8 月 Web3 安全月报:29 起事件致损超 7600 万美元

核心要点

2026年8月Web3发生29起安全事件,总损失约7615万美元。Tectonic因价格操纵损失7400万,Harmony遭重放攻击,Term Finance治理被攻破,Ethereum链损失最高。

据 Woofun AI 消息,2026 年 8 月 Web3 领域共记录 29 起重大安全事件,核心诱因聚焦于合约漏洞与私钥泄露。其中,由合约或网络缺陷引发的事故达 18 起,因私钥管理失效导致的损失案件为 2 起。智能合约代码安全性与私钥保管机制,依然是当前 Web3 生态中最脆弱的防御环节。

这一数据分布揭示了技术实现与用户操作层面的双重风险敞口,表明单纯的技术升级已不足以应对日益复杂的攻击手段,安全防线正面临从代码逻辑到运营流程的全方位考验。值得注意的是,尽管部分项目方已引入多重签名与时间锁机制,但针对治理逻辑与预言机定价的深层漏洞挖掘,正成为黑客获取超额收益的新路径。

这种攻击模式的演变,迫使行业重新审视安全审计的覆盖范围与深度。更关键的变量在于,随着跨链交互的频繁化,单一链上的安全事件往往能迅速演变为多链连锁反应,进一步放大了潜在的系统性风险。因此,构建涵盖代码、运营及用户教育的立体防御体系,已成为项目方生存的必选项。

Woofun AI 整理数据显示,8 月各类安全事件造成的总损失金额约为 7615 万美元,这一数字凸显了本月安全形势的严峻性。在损失排名前十的重大事件中,8 月 13 日发生的一起个人地址被盗案尤为引人关注,地址 0x13e3....179e 因私钥泄露,导致其持有的 WBTCcbBTCLDOUSDSCRV 等加密资产被悉数盗走,实际损失高达 2560 万美元,成为当月单笔损失最高的安全事件。另一标志性事件发生在 8 月 30 日,部署于 Cronos 网络的借贷协议 Tectonic 遭遇黑客攻击,预计损失规模约为 7400 万美元。此次攻击迫使 Cronos 网络采取极端紧急措施,暂停整个网络的出块并回滚相关交易。

尽管采取了回滚措施,黑客仍利用时间窗口,通过跨链交易成功将约 600 万美元资产转移至 Ethereum 网络。此外,Harmony 公链因底层漏洞被恶意铸造了约 40 亿枚 ONE 代币,名义损失超过 400 万美元。

不过,由于最终通过回滚交易清除了伪造代币的状态,这部分损失未计入实际统计。这些案例共同表明,无论是个人用户的私钥管理疏忽,还是协议层面的合约缺陷,都可能引发灾难性的资金损失。

从被攻击项目的类型分布来看,DeFi 类项目遭受的损失金额最为惨重,总计高达 3309 万美元;而个人地址因私钥泄露或遭受钓鱼攻击,损失约为 2840 万美元。在攻击频次方面,代币类合约成为黑客的主要目标,被攻击次数多达 10 次;DeFi 类合约紧随其后,被攻击次数为 9 次。

这一分布特征反映出,随着 DeFi 生态的复杂化,其合约逻辑与代币机制正成为攻击者重点挖掘的薄弱环节。从公链损失排名来看,8 月损失金额最多的链为 Ethereum,损失金额超过 4858 万美元,共计发生 15 起安全事件。

目前,多数 DeFi 协议和针对巨鲸的钓鱼攻击依然以 Ethereum 为主要战场,这与其庞大的资产规模和用户基数密切相关。发生安全事件次数第二多的链为 BNB Chain,但其攻击目标主要集中在代币合约,整体损失金额相对较小。

此外,Cronos、Base、Harmony、BitcoinSolana 等公链也均发生了不同程度的安全事件,链上攻击呈现出明显的多链态势。这种多链分布不仅增加了安全监控的难度,也意味着任何一条链上的安全漏洞都可能对整个 Web3 生态产生溢出效应。

深入剖析主要安全事件,Tectonic 与 Moonwell 的遭遇均源于价格操纵攻击。Tectonic 与 Moonwell 作为链上借贷协议,其被攻击的根本原因在于某些流动性薄弱的代币抵押品价格被恶意操纵,从而以虚高的资产价值借出超额资产,实现非法获利。在 Tectonic 的攻击案例中,攻击者通过将 Tectonic 协议的治理代币 $TONIC 的价格推高 100 倍,成功获得了约 7,400 万美元的借款额度,随后借出 USDT 等稳定币资产。事件发生后,Cronos 网络紧急暂停整条链的出块,但攻击者在网络暂停前已通过跨链桥转出约 600 万美元至以太坊。随后,Cronos 网络进行了交易回滚,以挽回大部分损失。黑客在以太坊上的获利地址为 0xc404160B79BD8905061a1cAecBeCa2EEab3f72DD。

目前,约 2659 ETH 仍存放在该地址的前缀 0xc4041 中,另有 140.1 ETH 被转移至地址 0x6df89c42f0abdfaa2b5b77edcdafbc945ed6ee6c,并继续分散发送到多个新创建的地址,以规避追踪。Moonwell 则因攻击者操纵流动性不足的 MAMO 代币价格,借出 cbBTC,造成约 870 万美元的损失。这两次攻击并非基于智能合约的代码漏洞,而是因为协议本身从薄弱的现货流动性中定价抵押品,错误地计算了抵押品价值。为避免此类攻击,协议方应通过多个预言机获取不同来源的数据,并针对价格剧烈变动的情况设置额外的判断机制,以增强定价的鲁棒性。

