Web3 August Security Report: 29 malalaking insidente, higit sa $68.29M ang nawala

iconMetaEra
I-share
AI summary iconSummary
Ang Web3 news mula sa MetaEra ay nagpapakita ng 29 malalaking security breach sa Agosto 2026, na nagdulot ng higit sa $68.29 milyon sa pagkawala. Ang mga kakulangan sa smart contract at mga leakage ng private key ang pangunahing sanhi, na may 18 insidente na kumukonekta sa mga isyu sa contract o network. Ang pagkawala ng $25.6 milyon noong Agosto 13 ay nanggaling sa isang leakage ng private key. Noong Agosto 30, ang Tectonic protocol sa Cronos ay nasakop ng isang contract flaw, na nagdulot ng $74 milyon na pinsala. Ang pag-atake ay nag-trigger ng network rollback at cross-chain movement patungo sa ethereum.

Ayon sa mga datos na kinuha mula sa Beosin Alert, noong Agosto 2026, ang kabuuang halaga ng mga pagkawala dahil sa iba’t ibang security incident ay umabot sa halos $76.15 milyon, na mayroong 29 malalaking security incident, kung saan ang pangunahing dahilan ay ang contract vulnerabilities. Kabilang sa mga ito ay 18 incident na dulot ng contract/network vulnerabilities, at 2 incident na dulot ng private key leakage; ang smart contract security at private key management ay patuloy na mga mahinaing aspeto sa Web3 security.

Top 10 ng mga pagkawala noong Agosto

Agosto 13, ang personal na user address na 0x13e3....179e aynasira dahil sa pagkaleak ng private keyat nasakop ang mga digital asset tulad ng WBTC, cbBTC, LDO, USDS, CRV, na may kabuuang pagkawala na humigit-kumulang sa $25.6 milyon, ang pinakamalaking real na pagkawala sa isang security incident. Agosto 30,Cronos ang lending protocol na Tectonic sa network ay nasakop dahil sa isang vulnerability sa contract, na may inaasahang pagkawala na humigit-kumulang sa $74 milyon. Ang pag-atake ay nagresulta sa pagpapatupad ng emergency measures ng Cronos network, kabilang ang pagpapahinto sa network at pagbabalik ng mga transaksyon, at sa huli, ang hacker ay nakapaglipat ng humigit-kumulang na $6 milyon patungo saEthereumnetwork.

Bukod dito, dahil sa isang vulnerability sa Harmony blockchain, ay karagdagang nilikha ang halos 4 bilyong ONE tokens, na may nominal na pagkawala ng higit sa 4 milyong dolyar, ngunit sa wakas ay nalikas ang estado ng mga fake tokens sa pamamagitan ng pag-backout ng mga transaksyon, kaya’t hindi isinama sa pagkawala.

Uri ng proyektong nasakop at kalagayan ng pagkawala sa bawat chain

Ang mga layunin ng pag-atake sa buwan na ito ay kumakalat sa mga public blockchain, mga protocol ng pagpapautang, mga app ng wallet, mga contract ng token, mga cross-chain bridge, at mga karaniwang user, kung saan ang mga proyekto sa DeFi ang may pinakamataas na halaga ng pagkawala, na umabot sa $33.09 milyon; samantalang ang mga personal na address ay nawalan ng halos $28.4 milyon dahil sa pagkakaleak ng private key o phishing. Ang mga contract ng token ang may pinakamaraming pag-atake, na nakarehistro na 10 beses; ang mga contract sa DeFi naman ay nasa pangalawang lugar, na may 9 pag-atake.

Ang pinakamalaking pagkawala noong Mayo ay nangyari sa Ethereum, na may kabuuang pagkawala na higit sa $48.58 milyon mula sa 15 security incidents. Kasalukuyan, ang karamihan sa DeFi protocols at phishing attacks laban sa mga whale ay nakatuon pa rin sa Ethereum. Ang pangalawang pinakamaraming security incidents ay nangyari sa BNB Chain, ngunit ang mga target ay pangunahin ang token contracts, na may mas maliit na pagkawala. Bukod dito, mayroon ding security incidents sa mga public blockchains tulad ng Cronos, Base, Harmony, Bitcoin, at Solana, na nagpapakita ng multi-chain na pag-atake.

Pangunahing pagsusuri sa mga pangyayari sa kaligtasan

1. Tectonic at Moonwell: Price Manipulation

Ang Tectonic at Moonwell ay mga protocol para sa pagsasapalaran sa chain, at ang dahilan ng pag-atake sa kanila ay ang pagmanipula sa presyo ng ilang mga token na ginamit bilang jamin na may mababang likuididad, na nagresulta sa pagkuha ng sobrang halaga ng mga asset sa pamamagitan ng pinakamataas na halagang asset. Sa pag-atake sa Tectonic, ang mga attacker ay nagpataas ng presyo ng governance token ng Tectonic, $TONIC, ng 100 beses upang makakuha ng loan amount na halos $74 milyon, at pagkatapos ay nag-borrow ng mga asset tulad ng USDT. Pagkatapos ng insidente, ang Cronos network ay agad na ipinagbawal ang paggawa ng mga block sa buong chain, at bago ma-pause ang network, ang mga attacker ay nakapag-transmit ng halos $6 milyon sa Ethereum gamit ang cross-chain transfer. Pagkatapos ay ginawa ng Cronos network ang rollback upang mabawi ang mga pagkawala.

