#价格操纵风险
8 月损失 2.15 亿:价格操纵取代代码漏洞成最大威胁
WooFun2026-09-02 20:41
核心要点
8月加密领域安全损失达2.15亿美元,环比激增。价格操纵与治理权限滥用取代传统代码漏洞成为核心风险,Tectonic等7起黑客攻击及5起钓鱼事件揭示防御体系正面临结构性挑战。
据 Woofun AI 消息,2026 年 8 月加密货币安全格局发生根本性逆转,价格操纵与治理权限滥用正式取代传统智能合约代码漏洞,成为导致 2.15 亿美元巨额损失的核心驱动力。这一转变标志着攻击范式从技术层面向机制与流动性层面的深度迁移。
从整体数据全景来看,当月安全事件造成的总损失高达 2.15 亿美元,其中黑客攻击与合约漏洞相关损失约为 1.735 亿美元,而钓鱼攻击则造成约 4150 万美元的损失。协议相关的安全事件累计发生 16 起以上,相较于 7 月份 9700 万美元的损失规模,8 月总损失出现大幅环比上升,使其成为 2026 年迄今损失第三高的月份。
这种激增并非偶然,而是攻击者策略升级的直接体现。
在重灾区分析中,Tectonic 协议遭遇的价格操纵攻击尤为典型。8 月 30 日,攻击者在短短 20 分钟内,将 Cronos 链上最大借贷协议 Tectonic 的治理代币 TONIC 价格推高约 100 倍,随后利用虚高估值的代币作为抵押品借出其他资产。
尽管 Cronos 网络紧急暂停整条链出块,但攻击者在停链前已成功跨链转出约 600 万美元至以太坊,其余约 6800 万美元资产仍滞留在相关地址中。Crypto.com CEO 确认其应用和交易所未受影响,但 Tectonic 的 TVL 从约 1.217 亿美元暴跌至约 300 万美元。紧随其后,8 月 31 日 More Markets 在 Flow EVM 上的借贷储备被抽走约 930 万美元。攻击者利用 Ankr Staked FLOW 流动性质押代币,结合 Aave V3 的 E-mode(效率模式)功能,从 mFlowWFLOW 借贷储备中超额借贷约 1550 万枚 WFLOW 代币。这两起事件使 8 月加密货币黑客攻击损失总额增至 1.397 亿美元。
治理攻击与上游依赖漏洞同样造成严重破坏。8 月 23 日,DeFi 固定利率借贷协议 Term Finance 旗下金库遭遇治理攻击,攻击者获取其治理代币多数表决权后,从 Meta Vaults 中窃取约 2843 枚 ETH(约 687 万美元)及 168 万美元 USDC,约占流动性池持有资产的 68%。该事件源于治理授权缺陷,而非智能合约代码漏洞,攻击目标为基于 Yearn V3 架构的 Term Strategy Vaults,标准 Yearn 金库未受影响。Term Labs 已关闭所有 Meta Vault 金库并撤销 DAO 治理权限。
此外,Cosmos EVM 模块中的整数下溢漏洞在 8 月 20-25 日期间导致六条区块链网络遭连环攻击。攻击者将账户余额下溢至最大值后反向操作将膨胀余额转出,其中 MANTRA 损失 7.209 亿枚代币(约 360 万美元),TAC 损失近 30 亿枚 TAC,KiiChain 损失约 1.48 亿枚 KII。Cosmos Labs 于 8 月 19 日发布补丁,但首次攻击在约 20 小时后即发生,KiiChain 等批评 Cosmos Labs 未提前通知受影响链。
Woofun AI 整理数据显示,其他重大漏洞事件也频发。8 月 27 日,Base 链上借贷协议 Moonwell 遭遇价格操纵攻击,损失约 870 万美元。攻击者通过操纵流动性不足的 MAMO 代币价格,以虚高抵押品价值超额借贷,多家安全机构确认了这一损失规模。8 月 25 日,RWA 区块链项目 Realio Network 的网页应用 realio.fund 遭黑客攻击,损失约 620 万美元。攻击者利用平台存储的签名密钥泄露实施攻击,横跨以太坊、BNB Chain、Algorand、Stellar 及 Realio 原生网络五条区块链。
被盗资金中约 1.137 亿枚 RIO(占 91.4%)来自各链的储备金库,约 1070 万枚 RIO(占 3.27%)来自用户钱包。由于市场流动性不足,黑客仅变现了约 3.7% 的被盗资产。8 月 18 日,跨链流动性协议 MAYAChain 遭遇连环漏洞攻击,损失约 170 万美元。攻击者利用六个相互关联的软件漏洞制造虚假账户余额,盗取约 20.83 枚 BTC(约 134 万美元)及其他资产,导致结算代币 CACAO 暴跌近 89%,流动性池总价值下降约 1100 万美元,MAYAChain 已于 8 月 19 日暂停网络运营。
诈骗图谱方面,钓鱼攻击、Rug Pull 及域名劫持案例层出不穷。8 月 13 日,0xa707 开头地址的受害者在 Arbitrum 上签署钓鱼邮件,损失 549,744 美元 USDC。8 月 22 日,0x7Ba7 开头地址的受害者因复制错误地址损失约 200 万美元。8 月 29 日,诈骗团伙控制 realtrumpcoins.com 网站及@realtrumpcoins1 账号,恶意发行 GOLD 代币,市值一度冲高至约 6000 万美元后暴跌约 99%。
链上数据显示,相关团队地址控制约 82.45% 的代币供应量,其中 15 个关联钱包抛售 2.245 亿枚 GOLD,获利约 33 万美元。GoPlus 披露该团伙获利约 820 万美元。8 月 18-20 日,Tornado Cash 官方域名 tornado.cash 因过期未续费遭劫持,一名用户通过浏览器过时书签访问,在 12 小时内被分批盗走 1010 枚 ETH,折合约 230 万美元。另有用户损失 810 ETH。8 月 13 日,一名 Hyperliquid 用户通过 Google 搜索广告进入伪造网站,损失约 55 万美元 USDC。
深度洞察显示,攻击手法正经历结构性转变。流动性不足成为价格操纵的主要入口,攻击者借此绕过代码审计防线。治理权限滥用从偶发事件演变为系统性风险,治理机制设计缺陷成为新目标。上游依赖组件漏洞导致单次补丁延迟引发多条链连锁反应,暴露了共享模块生态的单点失效风险。钓鱼诈骗中,过期域名劫持与 X 账号入侵假代币推广持续规模化运作。攻击者的方法论也在升级,预谋性布局与补丁抢跑战术成为新常态,显示出高度的组织性与针对性。
面对严峻形势,零时科技安全团队提出多维防御建议。个人用户应定期检查并撤销钱包授权,警惕过期域名劫持和钓鱼链接,使用官方书签访问常用协议,避免通过搜索引擎或过期域名跳转,高价值资产建议使用独立钱包隔离风险。项目方需严格管控治理权限,对 DAO 治理提案设置更高投票门槛和延迟执行机制,对预言机定价实施多源验证,防止流动性不足的代币被用于价格操纵,建立上游依赖组件的安全预警与补丁响应机制,以及 7×24 小时异常监测与熔断机制。行业层面应推动治理机制安全标准建立,加强对价格操纵攻击的行业级防御研究,建立上游依赖漏洞的快速预警与补丁同步机制,并加强 APT 威胁情报共享与黑名单库建设。
评论
暂无评论