8月加密安全事件报告:总损失2.15亿美元,价格操纵与治理漏洞成主要攻击手段
核心要点
- 治理漏洞攻击(如Term Finance损失850万美元)、上游组件漏洞(Cosmos EVM漏洞致六条链损失570万美元)等多维攻击并发。
- 治理漏洞攻击(Term Finance损失850万美元)、上游依赖组件漏洞(Cosmos EVM漏洞致六条链损失570万美元)等多维攻击并发。
- • Moonwel

总结:攻击手法已从合约漏洞转向价格操纵、治理漏洞和上游组件漏洞,攻击具有预谋性。钓鱼诈骗出现域名劫持等新方式。建议个人定期检查授权,项目方严格治理权限、多源验证预言机,行业建立安全标准和预警机制。
2026年8月,加密货币领域因安全事件总损失约2.15亿美元,其中黑客攻击与合约漏洞损失约1.735亿美元,钓鱼攻击损失约4150万美元。攻击手法呈现结构性转变,价格操纵攻击成为最大威胁,单起Tectonic事件损失达7500万美元;治理漏洞攻击(如Term Finance损失850万美元)、上游组件漏洞(Cosmos EVM漏洞致六条链损失570万美元)等多维攻击并发。攻击路径从智能合约代码漏洞转向治理权限滥用、预言机价格操纵和上游依赖组件漏洞等非代码层面,传统安全审计面临新挑战。
零时科技每月安全事件看点开始了! 据多家区块链安全监测平台统计,2026年8月加密货币领域安全态势呈现“攻击频率维持高位,价格操纵与治理漏洞成主要风险”的特点。当月因安全事件造成的总损失约2.15亿美元,其中黑客攻击与合约漏洞相关损失约1.735亿美元,钓鱼攻击造成约4150万美元损失。协议相关安全事件共发生16起以上,8月总损失较7月的9700万美元环比大幅上升,使8月成为2026年迄今损失第三高的月份。
攻击手法呈现显著变化:价格操纵攻击成为本月最大威胁,单起 Tectonic 事件即造成约7500万美元损失;治理漏洞攻击(Term Finance损失850万美元)、上游依赖组件漏洞(Cosmos EVM漏洞致六条链损失570万美元)等多维攻击并发。攻击路径正从智能合约代码漏洞加速转向治理权限滥用、预言机价格操纵、上游依赖组件漏洞等非代码层面的攻击方式,传统安全审计与防御体系面临新的挑战。
• Cronos 链 Tectonic 协议价格操纵攻击
时间:8月30日
损失金额:约7500万美元
事件详情:攻击者在约20分钟内将 Cronos 链上最大借贷协议 Tectonic 的治理代币 TONIC 价格推高约100倍,随后以虚高估值的代币作为抵押品借出其他资产。Cronos 网络紧急暂停整条链出块,攻击者在停链前仅跨链转出约600万美元至以太坊,其余约6800万美元仍留在相关地址。Crypto.com CEO 确认其应用和交易所未受影响。Tectonic 的 TVL 从约1.217亿美元暴跌至约300万美元。
• More Markets Flow EVM 流动性质押攻击
时间:8月31日
损失金额:约930万美元
事件详情:More Markets 在 Flow EVM 上的借贷储备被抽走约930万美元。攻击者利用 Ankr Staked FLOW 流动性质押代币,结合 Aave V3 的E-mode(效率模式)功能,从 mFlowWFLOW 借贷储备中超额借贷约1550万枚 WFLOW 代币。此次攻击使8月加密货币黑客攻击损失总额增至1.397亿美元。
• Term Finance 治理权限攻击
时间:8月23日
损失金额:约850万美元
