
Zero Time Tech memulai tinjauan insiden keamanan bulanan! Menurut berbagai platform pemantau keamanan blockchain, situasi keamanan di bidang kripto pada Agustus 2026 menunjukkan ciri-ciri "frekuensi serangan tetap tinggi, dengan manipulasi harga dan kerentanan tata kelola sebagai risiko utama." Total kerugian akibat insiden keamanan pada bulan tersebut mencapai sekitar $215 juta, di mana kerugian terkait serangan peretas dan kerentanan kontrak mencapai sekitar $173,5 juta, sementara serangan phishing menyebabkan kerugian sekitar $41,5 juta. Lebih dari 16 insiden keamanan terkait protokol terjadi, dengan total kerugian Agustus meningkat signifikan dibandingkan $97 juta pada Juli, menjadikan Agustus sebagai bulan dengan kerugian tertinggi ketiga sepanjang 2026 hingga saat ini.
Metode serangan menunjukkan perubahan signifikan: serangan manipulasi harga menjadi ancaman terbesar bulan ini, dengan satu insiden Tectonic menyebabkan kerugian sekitar $75 juta; serangan multidimensi terjadi secara bersamaan, termasuk kerentanan tata kelola (Term Finance mengalami kerugian $8,5 juta) dan kerentanan komponen dependensi hulu (kerentanan Cosmos EVM menyebabkan kerugian $5,7 juta pada enam rantai). Jalur serangan sedang berpindah cepat dari kerentanan kode kontrak pintar menuju penyalahgunaan wewenang tata kelola, manipulasi harga orakel, dan kerentanan komponen dependensi hulu—metode serangan di luar kode—yang menimbulkan tantangan baru bagi sistem audit dan pertahanan keamanan tradisional.
Aspek serangan peretas
7 insiden keamanan tipikal
Serangan manipulasi harga protokol Tectonic di rantai Cronos
Waktu: 30 Agustus
Jumlah kerugian: sekitar USD 75 juta
Detail insiden: Penyerang meningkatkan harga token tata kelola TONIC dari protokol pinjaman terbesar di rantai Cronos, Tectonic, sekitar 100 kali lipat dalam waktu sekitar 20 menit, lalu menggunakan token yang dinilai secara tidak wajar sebagai jaminan untuk meminjam aset lain. Jaringan Cronos segera menghentikan pembuatan blok secara keseluruhan; sebelum jaringan dihentikan, penyerang hanya mentransfer sekitar $6 juta ke Ethereum, sementara sekitar $68 juta tetap berada di alamat terkait. CEO Crypto.com mengonfirmasi bahwa aplikasi dan bursa mereka tidak terdampak. TVL Tectonic anjlok dari sekitar $121,7 juta menjadi sekitar $3 juta.


• Lebih Banyak Pasar Aliran EVM Serangan Staking Likuiditas
Waktu: 31 Agustus
Jumlah kerugian: sekitar USD 9,3 juta
Rincian insiden: Cadangan pinjaman More Markets di Flow EVM diserang sebesar sekitar $9,3 juta. Penyerang memanfaatkan token staking likuid Ankr FLOW, dikombinasikan dengan fitur E-mode (mode efisiensi) Aave V3, untuk meminjam secara berlebihan sekitar 15,5 juta token WFLOW dari cadangan pinjaman mFlowWFLOW. Serangan ini meningkatkan total kerugian serangan kripto pada Agustus menjadi $139,7 juta.
Serangan wewenang tata kelola Term Finance
Waktu: 23 Agustus
Jumlah kerugian: sekitar USD 8,5 juta
Rincian insiden: Protokol pinjaman suku bunga tetap DeFi, Term Finance, mengalami serangan tata kelola, di mana penyerang memperoleh mayoritas hak suara atas token tata kelolanya dan mencuri sekitar 2.843 ETH (sekitar $6,87 juta) dan USDC $1,68 juta dari Meta Vaults, yang mencakup sekitar 68% dari aset yang dipegang oleh kolam likuiditas. Insiden ini disebabkan oleh kelemahan dalam otorisasi tata kelola, bukan kerentanan kode kontrak pintar. Target serangan adalah Term Strategy Vaults berbasis arsitektur Yearn V3, sementara vault Yearn standar tidak terdampak. Term Labs telah menutup semua vault Meta dan mencabut otoritas tata kelola DAO.
