Laporan Keselamatan Kripto Ogos 2026: Kerugian $215J dari Manipulasi Harga dan Kerentanan Tata Pengurusan

icon MarsBit
Kongsi
AI summary iconRingkasan
Laporan keselamatan kripto Ogos 2026 menunjukkan kerugian sebanyak $215 juta akibat manipulasi harga dan kelemahan tata pentadbiran. Indeks takut dan serakah tetap volatil seraya serangan berpindah ke arah manipulasi tata pentadbiran dan oracle. Tectonic, Term Finance, dan Cosmos EVM menjadi sasaran, dengan penipuan phishing dan rug pulls menambahkan kekerosakan. Fluktuasi harga kripto mungkin mencerminkan peningkatan risiko dalam model tata pentadbiran terdesentralisasi.

Tectonic

Pandangan Keselamatan Bulanan ZeroTime telah bermula! Berdasarkan statistik daripada pelbagai platform pemantauan keselamatan blockchain, keadaan keselamatan dalam bidang kripto pada Ogos 2026 menunjukkan ciri-ciri "frekuensi serangan terus tinggi, dengan manipulasi harga dan kelemahan tatacara sebagai risiko utama". Jumlah kerugian akibat insiden keselamatan pada bulan tersebut ialah sekitar US$215 juta, di mana kerugian berkaitan serangan hacker dan kelemahan kontrak berjumlah sekitar US$173.5 juta, manakala serangan pancing menyebabkan kerugian sebanyak US$41.5 juta. Terdapat lebih daripada 16 insiden keselamatan berkaitan protokol, dengan jumlah kerugian Ogos meningkat secara berkesan berbanding US$97 juta pada Julai, menjadikan Ogos sebagai bulan dengan kerugian ketiga tertinggi sejak awal 2026.

Kaedah serangan menunjukkan perubahan ketara: serangan manipulasi harga menjadi ancaman terbesar bulan ini, dengan satu insiden Tectonic sahaja menyebabkan kerugian sebanyak $75 juta; serangan pelbagai dimensi berlaku serentak, termasuk serangan terhadap kelemahan tata cara (Term Finance rugi $8.5 juta) dan kelemahan komponen bergantung hulu (kelemahan Cosmos EVM menyebabkan kerugian $5.7 juta kepada enam rantai). Laluan serangan sedang berpindah dengan cepat daripada kelemahan kod kontrak pintar kepada kaedah serangan bukan-kod seperti penyalahgunaan kuasa tata cara, manipulasi harga oracle, dan kelemahan komponen bergantung hulu, yang membawa cabaran baharu kepada sistem audit dan pertahanan keselamatan tradisional.

Aspek serangan hacker

7 kes keselamatan biasa

Serangan manipulasi harga protokol Tectonic pada rantai Cronos

Masa: 30 Ogos

Jumlah kerugian: sekitar US$75 juta

Butiran peristiwa: Penyerang meningkatkan harga token tatacara TONIC di rantai Cronos, protokol pinjaman terbesar Tectonic, sebanyak kira-kira 100 kali dalam tempoh 20 minit, kemudian menggunakan token yang dinilai secara tidak wajar sebagai jaminan untuk meminjam aset lain. Rantai Cronos segera menghentikan penghasilan blok keseluruhan rantai; penyerang hanya berpindah kira-kira $6 juta ke Ethereum sebelum rantai dihentikan, manakala kira-kira $68 juta masih berada di alamat terkait. CEO Crypto.com mengesahkan bahawa aplikasi dan pertukaran mereka tidak terjejas. TVL Tectonic merosot dari kira-kira $121.7 juta menjadi kira-kira $3 juta.

Tectonic

Tectonic

• Lebih Banyak Pasaran Aliran EVM Serangan Penjanaan Likuiditi

Masa: 31 Ogos

Jumlah kerugian: sekitar US$9.3 juta

Butiran insiden: Lebih daripada $9.3 juta dalam cadangan pinjaman More Markets di Flow EVM telah dicuri. Penyerang memanfaatkan token staking bergerak Ankr Staked FLOW bersama fungsi E-mode Aave V3 untuk meminjam secara berlebihan sebanyak 15.5 juta token WFLOW daripada cadangan pinjaman mFlowWFLOW. Serangan ini menjadikan jumlah kerugian serangan kripto pada Ogos meningkat kepada $139.7 juta.

Serangan kuasa pentadbiran Term Finance

Masa: 23 Ogos

Jumlah kerugian: sekitar USD 8.5 juta

Butiran insiden: Protokol pinjaman kadar tetap DeFi, Term Finance, mengalami serangan tata pentadbiran, di mana penyerang memperoleh kuasa undian majoriti token tata pentadbiran mereka dan mencuri sebanyak 2,843 ETH (kira-kira $6.87 juta) dan USDC $1.68 juta daripada Meta Vaults, yang mewakili sekitar 68% aset yang dipegang oleh kolam likuiditi. Insiden ini disebabkan oleh kelemahan dalam kuasa tata pentadbiran, bukan kecacatan kod kontrak pintar. Sasaran serangan ialah Term Strategy Vaults berdasarkan arsitektur Yearn V3, sementara vault Yearn biasa tidak terjejas. Term Labs telah menutup semua vault Meta Vault dan mencabut kuasa tata pentadbiran DAO.

