
Pandangan Keselamatan Bulanan ZeroTime telah bermula! Berdasarkan statistik daripada pelbagai platform pemantauan keselamatan blockchain, keadaan keselamatan dalam bidang kripto pada Ogos 2026 menunjukkan ciri-ciri "frekuensi serangan terus tinggi, dengan manipulasi harga dan kelemahan tatacara sebagai risiko utama". Jumlah kerugian akibat insiden keselamatan pada bulan tersebut ialah sekitar US$215 juta, di mana kerugian berkaitan serangan hacker dan kelemahan kontrak berjumlah sekitar US$173.5 juta, manakala serangan pancing menyebabkan kerugian sebanyak US$41.5 juta. Terdapat lebih daripada 16 insiden keselamatan berkaitan protokol, dengan jumlah kerugian Ogos meningkat secara berkesan berbanding US$97 juta pada Julai, menjadikan Ogos sebagai bulan dengan kerugian ketiga tertinggi sejak awal 2026.
Kaedah serangan menunjukkan perubahan ketara: serangan manipulasi harga menjadi ancaman terbesar bulan ini, dengan satu insiden Tectonic sahaja menyebabkan kerugian sebanyak $75 juta; serangan pelbagai dimensi berlaku serentak, termasuk serangan terhadap kelemahan tata cara (Term Finance rugi $8.5 juta) dan kelemahan komponen bergantung hulu (kelemahan Cosmos EVM menyebabkan kerugian $5.7 juta kepada enam rantai). Laluan serangan sedang berpindah dengan cepat daripada kelemahan kod kontrak pintar kepada kaedah serangan bukan-kod seperti penyalahgunaan kuasa tata cara, manipulasi harga oracle, dan kelemahan komponen bergantung hulu, yang membawa cabaran baharu kepada sistem audit dan pertahanan keselamatan tradisional.
Aspek serangan hacker
7 kes keselamatan biasa
Serangan manipulasi harga protokol Tectonic pada rantai Cronos
Masa: 30 Ogos
Jumlah kerugian: sekitar US$75 juta
Butiran peristiwa: Penyerang meningkatkan harga token tatacara TONIC di rantai Cronos, protokol pinjaman terbesar Tectonic, sebanyak kira-kira 100 kali dalam tempoh 20 minit, kemudian menggunakan token yang dinilai secara tidak wajar sebagai jaminan untuk meminjam aset lain. Rantai Cronos segera menghentikan penghasilan blok keseluruhan rantai; penyerang hanya berpindah kira-kira $6 juta ke Ethereum sebelum rantai dihentikan, manakala kira-kira $68 juta masih berada di alamat terkait. CEO Crypto.com mengesahkan bahawa aplikasi dan pertukaran mereka tidak terjejas. TVL Tectonic merosot dari kira-kira $121.7 juta menjadi kira-kira $3 juta.


• Lebih Banyak Pasaran Aliran EVM Serangan Penjanaan Likuiditi
Masa: 31 Ogos
Jumlah kerugian: sekitar US$9.3 juta
Butiran insiden: Lebih daripada $9.3 juta dalam cadangan pinjaman More Markets di Flow EVM telah dicuri. Penyerang memanfaatkan token staking bergerak Ankr Staked FLOW bersama fungsi E-mode Aave V3 untuk meminjam secara berlebihan sebanyak 15.5 juta token WFLOW daripada cadangan pinjaman mFlowWFLOW. Serangan ini menjadikan jumlah kerugian serangan kripto pada Ogos meningkat kepada $139.7 juta.
Serangan kuasa pentadbiran Term Finance
Masa: 23 Ogos
Jumlah kerugian: sekitar USD 8.5 juta
Butiran insiden: Protokol pinjaman kadar tetap DeFi, Term Finance, mengalami serangan tata pentadbiran, di mana penyerang memperoleh kuasa undian majoriti token tata pentadbiran mereka dan mencuri sebanyak 2,843 ETH (kira-kira $6.87 juta) dan USDC $1.68 juta daripada Meta Vaults, yang mewakili sekitar 68% aset yang dipegang oleh kolam likuiditi. Insiden ini disebabkan oleh kelemahan dalam kuasa tata pentadbiran, bukan kecacatan kod kontrak pintar. Sasaran serangan ialah Term Strategy Vaults berdasarkan arsitektur Yearn V3, sementara vault Yearn biasa tidak terjejas. Term Labs telah menutup semua vault Meta Vault dan mencabut kuasa tata pentadbiran DAO.
