
零時科技每月安全事件焦點已啟動!根據多家區塊鏈安全監測平台統計,2026年8月加密貨幣領域的安全態勢呈現「攻擊頻率維持高位,價格操縱與治理漏洞成主要風險」的特點。當月因安全事件造成的總損失約2.15億美元,其中黑客攻擊與合約漏洞相關損失約1.735億美元,釣魚攻擊造成約4150萬美元損失。協議相關安全事件共發生16起以上,8月總損失較7月的9700萬美元環比大幅上升,使8月成為2026年迄今損失第三高的月份。
攻擊手法呈現顯著變化:價格操縱攻擊成為本月最大威脅,單起 Tectonic 事件即造成約 7500 萬美元損失;治理漏洞攻擊(Term Finance 損失 850 萬美元)、上游依賴組件漏洞(Cosmos EVM 漏洞致六條鏈損失 570 萬美元)等多維攻擊並發。攻擊路徑正從智能合約程式碼漏洞加速轉向治理權限濫用、預言機價格操縱、上游依賴組件漏洞等非程式碼層面的攻擊方式,傳統安全審計與防禦體系面臨新的挑戰。
於黑客攻擊方面
典型安全事件 7 起
• Cronos 鏈 Tectonic 協議價格操縱攻擊
時間:8月30日
損失金額:約 7500 萬美元
事件詳情:攻擊者在約20分鐘內將 Cronos 鏈上最大借貸協議 Tectonic 的治理代幣 TONIC 價格推高約100倍,隨後以虛高估值的代幣作為抵押品借出其他資產。Cronos 網絡緊急暫停整條鏈出塊,攻擊者在停鏈前僅跨鏈轉出約600萬美元至以太坊,其餘約6800萬美元仍留在相關地址。Crypto.com CEO 確認其應用和交易所未受影響。Tectonic 的 TVL 從約1.217億美元暴跌至約300萬美元。


• 更多市場流動性 EVM 流動質押攻擊
時間:8月31日
損失金額:約 930 萬美元
事件詳情:Flow EVM 上的 More Markets 借貸儲備遭抽走約 930 萬美元。攻擊者利用 Ankr Staked FLOW 流動性質押代幣,並結合 Aave V3 的 E-mode(效率模式)功能,從 mFlowWFLOW 借貸儲備中超额借出約 1550 萬枚 WFLOW 代幣。此次攻擊使 8 月加密貨幣黑客攻擊總損失增至 1.397 億美元。
• 期限金融治理權限攻擊
時間:8月23日
損失金額:約 850 萬美元
事件詳情:DeFi 固定利率借貸協議 Term Finance 下屬的金庫遭遇治理攻擊,攻擊者在取得其治理代幣的多數表決權後,從 Meta Vaults 中竊取約 2843 枚 ETH(約 687 萬美元)及 168 萬美元 USDC,佔流動性池持有資產的 68%。此事件源於治理授權缺陷,而非智能合約代碼漏洞。攻擊目標為基於 Yearn V3 架構的 Term Strategy Vaults,標準 Yearn 金庫未受影響。Term Labs 已關閉所有 Meta Vault 金庫並撤銷 DAO 治理權限。
• Cosmos EVM 模組漏洞連環攻擊
時間:8月20-25日
損失金額:約 570 萬美元
事件詳情:攻擊者利用 Cosmos EVM 模組中的整數下溢漏洞,在 8 月 20 日至 25 日期間對六條區塊鏈網絡發動攻擊。攻擊者將帳戶餘額下溢至最大值後,再反向操作以轉出膨脹的餘額。具體損失方面,MANTRA 損失 7.209 億枚代幣(約 360 萬美元),TAC 損失近 30 億枚 TAC,KiiChain 損失約 1.48 億枚 KII。Cosmos Labs 於 8 月 19 日發布修補程式,但首次攻擊在約 20 小時後即發生,KiiChain 等項目批評 Cosmos Labs 未提前通知受影響的鏈。
• Moonwell 協議價格操縱攻擊
時間:8月27日
損失金額:約 870 萬美元
事件詳情:Base 鏈上的借貸協議 Moonwell 遭遇價格操縱攻擊,攻擊者透過操縱流動性不足的 MAMO 代幣價格,以虛高的抵押品價值進行超額借貸。多家安全機構均已確認此損失規模。多份事後分析報告指出,此次攻擊無需智能合約漏洞即可實施——協議直接從薄弱的現貨流動性中為抵押品定價。

• Realio Network 簽名密鑰洩露攻擊
時間:8月25日
損失金額:約 620 萬美元
