根據 Beosin Alert 平台監測數據統計,2026 年 8 月,各類安全事件損失金額總計約 7615 萬美元,發生重大安全事件共『29』起,主要原因為合約漏洞。其中因合約/網路漏洞的安全事件有 18 起,因私鑰洩露受損的安全事件有 2 起,智能合約安全與私鑰管理依然是 Web3 安全中的薄弱環節。
8月損失Top10
8月13日,個人用戶地址0x13e3....179e因私鑰洩露被盜走WBTC、cbBTC、LDO、USDS、CRV等加密資產,總損失約2560萬美元,是實際損失最多的安全事件。8月30日,Cronos 網絡上的借貸協議 Tectonic 因合約漏洞遭遇駭客攻擊,預計損失約為7400萬。此次攻擊導致Cronos網絡採取緊急措施,暫停網絡並回滾交易,駭客最終通過跨鏈交易,成功轉移約600萬美元到Ethereum網絡。
此外,Harmony 公鏈因漏洞被額外鑄造了約 40 億枚 ONE 代幣,名義損失超過 400 萬美元,但最終通過回滾交易清除了偽造代幣的狀態,因此不計入損失。
被攻擊項目類型及各鏈損失情況
本月遭攻擊的對象涵蓋公鏈、借貸協議、錢包應用、代幣合約、跨鏈橋及普通用戶等多種類型,其中 DeFi 項目損失金額最多,高達 3309 萬美元;而個人地址因私鑰洩露或釣魚損失約為 2840 萬美元。代幣類合約被攻擊次數最多,統計為 10 次;DeFi 合約被攻擊次數排名第二,共 9 次。
5月損失金額最多的鏈為 Ethereum,損失金額超過 4858 萬美元,共計 15 起安全事件,目前多數 DeFi 協議和針對巨鯨的釣魚攻擊依然以 Ethereum 為主。發生安全次數第二多的鏈為 BNB Chain,但攻擊目標主要為代幣合約,損失金額較小。此外 Cronos、Base、Harmony、Bitcoin、Solana 等公鏈也有安全事件發生,鏈上攻擊呈現多鏈態勢。
主要安全事件分析
1. Tectonic 與 Moonwell:價格操縱
Tectonic 和 Moonwell 為鏈上借貸協議,遭攻擊的原因均為某些流動性薄弱的代幣抵押品價格被操縱,從而以虛高的資產價值借出超額的資產以獲利。在 Tectonic 的攻擊中,攻擊者透過將 Tectonic 協議的治理代幣 $TONIC 的價格推高 100 倍,獲得約 7,400 萬美元的借款額度,隨後借出 USDT 等資產。事件發生後,Cronos 網絡緊急暫停整條鏈出塊,攻擊者在網路暫停前透過跨鏈轉出約 600 萬美元至以太坊。隨後 Cronos 網絡進行了回滾,以挽回損失。
黑客以太坊獲利地址:0xc404160B79BD8905061a1cAecBeCa2EEab3f72DD 與盜竊資金流向:
目前約 2659 ETH 仍存放在 0xc4041,140.1 ETH 轉移至 0x6df89c42f0abdfaa2b5b77edcdafbc945ed6ee6c 後繼續分散發送到多個新創建的地址。
Moonwell 因攻擊者操縱流動性不足的 MAMO 代幣價格借出 cbBTC,損失約 870 萬美元:
這兩次攻擊並非基於智能合約漏洞,而是因為協議本身從薄弱的現貨流動性中定價抵押品,錯誤地計算抵押品價值。為避免此類攻擊,協議可以透過多個預言機獲取不同來源的數據,並針對價格劇烈變動的情況進行額外判斷。
2. Harmony:重放攻擊
Harmony 是一條支援分片的 Layer 1,運行四個分片,並透過基於收據的異步跨分片機制在它們之間轉移資產。源分片為出站交易生成加密收據,目標分片則負責在記入交易之前驗證該收據及其 Merkle 證明是否與已簽名的源區塊頭匹配,且每個收據只能使用一次。
本次攻擊的漏洞存在於 Harmony 分片系統的遺留部分。此前 Harmony 通過查看兩個欄位 CXMerkleProof.ShardID 和 BlockNum 來檢查分片收據是否已經被使用,