• Serangan berantai terhadap modul Cosmos EVM

Masa: 20-25 Ogos

Jumlah kerugian: sekitar USD 5.7 juta

Butiran peristiwa: Kelemahan underflow integer dalam modul Cosmos EVM telah dimanfaatkan oleh penyerang, menyebabkan serangan terhadap enam rangkaian blockchain antara 20 hingga 25 Ogos. Penyerang menggandakan saldo akaun hingga nilai maksimum, kemudian melakukan operasi songsang untuk menarik saldo yang membengkak. Dari segi kerugian, MANTRA mengalami kehilangan 720.9 juta token (kira-kira $3.6 juta), TAC mengalami kehilangan hampir 3 bilion TAC, dan KiiChain mengalami kehilangan sekitar 148 juta KII. Cosmos Labs mengeluarkan pampasan pada 19 Ogos, tetapi serangan pertama berlaku kira-kira 20 jam kemudian, dengan KiiChain dan lain-lain mengkritik Cosmos Labs kerana tidak memberitahu rangkaian yang terkesan terlebih dahulu.

Serangan manipulasi harga protokol Moonwell

Masa: 27 Ogos

Jumlah kerugian: sekitar US$8.7 juta

Butiran insiden: Protokol pinjaman di rantai Base, Moonwell, mengalami serangan manipulasi harga, di mana penyerang memanipulasi harga token MAMO yang memiliki likuiditi rendah untuk meminjam dana berlebihan dengan nilai jaminan yang dipalsukan. Beberapa agensi keselamatan telah mengesahkan skala kerugian ini. Beberapa laporan analisis pasca-serangan menunjukkan bahawa serangan ini boleh dilakukan tanpa memerlukan lubang kelemahan dalam kon pintar—protokol secara langsung menentukan nilai jaminan berdasarkan likuiditi spot yang lemah.

Tectonic

Serangan kebocoran kunci tanda tangan Realio Network

Masa: 25 Ogos

Jumlah kerugian: sekitar US$6.2 juta

Butiran peristiwa: Aplikasi web realio.fund bagi projek blockchain RWA, Realio Network, diserang oleh perompak. Penyerang memanfaatkan kebocoran kunci tanda tangan yang disimpan di platform, bukan kelemahan kontrak pintar. Serangan ini melibatkan lima rantai blok: Ethereum, BNB Chain, Algorand, Stellar, dan rangkaian asli Realio. Sebanyak 113.7 juta RIO (91.4%) yang dicuri berasal dari rekening simpanan di setiap rantai, manakala sebanyak 10.7 juta RIO (3.27%) berasal dari dompet pengguna. Selepas serangan, Realio telah menghentikan akses ke platform dan membekukan pemindahan dana dari dompet pelanggan; jambatan lintas rantai di Algorand dan Stellar akan ditutup tanpa batas masa. Disebabkan likuiditi pasaran yang rendah, perompak hanya menukar sebanyak 3.7% aset yang dicuri, dengan sebahagian besar masih berada di dalam dompet yang dikendalikan oleh penyerang.

• Serangan berantai kelemahan MAYAChain

Masa: 18 Ogos

Jumlah kerugian: sekitar US$1.7 juta

Butiran peristiwa: Protokol likuiditi antara rantai MAYAChain mengalami serangan, di mana penyerang memanfaatkan enam kelemahan perisian yang saling berkaitan untuk mencipta baki akaun palsu dan mencuri sebanyak 20.83 BTC (kira-kira USD1.34 juta) serta aset lain daripada kolam likuiditi protokol. Peristiwa ini menyebabkan rangkaian MAYAChain menghentikan perdagangan, dengan token penyelesaian CACAO jatuh hampir 89%, dan nilai total kolam likuiditi menurun sebanyak kira-kira USD11 juta. MAYAChain telah menghentikan operasi rangkaian pada 19 Ogos.

Rug Pull / Penipuan Phishing

5 kes keselamatan typikal

(1) Pada 13 Ogos, mangsa dengan alamat bermula 0xa707 menandatangani e-mel phising di Arbitrum, menyebabkan kerugian USDC bernilai $549,744.

(2) Pada 22 Ogos, mangsa dengan alamat bermula 0x7Ba7 mengalami kerugian sebanyak kira-kira $2 juta akibat menyalin alamat yang salah daripada rekod pemindahan yang tercemar.