Mga address ng kita ng hacker sa Ethereum: 0xc404160B79BD8905061a1cAecBeCa2EEab3f72DD at mga daloy ng mga pinagkakakitaang pondo:

Kasalukuyang mayroon pa ring humigit-kumulang 2,659 ETH na naka-store sa 0xc4041, at ang 140.1 ETH ay ipinadala patungo sa 0x6df89c42f0abdfaa2b5b77edcdafbc945ed6ee6c bago ito ipinamahagi pa sa maraming bagong nilikhang address.

Ang Moonwell ay nagkakaroon ng pagkawala ng halos $8.7 milyon dahil sa pagmamalabis ng attacker sa presyo ng MAMO token na may mababang likwididad upang makakuha ng cbBTC:

Hindi batay sa mga vulnerability ng smart contract ang dalawang pag-atake, kundi dahil sa protokolo mismo ay nagtataya ng collateral mula sa mahinang spot liquidity, na nagresulta sa maling pagkalkula ng halaga ng collateral. Upang maiwasan ang ganitong uri ng pag-atake, maaaring gamitin ng protokolo ang mga data mula sa maraming oracle, at magdagdag ng karagdagang pagtataya para sa mga malalaking pagbabago sa presyo.

2. Harmony: Replay attack

Ang Harmony ay isang Layer 1 na sumusuporta sa sharding, na tumatakbo sa apat na sharding at naglalakbay ng mga asset sa pagitan nila sa pamamagitan ng isang receipt-based asynchronous cross-shard mechanism. Ang source shard ay gumagawa ng encrypted receipt para sa outbound transactions, habang ang target shard ay responsable sa pag-verify kung ang receipt at ang kanyang Merkle proof ay tumutugma sa signed source block header, at bawat receipt ay maaaring gamitin lamang isa beses.

Ang butas sa pag-atake na ito ay nasa nakalipas na bahagi ng Harmony shard system. Bago, ginagamit ng Harmony ang pag-check sa dalawang field, CXMerkleProof.ShardID at BlockNum, upang masiguro na ang receipt ng shard ay hindi pa ginamit,

Dahil nasa labas ng naka-sign na block header ang dalawang field na ito, maaaring baguhin ng attacker ang mga ito nang hindi nasasira ang anumang umiiral na functionality. Sa pag-atake na ito, kinuha ng attacker ang isang cross-shard receipt at binago ang ShardID at BlockNum nito upang maging makita ng verification process bilang isang bagong receipt. Tinanggap ng target shard ang binagong receipt at muli itong dinadagdagan, habang ang orihinal na shard ay hindi binawasan ang kaugnay na asset.

Ito ay isang napakakaraniwang replay attack. Para sa anumang field na ginagamit bilang “one-time use token”, dapat itong bahagi ng signed header authentication. Sa pag-verify ng receipt, dapat direktang basahin ang shard ID at block number mula sa verified block header, at hindi manatili sa mga hindi na-verify na field sa proof structure.

3. Term Finance: Pag-atake sa pamamahala

Ang Term Finance ay isang DeFi fixed-rate lending protocol kung saan bawat vault ay isang ERC-4626 Vault na batay sa Yearn V3 code. Ang pamamahala ng vault ng Term Finance ay hindi isang approval voting, kundi isang veto voting. Kapag nagproposa ang curator ng isang pagbabago sa parameter, buksan ng governance ang isang window upang hingin ang mga pagtutol mula sa mga tagapag-ayos ng LP token. May malubhang butas sa pagtakda ng threshold ng governance voting:

● Kulang sa kwalipikadong bilang ng boto o panaubos na minimum: Ang mga kondisyon para sa pagpasa ng proposta, isSupportThresholdReached() at isMinParticipationReached(), ay nag-echeck lamang ng relatibong proporsyon, hindi ng absolute na bilang ng boto. Ibig sabihin nito, kahit gaano pa kaunting kabuuang bilang ng mga bumoto o kabuuang halaga ng kapital, kung sakop lamang ng relatibong majority, papasa na ang proposta.

● Sobrang mababang pakikilahok: Halos walang mananatili ang nag-encapsulate ang kanilang mga bahagi sa kahon (tmvETH) bilang mga token ng pamamahala (gtmvETH) upang makapagboto. Ito ay nagresulta sa sobrang mababang kabuuang suplay ng mga token ng pamamahala para sa kaugnay na kahon.