• Serangan berantai terhadap modul Cosmos EVM
Masa: 20-25 Ogos
Jumlah kerugian: sekitar USD 5.7 juta
Butiran peristiwa: Kelemahan underflow integer dalam modul Cosmos EVM telah dimanfaatkan oleh penyerang, menyebabkan serangan terhadap enam rangkaian blockchain antara 20 hingga 25 Ogos. Penyerang menggandakan saldo akaun hingga nilai maksimum, kemudian melakukan operasi songsang untuk menarik saldo yang membengkak. Dari segi kerugian, MANTRA mengalami kehilangan 720.9 juta token (kira-kira $3.6 juta), TAC mengalami kehilangan hampir 3 bilion TAC, dan KiiChain mengalami kehilangan sekitar 148 juta KII. Cosmos Labs mengeluarkan pampasan pada 19 Ogos, tetapi serangan pertama berlaku kira-kira 20 jam kemudian, dengan KiiChain dan lain-lain mengkritik Cosmos Labs kerana tidak memberitahu rangkaian yang terkesan terlebih dahulu.
Serangan manipulasi harga protokol Moonwell
Masa: 27 Ogos
Jumlah kerugian: sekitar US$8.7 juta
Butiran insiden: Protokol pinjaman di rantai Base, Moonwell, mengalami serangan manipulasi harga, di mana penyerang memanipulasi harga token MAMO yang memiliki likuiditi rendah untuk meminjam dana berlebihan dengan nilai jaminan yang dipalsukan. Beberapa agensi keselamatan telah mengesahkan skala kerugian ini. Beberapa laporan analisis pasca-serangan menunjukkan bahawa serangan ini boleh dilakukan tanpa memerlukan lubang kelemahan dalam kon pintar—protokol secara langsung menentukan nilai jaminan berdasarkan likuiditi spot yang lemah.

Serangan kebocoran kunci tanda tangan Realio Network
Masa: 25 Ogos
Jumlah kerugian: sekitar US$6.2 juta
Butiran peristiwa: Aplikasi web realio.fund bagi projek blockchain RWA, Realio Network, diserang oleh perompak. Penyerang memanfaatkan kebocoran kunci tanda tangan yang disimpan di platform, bukan kelemahan kontrak pintar. Serangan ini melibatkan lima rantai blok: Ethereum, BNB Chain, Algorand, Stellar, dan rangkaian asli Realio. Sebanyak 113.7 juta RIO (91.4%) yang dicuri berasal dari rekening simpanan di setiap rantai, manakala sebanyak 10.7 juta RIO (3.27%) berasal dari dompet pengguna. Selepas serangan, Realio telah menghentikan akses ke platform dan membekukan pemindahan dana dari dompet pelanggan; jambatan lintas rantai di Algorand dan Stellar akan ditutup tanpa batas masa. Disebabkan likuiditi pasaran yang rendah, perompak hanya menukar sebanyak 3.7% aset yang dicuri, dengan sebahagian besar masih berada di dalam dompet yang dikendalikan oleh penyerang.
• Serangan berantai kelemahan MAYAChain
Masa: 18 Ogos
Jumlah kerugian: sekitar US$1.7 juta
Butiran peristiwa: Protokol likuiditi antara rantai MAYAChain mengalami serangan, di mana penyerang memanfaatkan enam kelemahan perisian yang saling berkaitan untuk mencipta baki akaun palsu dan mencuri sebanyak 20.83 BTC (kira-kira USD1.34 juta) serta aset lain daripada kolam likuiditi protokol. Peristiwa ini menyebabkan rangkaian MAYAChain menghentikan perdagangan, dengan token penyelesaian CACAO jatuh hampir 89%, dan nilai total kolam likuiditi menurun sebanyak kira-kira USD11 juta. MAYAChain telah menghentikan operasi rangkaian pada 19 Ogos.
Rug Pull / Penipuan Phishing
5 kes keselamatan typikal
(1) Pada 13 Ogos, mangsa dengan alamat bermula 0xa707 menandatangani e-mel phising di Arbitrum, menyebabkan kerugian USDC bernilai $549,744.
(2) Pada 22 Ogos, mangsa dengan alamat bermula 0x7Ba7 mengalami kerugian sebanyak kira-kira $2 juta akibat menyalin alamat yang salah daripada rekod pemindahan yang tercemar.
(3) Token GOLD "Emas Digital Trump" Rug Pull
Jumlah kerugian: sekitar USD 8.2 juta (keuntungan kumpulan yang diungkapkan oleh GoPlus)
Sifat peristiwa: Pada 29 Ogos, kumpulan penipu mengawal laman web realtrumpcoins.com dan akaun @realtrumpcoins1, serta mengeluarkan token GOLD secara jahat sambil mengklaim mendapat sokongan daripada Trump. Nilai pasaran token itu pernah mencapai sekitar $60 juta, tetapi kemudian dijual dengan pantas dan jatuh sebanyak 99%. Data rantai menunjukkan bahawa alamat pasukan berkaitan pernah mengawal sebanyak 82.45% daripada jumlah penawaran token, di mana 15 dompet berkaitan menjual 224.5 juta keping GOLD, memperoleh sekitar $330,000, menimbulkan syak terhadap Rug Pull.