(3) Token GOLD "Emas Digital Trump" Rug Pull

Jumlah kerugian: sekitar USD 8.2 juta (keuntungan kumpulan yang diungkapkan oleh GoPlus)

Sifat peristiwa: Pada 29 Ogos, kumpulan penipu mengawal laman web realtrumpcoins.com dan akaun @realtrumpcoins1, serta mengeluarkan token GOLD secara jahat sambil mengklaim mendapat sokongan daripada Trump. Nilai pasaran token itu pernah mencapai sekitar $60 juta, tetapi kemudian dijual dengan pantas dan jatuh sebanyak 99%. Data rantai menunjukkan bahawa alamat pasukan berkaitan pernah mengawal sebanyak 82.45% daripada jumlah penawaran token, di mana 15 dompet berkaitan menjual 224.5 juta keping GOLD, memperoleh sekitar $330,000, menimbulkan syak terhadap Rug Pull.

(4) Serangan phising domain kedaluwarsa Tornado Cash

Jumlah kerugian: sekitar US$2.3 juta

Sifat peristiwa: Pada 18 hingga 20 Ogos, domain rasmi alat pencampuran privasi terkenal, tornado.cash, telah dirampas oleh perompak kerana tidak diperbaharui selepas tamat tempoh. Perompak membina laman web pemalsuan yang sangat menyerupai untuk melaksanakan penipuan. Seorang pengguna Ethereum telah kehilangan 1,010 ETH secara berperingkat dalam tempoh 12 jam selepas mengakses laman web versi lama melalui bookmark yang usang di peramban, setara dengan nilai pasaran kira-kira $2.3 juta. Domain ini telah didaftar oleh pihak lain selepas pasukan pembangun asal tidak memperbaharui pendaftaran kerana sanksi OFAC Amerika Syarikat. Data rantai tambahan mengesahkan kerugian seorang pengguna lain sebanyak 810 ETH.

(5) Pengguna Hyperliquid diserang oleh serangan phishing melalui iklan Google

Jumlah kerugian: sekitar USD550,000

Sifat peristiwa: Pada 13 Ogos, seorang pengguna Hyperliquid diduga memasuki laman web palsu Hyperliquid melalui iklan carian Google, kemudian menjadi mangsa serangan phising, dengan sebanyak US$550,000 USDC dipindahkan ke dompet yang dikendalikan oleh penyerang. Analisis rantai menunjukkan bahawa penyerang melaksanakan pemindahan dana melalui tiga transaksi. Peristiwa ini sekali lagi mengungkapkan risiko model serangan phising yang melibatkan iklan enjin carian + laman web palsu merek + pengesahan dompet.

Ringkasan

Pada Ogos 2026, situasi keselamatan blockchain menunjukkan tiga perubahan ketara: manipulasi harga menjadi ancaman terbesar, kelemahan tata pentadbiran memasuki peringkat pemanfaatan berskala besar, dan serangan menunjukkan ciri "berancang-ancang".

Metode serangan pada bulan ini mengalami perubahan struktural. Serangan manipulasi harga menggantikan lubang kontrak tradisional sebagai penyebab utama kerugian, di mana penyerang memanfaatkan token dengan likuiditi rendah sebagai pintu masuk manipulasi harga, mengelakkan pertahanan audit kod. Penyalahgunaan kuasa tata kelola berubah dari peristiwa insidental menjadi risiko sistemik, di mana kelemahan reka bentuk mekanisme tata kelola kini menjadi sasaran baharu penyerang. Luba dalam komponen bergantung hulu menyebabkan satu penundaan pembaikan memicu tindakan berantai di beberapa rantai, mengungkap risiko “kegagalan titik tunggal” dalam ekosistem modul berkongsi.

Penipuan phising menunjukkan arah evolusi baru: perampasan domain yang telah luput menjadi pintu serangan baru, dan serangan terhadap akaun X untuk promosi token palsu berterusan secara berskala. Metodologi penyerang juga meningkat—penyusunan strategi berperingkat dan taktik pantau patch menjadi norma baharu.

Pasukan keselamatan ZeroTime Tech menyarankan:

• Peribadi: Semak dan batalkan kuasa dompet secara berkala, waspada terhadap perompakan domain luput dan pautan phising; gunakan tanda buku rasmi untuk mengakses protokol yang sering digunakan, elakkan melalui enjin carian atau pautan domain luput; gunakan dompet berasingan untuk aset bernilai tinggi untuk mengasingkan risiko.

• Pihak projek: Mengawal ketat kuasa tadbir, menetapkan had undian yang lebih tinggi dan mekanisme pelaksanaan tertunda untuk usul tadbir DAO; melaksanakan pengesahan sumber berganda untuk penentuan harga oracle, mencegah token dengan likuiditi rendah digunakan untuk manipulasi harga; membina mekanisme amaran keselamatan dan respons pembaikan untuk komponen bergantung hulu; membina mekanisme pemantauan anomali dan pemutusan automatik 7×24 jam.

• Industri: Mendorong pembinaan standard keselamatan mekanisme tadbir urus; memperkuat penyelidikan pertahanan peringkat industri terhadap serangan manipulasi harga; membina mekanisme amaran pantas dan penyegerakan pampasan untuk kelemahan bergantung hulu; memperkuat perkongsian maklumat ancaman APT dan pembinaan pangkalan senarai hitam.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.