事件详情:DeFi 固定利率借贷协议 Term Finance 旗下金库遭遇治理攻击,攻击者获取其治理代币多数表决权后,从 Meta Vaults 中窃取约2843枚 ETH(约687万美元)及168万美元 USDC,约占流动性池持有资产的68%。该事件源于治理授权缺陷,而非智能合约代码漏洞。攻击目标为基于 Yearn V3 架构的 Term Strategy Vaults,标准 Yearn 金库未受影响。Term Labs 已关闭所有 Meta Vault 金库并撤销 DAO 治理权限。
• Cosmos EVM 模块漏洞连环攻击
时间:8月20-25日
损失金额:约570万美元
事件详情:Cosmos EVM 模块中的整数下溢漏洞被攻击者利用,在8月20日至25日期间导致六条区块链网络遭攻击。攻击者将账户余额下溢至最大值后反向操作将膨胀余额转出。具体损失方面,MANTRA 损失7.209亿枚代币(约360万美元),TAC 损失近30亿枚 TAC,KiiChain 损失约1.48亿枚 KII。Cosmos Labs 于8月19日发布补丁,但首次攻击在约20小时后即发生,KiiChain 等批评 Cosmos Labs 未提前通知受影响链。
• Moonwell 协议价格操纵攻击
时间:8月27日
损失金额:约870万美元
事件详情:Base 链上借贷协议 Moonwell 遭遇价格操纵攻击,攻击者通过操纵流动性不足的 MAMO 代币价格,以虚高抵押品价值超额借贷。多家安全机构均确认了这一损失规模。多个事后分析报告指出,此次攻击无需智能合约漏洞即可实施——协议直接从薄弱的现货流动性中定价抵押品。
• Realio Network 签名密钥泄露攻击
时间:8月25日
损失金额:约620万美元
事件详情:RWA 区块链项目 Realio Network 的网页应用 realio.fund 遭黑客攻击。攻击者利用平台存储的签名密钥泄露实施攻击,而非智能合约漏洞。攻击横跨以太坊、BNB Chain、Algorand、Stellar 及 Realio 原生网络五条区块链。被盗资金中约1.137亿枚 RIO(占91.4%)来自各链的储备金库,约1070万枚 RIO(占3.27%)来自用户钱包。攻击发生后 Realio 已暂停平台访问并冻结客户钱包资金转移,Algorand 和 Stellar 的跨链桥将无限期关闭。由于市场流动性不足,黑客仅变现了约3.7%的被盗资产,大部分仍留在攻击者控制的钱包中。
• MAYAChain 连环漏洞攻击
时间:8月18日
损失金额:约170万美元
事件详情:跨链流动性协议 MAYAChain 遭遇攻击,攻击者利用六个相互关联的软件漏洞制造虚假账户余额,从协议资金池中盗取约20.83枚 BTC(约134万美元)及其他资产。事件导致 MAYAChain 网络暂停交易,结算代币 CACAO 暴跌近89%,流动性池总价值下降约1100万美元。MAYAChain 已于8月19日暂停网络运营。
Rug Pull / 钓鱼诈骗
(1) 8月13日,0xa707 开头地址的受害者在 Arbitrum 上签署了一份钓鱼邮件,导致价值549,744美元的 USDC 损失。
(2) 8月22日,0x7Ba7 开头地址的受害者因从受污染的转账记录中复制了错误的地址而损失了约200万美元。
(3) “特朗普数字黄金”GOLD 代币 Rug Pull
损失金额:约820万美元(GoPlus披露的团伙获利)
事件性质:8月29日,诈骗团伙控制 realtrumpcoins.com 网站及 @realtrumpcoins1 账号,恶意发行 GOLD 代币并宣称获得特朗普方面支持。代币市值一度冲高至约6000万美元,随后被快速抛售并暴跌约99%。链上数据显示,相关团队地址一度控制约82.45%的代币供应量,其中15个关联钱包抛售2.245亿枚 GOLD,获得约33万美元,引发 Rug Pull 质疑。
(4) Tornado Cash 过期域名钓鱼攻击
损失金额:约230万美元
