insidente: Noong Agosto 13, isang user ng Hyperliquid ay tila nag-click sa isang sponsored ad sa Google na nagdala sa kanya sa isang fake na website ng Hyperliquid, kung saan siya ay naging biktima ng phishing attack, at tinransfer ang halos $550,000 na USDC sa isang wallet na nasa kontrol ng attacker. Ang chain analysis ay nagpakita na ang attacker ay nagtapos ng paglipat ng pera sa pamamagitan ng tatlong transaksyon. Ang insidente ay nagpapakita muli ng panganib ng pattern ng phishing na binubuo ng search engine ads + fake brand website + wallet authorization.
Summary
Noong Agosto 2026, ang kalagayan ng seguridad sa blockchain ay nagpakita ng tatlong malaking pagbabago: ang pagmanipula ng presyo ay naging pinakamalaking banta, ang mga butas sa pamamahala ay pumasok sa yugto ng mas malawak na paggamit, at ang mga pag-atake ay may katangian na “nag-iisip na maaga.”
Nagkaroon ng structural shift sa mga attack method sa buwang ito. Ang price manipulation attacks ang naging pangunahing sanhi ng pagkawala, palit na ang tradisyonal na contract vulnerabilities. Gumagamit ang mga attacker ng mga token na may kakulangan sa liquidity bilang entry point para sa price manipulation, at iiwasan ang code audit defenses. Ang abuse ng governance permissions ay naging systematikong panganib mula sa mga nangyayari na insidente; ang mga kakulangan sa disenyo ng governance mechanism ay naging bagong target ng mga attacker. Ang mga vulnerability sa upstream dependency components ay nagresulta sa chain reaction sa maraming chains dahil sa isang pagkaantala sa patch, na ipinakita ang “single point of failure” risk sa shared modules ecosystem.
Ang phishing scam ay nagpapakita ng bagong direksyon: ang pag-aabuso ng natapos na domain ay naging bagong entry point ng pag-atake, at ang pagpapalaganap ng mga fake token sa pamamagitan ng pag-hack sa mga account ng X ay patuloy na isinasagawa sa malaking iskala. Ang mga paraan ng mga attacker ay patuloy na umuunlad—ang premeditated planning at ang pagpapalit ng patch ay naging bagong normal.
Inirerekomenda ng security team ng Zero Time Technology:
• Pribado: Tiyakin na suriin at pabayaan ang mga pahintulot sa wallet nang regular; maging bantay sa domain hijacking at phishing links; gamitin ang opisyal na bookmarks para ma-access ang mga karaniwang protokolo, at iwasan ang paggamit ng search engine o paglipat sa mga nakalipas na domain; gamitin ang hiwalay na wallet para sa mga mataas na halaga upang i-isolate ang panganib.
• Projekto: Ipinapaglalaan ang pagkontrol sa pamamahala, nagtataguyod ng mas mataas na kwalipikasyon sa boto at mekanismo ng pagpapalintas para sa mga propuesta ng DAO governance; nagpapatupad ng multi-source verification para sa pagtukoy ng presyo ng oracle upang maiwasan ang paggamit ng mga token na may kakulangan sa likuididad para sa manipulasyon ng presyo; nagtatatag ng mekanismo ng alerta at pagpapalit para sa mga nakabatay na komponente; nagtatatag ng 7×24 oras na pagmamasid at mekanismo ng pagsasara.
• Industriya: Pagpapalakas ng mga pamantayan sa seguridad ng mekanismo ng pamamahala; Pagpapalakas ng pananaliksik sa industriya para sa pagtutol sa mga pag-atake sa pagpapalit ng presyo; Pagbuo ng mabilis na babala at mekanismo ng pag-sync ng patch para sa mga vulnerabilities sa mga nakaraang dependensya; Pagpapalakas ng pagbabahagi ng impormasyon sa APT threat at pagbuo ng blacklist database.