(4) Serangan phising domain kedaluwarsa Tornado Cash
Jumlah kerugian: sekitar US$2.3 juta
Sifat peristiwa: Pada 18 hingga 20 Ogos, domain rasmi alat pencampuran privasi terkenal, tornado.cash, telah dirampas oleh perompak kerana tidak diperbaharui selepas tamat tempoh. Perompak membina laman web pemalsuan yang sangat menyerupai untuk melaksanakan penipuan. Seorang pengguna Ethereum telah kehilangan 1,010 ETH secara berperingkat dalam tempoh 12 jam selepas mengakses laman web versi lama melalui bookmark yang usang di peramban, setara dengan nilai pasaran kira-kira $2.3 juta. Domain ini telah didaftar oleh pihak lain selepas pasukan pembangun asal tidak memperbaharui pendaftaran kerana sanksi OFAC Amerika Syarikat. Data rantai tambahan mengesahkan kerugian seorang pengguna lain sebanyak 810 ETH.
(5) Pengguna Hyperliquid diserang oleh serangan phishing melalui iklan Google
Jumlah kerugian: sekitar USD550,000
Sifat peristiwa: Pada 13 Ogos, seorang pengguna Hyperliquid diduga memasuki laman web palsu Hyperliquid melalui iklan carian Google, kemudian menjadi mangsa serangan phising, dengan sebanyak US$550,000 USDC dipindahkan ke dompet yang dikendalikan oleh penyerang. Analisis rantai menunjukkan bahawa penyerang melaksanakan pemindahan dana melalui tiga transaksi. Peristiwa ini sekali lagi mengungkapkan risiko model serangan phising yang melibatkan iklan enjin carian + laman web palsu merek + pengesahan dompet.
Ringkasan
Pada Ogos 2026, situasi keselamatan blockchain menunjukkan tiga perubahan ketara: manipulasi harga menjadi ancaman terbesar, kelemahan tata pentadbiran memasuki peringkat pemanfaatan berskala besar, dan serangan menunjukkan ciri "berancang-ancang".
Metode serangan pada bulan ini mengalami perubahan struktural. Serangan manipulasi harga menggantikan lubang kontrak tradisional sebagai penyebab utama kerugian, di mana penyerang memanfaatkan token dengan likuiditi rendah sebagai pintu masuk manipulasi harga, mengelakkan pertahanan audit kod. Penyalahgunaan kuasa tata kelola berubah dari peristiwa insidental menjadi risiko sistemik, di mana kelemahan reka bentuk mekanisme tata kelola kini menjadi sasaran baharu penyerang. Luba dalam komponen bergantung hulu menyebabkan satu penundaan pembaikan memicu tindakan berantai di beberapa rantai, mengungkap risiko “kegagalan titik tunggal” dalam ekosistem modul berkongsi.
Penipuan phising menunjukkan arah evolusi baru: perampasan domain yang telah luput menjadi pintu serangan baru, dan serangan terhadap akaun X untuk promosi token palsu berterusan secara berskala. Metodologi penyerang juga meningkat—penyusunan strategi berperingkat dan taktik pantau patch menjadi norma baharu.
Pasukan keselamatan ZeroTime Tech menyarankan:
• Peribadi: Semak dan batalkan kuasa dompet secara berkala, waspada terhadap perompakan domain luput dan pautan phising; gunakan tanda buku rasmi untuk mengakses protokol yang sering digunakan, elakkan melalui enjin carian atau pautan domain luput; gunakan dompet berasingan untuk aset bernilai tinggi untuk mengasingkan risiko.
• Pihak projek: Mengawal ketat kuasa tadbir, menetapkan had undian yang lebih tinggi dan mekanisme pelaksanaan tertunda untuk usul tadbir DAO; melaksanakan pengesahan sumber berganda untuk penentuan harga oracle, mencegah token dengan likuiditi rendah digunakan untuk manipulasi harga; membina mekanisme amaran keselamatan dan respons pembaikan untuk komponen bergantung hulu; membina mekanisme pemantauan anomali dan pemutusan automatik 7×24 jam.
• Industri: Mendorong pembinaan standard keselamatan mekanisme tadbir urus; memperkuat penyelidikan pertahanan peringkat industri terhadap serangan manipulasi harga; membina mekanisme amaran pantas dan penyegerakan pampasan untuk kelemahan bergantung hulu; memperkuat perkongsian maklumat ancaman APT dan pembinaan pangkalan senarai hitam.