Ang mga attacker ay nagamit ang mga kamalian sa disenyo na nabanggit upang makamit ang isang pag-atake sa pamamahala ng vault sa sobrang mababang gastos:

(1) Pagkuha ng karapatan sa pagboto: Ang attacker ay nagpalit ng halos 0.5 ETH para makakuha ng halos 0.485 na mga bahagi ng tmvETH vault, at isinaklaw ito 1:1 bilang 0.485 na mga governance token na gtmvETH upang makakuha ng karapatan sa pagboto.

(2) Pagpapalabas ng masamang propuesta: Kapag nilikha ng attacker ang proposa, ang kontrato ay nagsalaysay na ang kabuuang suplay ng governance token ay 0.535 gtmvETH lamang. Ibig sabihin, ang 0.485 gtmvETH na may-ari ng attacker ay umabot na sa 90.66% ng kabuuang dami.

(3) Pagboto at Paggawa: Ang tagapag-atake, bilang tanging botante, ay bumoto ng "oo". Dahil walang boto ng "hindi", ang kanyang suporta ay malampasan nang malaki ang 50% na pampasok na antas; samantala, ang kanyang sariling karapatan sa pagboto ay lumampas din sa minimum na antas ng pagkakasali na nakabatay sa napakababang kabuuang suplay (minVotingPower).

(4) Pag-ikaw ng mga asset: Pagkatapos maipasa ang propuesta, isinagawa ang masamang aksyon upang kunin ang mga asset sa kahon (WETH)

Gumamit ang mga attacker ng parehong paraan upang masira ang 6 na vault ng Term Finance, na nagresulta sa pagkawala ng halos $8.5 milyon.

Ang pag-atake na ito ay isang napaka-karaniwang pag-atake sa pamamahala ng protokolo sa chain. Para sa on-chain governance, ang mga proyekto ay dapat magtakda ng mga sumusunod na checkpoint para sa pag-iwas:

● Itakda ang tiyak na bilang ng boto o panaubos na panaubos: Ang mga propuesta sa pamamahala ay hindi dapat magbatay lamang sa relatibong proporsyon upang makapasok. Dapat itakda ang isang tiyak na hadlang batay sa tiyak na dami, tulad ng paghingi na ang mga boto sa pabor ay dapat makamit ang isang tiyak na halaga (tulad ng $1 milyon) o bilang ng mga independiyenteng address.

● Iwasan ang time lock gamit ang guardian o path ng pagkansela: Bagaman karaniwang may delay ang pagpapatupad ng pamamahala, ito ay nagbibigay lamang ng tiyak na oras para makireaksyon. Dapat magkaroon ang mga proyekto ng epektibong mekanismo ng pagmamalasakit (Guardian) o path ng pagkansela ng proposal para sa panahon ng delay. Kapag natuklasan ang masamang proposal sa loob ng panahon ng delay, maaagap ng guardian na agad na interbensyon at kanselahin ito.

● I-monitor ang pagkaka-aliw sa pamamahala: Dapat magtatag ang protokolo ng real-time na pagmamasid sa antas ng pagkaka-aliw sa pamamahala ng bawat treasury. Kapag natutukoy ang hindi karaniwang mababang kabuuang suplay ng governance token o rate ng pagboto sa isang treasury, agad na magbigay ng alerto, o kaya ay awtomatikong i-trigger ang mga pagsisiguro.

Mga Tren sa Panganib sa Kaligtasan ng Web3

Ang pinakamalalim na trend na ipinapakita ng Web3 security noong 2026 ay ang sistematisadong paglalawak ng attack surface. Ang mga vulnerability ay lumalabas nang sabay-sabay sa antas ng code, araw-araw na operasyon, at interaksyon, at hindi sapat ang paggamit ng ilang pag-audit ng seguridad o mga tool upang sakop ang operasyonal na seguridad, on-chain governance, at mga vulnerabilities sa business logic. Ito ay nagtataguyod ng bagong hamon sa mga proyekto ng Web3 upang bumuo ng isang sistema ng pagtatanggol laban sa seguridad.

Bukod dito, madalas ang mga pag-atake sa DeFi contracts at mga personal na user. Maaaring gamitin ng mga attacker ang mga vulnerability sa contract o ang pagkakapagpapahintulot; kaya dapat suriin muli ng mga developer o operator ng contract ang kaligtasan nito, lalo na sa mga contract na nagdadala ng core na mga operasyon—dapat isagawa ang maraming pag-audit sa kaligtasan mula sa iba’t ibang bahagi. Para sa mga personal na user, dapat paminsan-minsan ay gamitin ang blockchain browser o mga tool para mag-revoke ng pagkakapagpahintulot upang tanggalin ang mga pagkakapagpahintulot na hindi na ginagamit, at dapat panghigit na malaman ang karaniwan at bagong mga paraan ng phishing upang mapataas ang kanilang kaalaman sa kaligtasan.

Isinulat ng Beosin Security Team gamit ang Beosin Alert Security Alert System, on-chain data, at pampublikong post-incident analysis mula sa project team; kung may anumang katanungan, huwag mag-atubiling magbigay ng feedback sa amin.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.