由於這兩個欄位位於已簽名的區塊標頭之外,攻擊者可修改它們而不會破壞任何現有功能。在本次攻擊中,攻擊者獲取了一張跨分片收據,並修改了其中的 ShardID 和 BlockNum,使驗證程式將其識別為全新的收據。目標分片接受了修改後的收據並再次入賬,而原分片未扣除相應資產。
這是一次非常典型的重放攻擊。對於任何用於「一次性使用標記」的欄位,都必須是已簽名標頭認證的一部分。在驗證收據時,應直接從已驗簽的區塊標頭中讀取分片ID和區塊號,而非信任證明結構中未經認證的欄位。
3. 期限金融:治理攻擊
Term Finance 是一個 DeFi 固定利率借貸協議,其每個金庫(Vault)均為基於 Yearn V3 代碼的 ERC-4626 Vault。而 Term Finance 的金庫治理並非採用批准投票,而是採用否決投票。當策展人提出參數變更提案時,治理者會開啟一個窗口,要求 LP 代幣持有者提出反對意見。而治理投票的門檻設置存在嚴重漏洞:
● 缺乏絕對票數或資本下限:提案通過的條件 isSupportThresholdReached() 和 isMinParticipationReached() 都只檢查相對比例,而非絕對票數。這意味著,只要滿足相對多數,提案就能通過,而與投出這些票的總人數或總資本量無關。
● 極低的參與度:幾乎沒有任何存款人將金庫份額(tmvETH)封裝成治理代幣(gtmvETH)來參與投票。這導致相關金庫的治理代幣總供應量極低。
攻擊者利用上述設計缺陷,以極低的成本實現了對金庫的治理攻擊:
(1) 獲取投票權:攻擊者以約 0.5 ETH 換取約 0.485 個 tmvETH 金庫份額,並将其 1:1 封裝成 0.485 個 gtmvETH 治理代幣,獲得投票權。
(2) 發起惡意提案:攻擊者創建提案時,合約記錄的治理代幣總供應量僅為 0.535 gtmvETH。這意味著攻擊者持有的 0.485 gtmvETH 已佔總量的 90.66%。
(3) 投票與執行:攻擊者作為唯一的投票者投下贊成票。由於沒有反對票,其支持率遠超 50% 的閾值;同時,其個人投票權也超過了基於極低總供應量計算出的最低參與門檻(minVotingPower)。
(4) 提取資產:提案通過後,執行了惡意操作,將金庫中的資產(WETH)取出
攻擊者以相同手法,共攻破了 Term Finance 的 6 個金庫,造成了約 850 萬美元的損失。
此次攻擊也是一起非常典型的鏈上協議治理攻擊。對於鏈上治理,項目方應設置以下檢查點進行預防:
● 設置絕對票數或資本下限:治理提案不能僅依賴相對比例通過。必須設置一個基於絕對數量的硬性門檻,例如要求贊成票必須達到一定的金額(如 100 萬美元)或獨立地址數量。
● 為時間鎖配備監護人或取消路徑:雖然治理執行通常有延遲,但這只是保留了一定的反應時間。項目方必須為執行延遲期配備有效的監護機制(Guardian)或提案取消路徑。一旦在延遲期內發現惡意提案,監護者可以立即介入並取消。
● 監控治理參與度:協議應建立對各個金庫治理參與度的實時監控。當發現某個金庫的治理代幣總供應量或投票參與率異常低下時,及時發出警報,甚至自動觸發保護措施。
Web3 安全威脅趨勢
2026年Web3安全呈現的最深層趨勢是攻擊面的系統性擴大。漏洞正同時在代碼層面、日常運營、交互操作中出現,單單依靠數次安全審計或工具無法覆蓋運營安全、鏈上治理、商業運行邏輯漏洞等方面。這對Web3項目方構建安全防禦體系提出了新的挑戰。
此外,針對 DeFi 合約和個人用戶的攻擊頻繁發生。合約漏洞或授權極易被攻擊者利用,合約開發者或運營者應重新審查合約的安全性,對於處理核心業務的合約,應進行多次、多方安全審計。對於個人用戶來說,應定期使用區塊鏈瀏覽器或撤銷授權工具檢查並取消不再使用的合約授權,並多了解常見的、新增的釣魚手法,提高安全意識。
本文由 Beosin 安全團隊結合 Beosin Alert 安全告警系統、鏈上數據、項目方公開的事後分析編寫,如有任何問題歡迎與我們交流反饋。


