Berdasarkan data yang dipantau oleh platform Beosin Alert, pada Ogos 2026, jumlah kerugian akibat pelbagai insiden keselamatan berjumlah sekitar US$76.15 juta, dengan sebanyak『29』insiden keselamatan besar berlaku, terutamanya disebabkan oleh lubang kontrak. Di antaranya, terdapat 18 insiden keselamatan akibat lubang kontrak/jaringan, dan 2 insiden akibat kebocoran kunci peribadi; keselamatan kontrak pintar dan pengurusan kunci peribadi masih merupakan titik lemah dalam keselamatan Web3.
10 Terburuk Kerugian Ogos
8月13日,个人用户地址0x13e3....179e因私钥泄露被盗走WBTC、cbBTC、LDO、USDS、CRV等加密资产,总损失约2560万美元,是实际损失最多的安全事件。8月30日,Cronos 网络上的借贷协议 Tectonic 因合约漏洞遭遇黑客攻击,预计损失约为 7400 万。此次攻击导致Cronos网络采取紧急措施,暂停网络并回滚交易,黑客最终通过跨链交易,成功转移约600万美元到Ethereum网络。
Selain itu, rantai Harmony telah mencetak tambahan sekitar 4 miliar token ONE akibat lubang keamanan, dengan kerugian nominal melebihi $4 juta, tetapi token palsu akhirnya dihapus melalui rollback transaksi, sehingga tidak dihitung dalam kerugian.
Jenis projek yang diserang dan kehilangan setiap rantai
Bulan ini, sasaran serangan merangkumi pelbagai jenis seperti rantai awam, protokol pinjaman, aplikasi dompet, kontrak token, jambatan lintas rantai, dan pengguna biasa, di mana projek DeFi mengalami kerugian paling tinggi, iaitu sebanyak $33.09 juta; sementara alamat peribadi mengalami kerugian sekitar $28.4 juta akibat kebocoran kunci peribadi atau penipuan. Kontrak jenis token mengalami serangan paling kerap, dengan jumlah 10 kali; kontrak DeFi berada di kedua terbanyak, dengan 9 kali serangan.
Pada Mei, rantai dengan kerugian paling tinggi ialah Ethereum, dengan kerugian melebihi US$48,58 juta dan sebanyak 15 kes keselamatan. Kebanyakan protokol DeFi dan serangan phising terhadap whale masih berfokus pada Ethereum. Rantai kedua paling kerap diserang ialah BNB Chain, tetapi sasaran utama serangan ialah kontrak token, dengan kerugian yang lebih kecil. Selain itu, rantai awam seperti Cronos, Base, Harmony, Bitcoin, dan Solana juga mengalami kes keselamatan, menunjukkan bahawa serangan di rantai menjadi serba pelbagai.
Analisis insiden keselamatan utama
1. Tectonic dan Moonwell: Manipulasi harga
Tectonic dan Moonwell adalah protokol pinjaman berbasis rantai, yang diserang kerana harga jaminan token dengan likuiditi lemah dimanipulasi, membolehkan penyerang meminjam aset berlebihan berdasarkan nilai aset yang dipalsukan untuk mendapat keuntungan. Dalam serangan terhadap Tectonic, penyerang meningkatkan harga token tata tertib Tectonic, $TONIC, sebanyak 100 kali ganda, dan memperoleh kuota pinjaman sebanyak kira-kira 74 juta dolar AS, kemudian meminjam aset seperti USDT. Selepas kejadian ini, rangkaian Cronos secara segera menghentikan penghasilan blok keseluruhan rangkaian, dan penyerang menghantar kira-kira 6 juta dolar AS ke Ethereum melalui rantai silang sebelum penghentian. Seterusnya, rangkaian Cronos menjalankan rollback untuk memulihkan kerugian.
Alamat keuntungan hacker Ethereum: 0xc404160B79BD8905061a1cAecBeCa2EEab3f72DD dan arus dana yang dicuri:
Sekarang, sekitar 2659 ETH masih disimpan di 0xc4041, 140.1 ETH dipindahkan ke 0x6df89c42f0abdfaa2b5b77edcdafbc945ed6ee6c dan kemudian disebarkan ke beberapa alamat baru yang diciptakan.