• Serangan berantai pada modul Cosmos EVM
Waktu: 20-25 Agustus
Jumlah kerugian: sekitar $5,7 juta
Rincian insiden: Kerentanan underflow integer di modul Cosmos EVM dieksploitasi oleh penyerang, menyebabkan enam jaringan blockchain diserang antara 20 hingga 25 Agustus. Penyerang memanfaatkan underflow saldo akun hingga nilai maksimum, lalu melakukan operasi terbalik untuk menarik saldo yang mengembang. Dalam hal kerugian, MANTRA kehilangan 720,9 juta token (sekitar $3,6 juta), TAC kehilangan hampir 3 miliar TAC, dan KiiChain kehilangan sekitar 148 juta KII. Cosmos Labs merilis patch pada 19 Agustus, tetapi serangan pertama terjadi sekitar 20 jam kemudian, dengan KiiChain dan lainnya mengkritik Cosmos Labs karena tidak memberi pemberitahuan sebelumnya kepada rantai yang terdampak.
Serangan manipulasi harga protokol Moonwell
Waktu: 27 Agustus
Jumlah kerugian: sekitar US$8,7 juta
Detail insiden: Protokol pinjaman di rantai Base, Moonwell, mengalami serangan manipulasi harga, di mana penyerang memanipulasi harga token MAMO dengan likuiditas rendah untuk meminjam dana berlebihan dengan nilai jaminan yang dilebih-lebihkan. Berbagai lembaga keamanan telah mengonfirmasi skala kerugian ini. Beberapa laporan analisis pasca-insiden menunjukkan bahwa serangan ini dapat dilakukan tanpa memanfaatkan kerentanan kontrak pintar—protokol secara langsung menentukan nilai jaminan berdasarkan likuiditas spot yang lemah.

Serangan kebocoran kunci tanda tangan Realio Network
Waktu: 25 Agustus
Jumlah kerugian: sekitar USD 6,2 juta
Rincian insiden: Aplikasi web realio.fund dari proyek blockchain RWA, Realio Network, mengalami serangan peretas. Penyerang memanfaatkan kebocoran kunci tanda tangan yang disimpan di platform, bukan kerentanan kontrak pintar. Serangan mencakup lima blockchain: Ethereum, BNB Chain, Algorand, Stellar, dan jaringan asli Realio. Sekitar 113,7 juta RIO (91,4% dari total yang dicuri) berasal dari rekening cadangan di berbagai rantai, sementara sekitar 10,7 juta RIO (3,27%) berasal dari dompet pengguna. Setelah serangan, Realio telah menghentikan akses ke platform dan membekukan transfer dana dari dompet pelanggan; jembatan lintas rantai di Algorand dan Stellar akan ditutup secara tidak terbatas. Karena likuiditas pasar yang rendah, peretas hanya berhasil menguangkan sekitar 3,7% aset yang dicuri, dengan sebagian besar tetap berada di dompet yang dikendalikan oleh peretas.
• Serangan rantai kerentanan MAYAChain
Waktu: 18 Agustus
Jumlah kerugian: sekitar $1,7 juta
Detail insiden: Protokol likuiditas lintas rantai MAYAChain mengalami serangan, di mana penyerang memanfaatkan enam kerentanan perangkat lunak yang saling terkait untuk menciptakan saldo akun palsu dan mencuri sekitar 20,83 BTC (sekitar $1,34 juta) serta aset lainnya dari kolam likuiditas protokol. Insiden ini menyebabkan jaringan MAYAChain menghentikan perdagangan, harga token penyelesaian CACAO anjlok hampir 89%, dan total nilai kolam likuiditas turun sekitar $11 juta. MAYAChain telah menghentikan operasi jaringannya pada 19 Agustus.
Rug Pull / Penipuan钓鱼
5 kejadian keamanan khas
(1) Pada 13 Agustus, korban dengan alamat yang dimulai dengan 0xa707 menandatangani email phishing di Arbitrum, menyebabkan kerugian USDC senilai $549.744.
(2) Pada 22 Agustus, korban dengan alamat yang dimulai dengan 0x7Ba7 mengalami kerugian sekitar $2 juta karena menyalin alamat yang salah dari catatan transfer yang terkontaminasi.
(3) Rug Pull pada token GOLD "Emas Digital Trump"
Jumlah kerugian: sekitar US$8,2 juta (keuntungan kelompok yang diungkapkan oleh GoPlus)
Sifat insiden: Pada 29 Agustus, kelompok penipuan mengendalikan situs realtrumpcoins.com dan akun @realtrumpcoins1, secara jahat menerbitkan token GOLD dan mengklaim mendapat dukungan dari Trump. Nilai pasar token sempat melonjak hingga sekitar $60 juta, kemudian segera dijual massal dan anjlok sekitar 99%. Data on-chain menunjukkan bahwa alamat tim terkait sempat mengendalikan sekitar 82,45% dari pasokan token, di mana 15 dompet terkait menjual 224,5 juta unit GOLD, memperoleh sekitar $330.000, memicu dugaan Rug Pull.