事件詳情:RWA 區塊鏈項目 Realio Network 的網頁應用 realio.fund 遭受黑客攻擊。攻擊者利用平台存儲的簽名密鑰洩露實施攻擊,而非智能合約漏洞。攻擊橫跨以太坊、BNB Chain、Algorand、Stellar 及 Realio 原生網絡五條區塊鏈。被盜資金中約 1.137 億枚 RIO(佔 91.4%)來自各鏈的儲備金庫,約 1070 萬枚 RIO(佔 3.27%)來自用戶錢包。攻擊發生後,Realio 已暫停平台訪問並凍結客戶錢包資金轉移,Algorand 和 Stellar 的跨鏈橋將無限期關閉。由於市場流動性不足,黑客僅變現了約 3.7% 的被盜資產,大部分仍留在攻擊者控制的錢包中。
• MAYAChain 連環漏洞攻擊
時間:8月18日
損失金額:約 170 萬美元
事件詳情:跨鏈流動性協議 MAYAChain 遭受攻擊,攻擊者利用六個相互關聯的軟體漏洞製造虛假帳戶餘額,從協議資金池中盜取約 20.83 枚 BTC(約 134 萬美元)及其他資產。事件導致 MAYAChain 網絡暫停交易,結算代幣 CACAO 暴跌近 89%,流動性池總價值下降約 1100 萬美元。MAYAChain 已於 8 月 19 日暫停網絡運營。
Rug Pull / 鑽石詐騙
典型安全事件 5 起
(1) 8月13日,以 0xa707 開頭的地址受害者於 Arbitrum 上簽署了釣魚郵件,導致損失 549,744 美元的 USDC。
(2) 於 8 月 22 日,以 0x7Ba7 開頭的地址的受害者因從受污染的轉賬記錄中複製了錯誤的地址,損失了約 200 萬美元。
(3)「特朗普數字黃金」GOLD 代幣 Rug Pull
損失金額:約 820 萬美元(GoPlus 披露的團伙獲利)
事件性質:8月29日,詐騙團伙控制 realtrumpcoins.com 網站及 @realtrumpcoins1 帳號,惡意發行 GOLD 代幣並宣稱獲得特朗普方面支持。代幣市值一度衝高至約6000萬美元,隨後被快速拋售並暴跌約99%。鏈上數據顯示,相關團隊地址一度控制約82.45%的代幣供應量,其中15個關聯錢包拋售2.245億枚GOLD,獲得約33萬美元,引發Rug Pull質疑。
(4) Tornado Cash 過期域名釣魚攻擊
損失金額:約 230 萬美元
事件性質:8月18日至20日,知名隱私混幣工具 Tornado Cash 的官方域名 tornado.cash 因過期未續費遭駭客搶註劫持,駭客搭建高仿釣魚頁面實施詐騙。一名以太坊用戶因透過瀏覽器過時書籤訪問舊版網站,在12小時內被分批盜走1010枚 ETH,折合市值約230萬美元。該域名在原開發團隊因美國 OFAC 制裁未續費後被他人註冊。另有鏈上資料確認另一名用戶損失810 ETH。
(5) Hyperliquid 用戶遭 Google 廣告釣魚攻擊
損失金額:約 55 萬美元
事件性質:8月13日,一名 Hyperliquid 用戶疑似透過 Google 搜尋廣告進入偽造的 Hyperliquid 網站,隨後遭遇釣魚攻擊,約 55 萬美元 USDC 被轉移至攻擊者控制的錢包。鏈上分析顯示,攻擊者透過三個交易完成資金轉移。該事件也再次暴露出搜尋引擎廣告+品牌仿冒網站+錢包授權這一釣魚攻擊模式的風險。
總結
在2026年8月,區塊鏈安全態勢呈現三大顯著變化:價格操縱成為最大威脅、治理漏洞進入規模化利用階段、攻擊呈現「預謀性」特徵。
本月攻擊手法發生結構性轉變。價格操縱攻擊取代傳統合約漏洞,成為損失的主要來源;攻擊者利用流動性不足的代幣作為價格操縱入口,繞過程式碼審計防線。治理權限濫用從偶發事件演變為系統性風險,治理機制的設計缺陷正成為攻擊者的新目標。上游依賴組件的漏洞導致單次補丁延遲引發多條鏈的連鎖反應,暴露了共享模組生態的「單點失效」風險。
釣魚詐騙呈現新的演化方向:過期域名劫持成為新型攻擊入口,X 帳號入侵假代幣推廣持續規模化運作。攻擊者的方法論也在升級——預謀性布局與補丁搶跑戰術成為新常態。
零時科技安全團隊建議:
• 個人:定期檢查並撤銷錢包授權,警惕過期域名劫持和釣魚連結;使用官方書籤訪問常用協議,避免通過搜索引擎或過期域名跳轉;高價值資產使用獨立錢包隔離風險。
• 項目方:嚴格管控治理權限,為 DAO 治理提案設置更高的投票門檻和延遲執行機制;對預言機定價實施多源驗證,防止流動性不足的代幣被用於價格操縱;建立上游依賴組件的安全預警與補丁響應機制;建立 7×24 小時異常監測與熔斷機制。
• 行業:推動治理機制安全標準的建立;加強對價格操縱攻擊的行業級防禦研究;建立上游依賴漏洞的快速預警與補丁同步機制;加強 APT 威脅情報共享與黑名單庫建設。