Moonwell mengalami kerugian sekitar $8.7 juta kerana penyerang memanipulasi harga token MAMO yang likuiditasnya rendah untuk meminjam cbBTC:
Dua serangan ini bukan berdasarkan kelemahan kontrak pintar, tetapi kerana protokol itu menentukan nilai jaminan berdasarkan likuiditi spot yang lemah, menyebabkan pengiraan nilai jaminan yang salah. Untuk mengelakkan serangan sebegini, protokol boleh mengambil data dari pelbagai sumber melalui beberapa oracle, serta melakukan penilaian tambahan apabila berlaku perubahan harga yang drastik.
2. Harmony: Serangan pengulangan
Harmony ialah Layer 1 yang menyokong pembahagian, menjalankan empat pembahagian, dan mentransfer aset di antaranya melalui mekanisme lintas-pembahagian asinkron berdasarkan resit. Pembahagian sumber menghasilkan resit enkripsi untuk transaksi keluar, manakala pembahagian tujuan bertanggungjawab untuk mengesahkan resit tersebut dan bukti Merkle-nya sepadan dengan header blok sumber yang ditandatangani sebelum merekodkan transaksi, dan setiap resit hanya boleh digunakan sekali.
Lubang serangan ini berada di bahagian warisan sistem serpihan Harmony. Sebelum ini, Harmony memeriksa resit serpihan telah digunakan dengan melihat dua medan CXMerkleProof.ShardID dan BlockNum,
Kerana dua medan ini berada di luar kepala blok yang ditandatangani, penyerang boleh mengubahnya tanpa merosakkan sebarang fungsi sedia ada. Dalam serangan ini, penyerang mendapat resit silang serpihan dan mengubah ShardID dan BlockNum di dalamnya, menyebabkan program semakan mengenalinya sebagai resit baharu. Serpihan sasaran menerima resit yang telah diubah dan mencatatnya semula, manakala serpihan asal tidak mengurangkan aset yang berkaitan.
Ini adalah serangan replays yang sangat klasik. Mana-mana medan yang digunakan sebagai "tanda penggunaan sekali sah" mestilah sebahagian daripada tanda tangan kepala. Semasa mengesahkan resit, ID serpihan dan nombor blok harus dibaca terus daripada kepala blok yang telah disahkan tanda tangannya, bukan daripada medan yang tidak disahkan dalam struktur bukti.
3. Term Finance: Serangan tadbir
Term Finance ialah protokol pinjaman kadar tetap DeFi, di mana setiap simpanan (Vault) adalah sebuah ERC-4626 Vault berdasarkan kod Yearn V3. Pengurusan simpanan Term Finance bukanlah undi persetujuan, tetapi undi bantahan. Apabila kurator mengusulkan cadangan perubahan parameter, pengurus akan membuka jendela untuk meminta pendapat bantahan daripada pemegang token LP. Terdapat lubang keselamatan serius dalam ambang undi pengurusan:
● Tiada ambang mutlak untuk jumlah undian atau modal: Syarat untuk lulus usul, isSupportThresholdReached() dan isMinParticipationReached(), hanya memeriksa nisbah relatif, bukan jumlah undian mutlak. Ini bermakna, selagi majoriti relatif dipenuhi, usul akan lulus tanpa mengira jumlah total peserta yang memberi undian atau jumlah modal keseluruhan.
● Keterlibatan yang sangat rendah: Hampir tiada penyimpan yang menggabungkan bahagian gudang (tmvETH) menjadi token tadbir (gtmvETH) untuk menyertai pengundian. Ini menyebabkan jumlah edaran token tadbir gudang yang berkaitan sangat rendah.
Penyerang memanfaatkan kelemahan reka bentuk di atas untuk melancarkan serangan tata pentadbiran terhadap gudang dengan kos yang sangat rendah:
(1) Dapatkan kuasa undi: Penyerang menukar sekitar 0.5 ETH menjadi sekitar 0.485 unit saham gudang tmvETH, kemudian membungkusnya 1:1 menjadi 0.485 token tata tertib gtmvETH untuk mendapatkan kuasa undi.