(4) Serangan phishing melalui domain kedaluwarsa Tornado Cash
Jumlah kerugian: sekitar $2,3 juta
Jenis kejadian: Dari 18 hingga 20 Agustus, domain resmi alat pencampur privasi terkenal, tornado.cash, diregistrasi ulang oleh peretas setelah kedaluwarsa dan tidak diperpanjang, lalu dimanfaatkan untuk membangun halaman phishing palsu guna melakukan penipuan. Seorang pengguna Ethereum kehilangan 1.010 ETH secara bertahap dalam waktu 12 jam setelah mengakses situs versi lama melalui bookmark browser yang usang, dengan nilai pasar sekitar $2,3 juta. Domain tersebut diregistrasi oleh pihak lain setelah tim pengembang aslinya tidak memperpanjangnya akibat sanksi OFAC AS. Data on-chain juga mengonfirmasi kerugian 810 ETH oleh pengguna lain.
(5) Pengguna Hyperliquid menjadi sasaran serangan phishing melalui iklan Google
Jumlah kerugian: sekitar $550.000
Jenis insiden: Pada 13 Agustus, seorang pengguna Hyperliquid diduga mengakses situs web palsu Hyperliquid melalui iklan pencarian Google, kemudian menjadi korban serangan phishing, dengan sekitar $550.000 USDC dipindahkan ke dompet yang dikendalikan oleh penyerang. Analisis blockchain menunjukkan bahwa penyerang melakukan pemindahan dana melalui tiga transaksi. Insiden ini juga kembali mengungkap risiko pola serangan phishing yang melibatkan iklan mesin pencari + situs web peniru merek + otorisasi dompet.
Summary
Pada Agustus 2026, situasi keamanan blockchain menunjukkan tiga perubahan signifikan: manipulasi harga menjadi ancaman terbesar, kerentanan tata kelola memasuki tahap pemanfaatan skala besar, dan serangan menunjukkan ciri "terencana".
Metode serangan bulan ini mengalami perubahan struktural. Serangan manipulasi harga menggantikan kerentanan kontrak tradisional sebagai penyebab utama kerugian, di mana penyerang memanfaatkan token dengan likuiditas rendah sebagai titik masuk manipulasi harga untuk melewati pertahanan audit kode. Penyalahgunaan wewenang tata kelola berubah dari kejadian insidental menjadi risiko sistemik, di mana cacat desain mekanisme tata kelola kini menjadi target baru penyerang. Kerentanan pada komponen dependensi hulu menyebabkan keterlambatan satu patch memicu reaksi berantai di beberapa rantai, mengungkap risiko “kegagalan titik tunggal” dalam ekosistem modul bersama.
Phishing scams exhibit new evolutionary trends: expired domain hijacking has become a new attack entry point, and compromised X account impersonation for fake token promotion continues to operate at scale. Attackers' methodologies are also escalating—premeditated planning and patch抢先 tactics have become the new norm.
Tim Keamanan ZeroTime menyarankan:
• Individu: Periksa dan cabut otorisasi dompet secara berkala, waspadai pembajakan domain kedaluwarsa dan tautan phishing; gunakan bookmark resmi untuk mengakses protokol yang sering digunakan, hindari melalui mesin pencari atau redirect dari domain kedaluwarsa; gunakan dompet terpisah untuk aset bernilai tinggi untuk mengisolasi risiko.
• Proyek: Mengendalikan otoritas tata kelola secara ketat, menetapkan ambang suara yang lebih tinggi dan mekanisme penundaan pelaksanaan untuk usulan tata kelola DAO; menerapkan verifikasi multi-sumber untuk penetapan harga orakel, mencegah token dengan likuiditas rendah digunakan untuk manipulasi harga; membangun mekanisme peringatan keamanan dan respons patch untuk komponen ketergantungan hulu; membangun mekanisme pemantauan anomali dan pemutusan otomatis 7×24 jam.
• Industri: Mendorong pembentukan standar keamanan mekanisme tata kelola; memperkuat penelitian pertahanan tingkat industri terhadap serangan manipulasi harga; membangun mekanisme peringatan dini dan sinkronisasi patch cepat untuk kerentanan ketergantungan hulu; memperkuat berbagi intelijen ancaman APT dan pembangunan database daftar hitam.