Harmony 公链遭遇的重放攻击,则暴露了其分片架构中的深层技术隐患。Harmony 是一条支持分片的 Layer 1 公链,运行四个分片,并通过基于收据的异步跨分片机制在它们之间转移资产。源分片为出站交易生成加密收据,目标分片则负责在记入交易之前验证该收据及其 Merkle 证明是否与已签名的源区块头匹配,且每个收据只能使用一次。本次攻击的漏洞存在于 Harmony 分片系统的遗留部分。此前,Harmony 通过查看两个字段 CXMerkleProof.ShardID 和 BlockNum 来检查分片收据是否已经被使用。

然而,由于这两个字段位于已签名的区块头之外,攻击者可以对其进行修改而不会破坏任何现有功能的完整性。在本次攻击中,攻击者获取了一个跨分片收据,并修改了其中的 ShardID 和 BlockNum,使校验程序将其识别为全新的收据。目标分片接受了修改后的收据并再次记入交易,而原来的分片没有扣除对应的资产,从而实现了资产的重复提取。这是一次非常典型的重放攻击。对于任何用于'一次性使用标记'的字段,都必须是被签名头认证的一部分。在对收据进行校验时,应直接从已验签的区块头中读取分片 ID 和区块号,而非信任证明结构中未经认证的字段。

这一技术细节的疏忽,导致了数亿美元名义价值的资产风险,凸显了底层协议设计中微小漏洞可能引发的巨大后果。

Term Finance 的治理攻击机制,则揭示了链上治理逻辑中的严重缺陷。Term Finance 是一个 DeFi 固定利率借贷协议,其每个金库(Valut)都是一个基于 Yearn V3 代码的 ERC-4626 Vault。而 Term Finance 的金库治理并非批准投票,而是否决投票。当策展人提出参数变更提案时,治理者会打开一个窗口,要求 LP 代币持有者提出反对意见。

然而,治理投票的门槛设置存在严重漏洞:首先,缺乏绝对票数或资本下限,提案通过的条件 isSupportThresholdReached() 和 isMinParticipationReached() 都只检查相对比例,而非绝对票数。

这意味着,只要满足相对多数,提案就能通过,而与投出这些票的总人数或总资本量无关。其次,极低的参与度导致几乎没有任何存款人将金库份额(tmvETH)封装成治理代币(gtmvETH)来参与投票,这使得相关金库的治理代币总供应量极低。攻击者利用上述设计缺陷,以极低的成本实现了对金库的治理攻击:第一步,获取投票权,攻击者用约 0.5 ETH 换得约 0.485 个 tmvETH 金库份额,并将其 1:1 封装成 0.485 个 gtmvETH 治理代币,获得了投票权。第二步,发起恶意提案,攻击者创建提案时,合约记录了当时的治理代币总供应量仅为 0.535 gtmvETH。

这意味着攻击者持有的 0.485 gtmvETH 已占总量的 90.66%。第三步,投票与执行,攻击者作为唯一的投票者投出赞成票。由于没有反对票,其支持率远超 50% 的阈值;

同时,其个人投票权也超过了基于极低总供应量计算出的最低参与门槛(minVotingPower)。第四步,提取资产,提案通过后,执行了恶意操作,将金库中的资产(WETH)取出。攻击者用相同手法,共攻破了 Term Finance 的 6 个金库,造成了约 850 万美元的损失。此次攻击也是一起非常典型的链上协议治理攻击。

对于链上治理,项目方应设置以下检查点进行预防:设置绝对票数或资本下限,治理提案不能仅依赖相对比例通过,必须设置一个基于绝对数量的硬性门槛,例如要求赞成票必须达到一定的金额(如 100 万美元)或独立地址数量;为时间锁配备监护人或取消路径,虽然治理执行通常有延迟,但这只是保留了一定的反应时间,项目方必须为执行延迟期配备有效的监护机制(Guardian)或提案取消路径,一旦在延迟期内发现恶意提案,监护者可以立即介入并取消;监控治理参与度,协议应建立对各个金库治理参与度的实时监控,当发现某个金库的治理代币总供应量或投票参与率异常低下时,及时发出警报,甚至自动触发保护措施。

2026 年 Web3 安全呈现的最深层趋势是攻击面的系统性扩大。漏洞正同时在代码层面、日常运营、交互操作中出现,单单依靠数次安全审计或工具无法覆盖运营安全、链上治理、商业运行逻辑漏洞等方面。这对 Web3 项目方构建安全防御体系提出了新的挑战。

此外,针对 DeFi 合约和个人用户的攻击频发。合约漏洞或是授权极易被攻击者利用,合约开发者或运营者应复查合约的安全性,对于处理核心业务的合约,应进行多次、多方安全审计。对于个人用户来说,应定期使用区块链浏览器或撤销授权工具检查并取消不再使用的合约授权,并多了解常见的、新增的钓鱼手法,提高安全意识。这是 Web3 安全领域再次发出的强烈警示,表明安全防御已从单纯的技术对抗,演变为一场涵盖代码、治理、运营及用户行为的全面战争。

评论

回复 @用户
0/800

暂无评论

消息提醒

登录后查看消息
查看全部消息管理订阅