TRM Labs 追踪到 2026 年价格操纵漏洞数量创历史新高,总共发生 207 次黑客攻击
核心要点
- DeFi 借贷协议正在加速遭到破坏,今年已发生 32 起价格操纵攻击,而 2025 年全年为 12 起。
- 攻击者使用闪电贷(本质上是一笔必须在单笔区块链交易中偿还的巨额无抵押贷款)来暂时抬高低流动性代币的价格。
- 如果目标协议依赖于可以通过低流动性池中的大量交易暂时操纵的价格供给,那么攻击者就会获利。

DeFi 借贷协议正在加速遭到破坏,今年已发生 32 起价格操纵攻击,而 2025 年全年为 12 起。
DeFi 中的价格操纵漏洞同比增加了近两倍,而其背后的操作手册的运行成本也越来越低。截至 2026 年 8 月,TRM 实验室报告了 32 起此类事件,打破了 2025 年创下的 12 起年度记录。
目前,这些攻击大约占加密货币黑客攻击的八分之一。早在 2022 年,这一比例为 17 分之一。
闪电贷和流动性稀薄:剥削的秘诀
大多数这些漏洞背后的机制都遵循熟悉的模板。攻击者使用闪电贷(本质上是一笔必须在单笔区块链交易中偿还的巨额无抵押贷款)来暂时抬高低流动性代币的价格。然后,他们使用人工注入的代币作为抵押品,在价格回升到现实之前从借贷协议中借入实际资产。
TRM Labs 将创纪录的激增归因于依赖低流动性预言机的协议的激增。这些攻击成本低廉且可重复,这解释了为什么被盗的总价值并未与事件数量成比例地飙升。 2026 年上半年,每次黑客攻击造成的损失中位数约为 219,000 美元,总共 207 起黑客事件造成的总损失为 9.72 亿美元。
一周两次袭击,结果截然不同
8 月 30 日,攻击者针对克罗诺斯链上的借贷协议 Tectonic,将其治理代币 TONIC 的价格抬高了约 100 倍。利用这些人为榨取的抵押品,他们借入了近 7500 万美元的其他资产。
克罗诺斯链执行了回滚,本质上是倒带区块链以扭转损害。攻击者仍然带走了大约 600 万美元,但干预措施追回了绝大多数被盗资金。
三天前,即 8 月 27 日,Moonwell 协议通过类似技术损失了约 870 万美元。攻击者操纵 MAMO 代币的预言机价格,以虚高的价值进行借贷,并耗尽资金。没有回滚可以拯救 Moonwell 的用户。
不断增长的行业的不断增长的目标
贷款协议锁定的总价值现已接近 500 亿美元,比过去两年增长了 56%。活跃贷款接近 290 亿美元,分布在 570 多个协议中。
经济学很简单。启动闪电贷款几乎不需要任何前期费用。如果目标协议依赖于可以通过低流动性池中的大量交易暂时操纵的价格供给,那么攻击者就会获利。如果漏洞利用失败,闪电贷就会恢复,攻击者只损失汽油费。
这对 DeFi 参与者意味着什么
使用时间加权平均价格、多个预言机源或流动性熔断机制的协议表现明显更好。 MiCA 领导下的欧洲监管机构和美国机构均表示将更加关注 DeFi 协议安全标准。