(2) Mengusulkan usul jahat: Semasa penyerang mencipta usul, kontrak merekodkan jumlah bekalan token tadbir pada masa itu hanya 0.535 gtmvETH. Ini bermakna 0.485 gtmvETH yang dimiliki oleh penyerang telah mewakili 90.66% daripada jumlah keseluruhan.
(3) Pengundian dan pelaksanaan: Penyerang, sebagai satu-satunya pemberi undi, memberikan suara setuju. Tanpa undi menentang, sokongan mereka jauh melebihi ambang 50%; pada masa yang sama, kuasa undi peribadi mereka juga melebihi had penyertaan minimum (minVotingPower) yang dihitung berdasarkan jumlah peredaran yang sangat rendah.
(4) Penarikan aset: Selepas usul diluluskan, tindakan jahat dilaksanakan untuk menarik aset (WETH) dari gudang.
Penyerang menggunakan kaedah yang sama untuk menyerang enam rekening Term Finance, menyebabkan kerugian sebanyak kira-kira $8.5 juta.
Serangan ini juga merupakan serangan tata kelola protokol on-chain yang sangat klasik. Untuk tata kelola on-chain, pihak projek seharusnya menetapkan titik pemeriksaan berikut untuk pencegahan:
● Tetapkan jumlah suara mutlak atau ambang modal: Usul tata pentadbiran tidak boleh diluluskan hanya berdasarkan nisbah relatif. Harus ditetapkan ambang keras berdasarkan kuantiti mutlak, contohnya memerlukan suara setuju mencapai jumlah tertentu (seperti $1 juta) atau bilangan alamat bebas.
● Tetapkan penjaga atau laluan pembatalan untuk kunci masa: Walaupun pelaksanaan tata tertib biasanya mempunyai jangka masa tunda, ini hanya menyediakan masa tindak balas yang cukup. Pihak projek mesti menyediakan mekanisme penjaga (Guardian) atau laluan pembatalan usul yang berkesan semasa tempoh tunda. Sekiranya usul jahat ditemui semasa tempoh tunda, penjaga boleh segera campur tangan dan membatalkannya.
● Pantau tahap penyertaan tata kelola: Protokol harus membangun pemantauan secara real-time terhadap tahap penyertaan tata kelola setiap gudang. Apabila ditemui bahawa jumlah pasokan token tata kelola atau kadar penyertaan pengundian di suatu gudang secara tidak normal rendah, segera berikan amaran, bahkan secara automatik memicu langkah-langkah perlindungan.
Tren ancaman keselamatan Web3
Trend paling mendalam yang dihadirkan oleh keselamatan Web3 pada 2026 ialah perluasan sistematik permukaan serangan. Kekerapan lubang keamanan berlaku serentak pada peringkat kod, operasi harian, dan interaksi, di mana hanya bergantung pada beberapa audit keselamatan atau alat sahaja tidak mampu menutupi keselamatan operasi, tatacara pentadbiran atas rantai, dan lubang logik perniagaan. Ini membawa cabaran baharu kepada projek Web3 dalam membina sistem pertahanan keselamatan.
Selain itu, serangan terhadap kontrak DeFi dan pengguna peribadi sering berlaku. Kebocoran kontrak atau kuasa yang diberikan mudah dimanfaatkan oleh penyerang; pembangun atau pengendali kontrak harus semak semula keselamatan kontrak, dan untuk kontrak yang menangani urusan inti, sebaiknya menjalani audit keselamatan berulang kali dan oleh pihak-pihak berbilang. Bagi pengguna peribadi, sebaiknya secara berkala menggunakan pelayar blockchain atau alat revokasi kuasa untuk memeriksa dan mencabut kuasa kontrak yang tidak lagi digunakan, serta memperdalam pemahaman terhadap teknik penipuan biasa dan terkini untuk meningkatkan kesedaran keselamatan.
Tulisan ini disusun oleh pasukan keselamatan Beosin bersama sistem amaran keselamatan Beosin Alert, data rantai, dan analisis pasca-peristiwa yang dipublikasikan oleh pihak projek. Jika ada sebarang soalan, sila hubungi kami untuk maklum balas.


