AFX Bridge 遭攻击,损失 2,415 万美元
AFX Trade 运营的 Arbitrum 跨链桥遭攻击,黑客利用妥协的验证者热钥满足多签条件,提取约 2415 万美元 USDC。资金随后跨至 Ethereum 并兑换为 ETH,Arbitrum 原生桥未受影响,AFX 核心交易系统正常。项目方已暂停桥服务并与安全团队合作调查。
TOPIC ARCHIVE
时代线报整理的 Web3 高价值公开信源与重要变化。
AFX Trade 运营的 Arbitrum 跨链桥遭攻击,黑客利用妥协的验证者热钥满足多签条件,提取约 2415 万美元 USDC。资金随后跨至 Ethereum 并兑换为 ETH,Arbitrum 原生桥未受影响,AFX 核心交易系统正常。项目方已暂停桥服务并与安全团队合作调查。
Arbitrum 上 RWA 永续合约 DEX 协议 Ostium 遭预言机操纵攻击,攻击者利用妥协的预言机签名密钥提交伪造未来时间戳的价格报告,制造虚假交易利润,从流动性金库提取约 1800 万美元 USDC。项目已暂停交易并展开调查。
BonkDAO 遭受治理攻击。攻击者花费约 $4M 购买 BONK 代币获得足够投票权,通过恶意治理提案(BIP-76)将约 $20M BONK 从金库转移至其控制钱包。无智能合约漏洞,利用 DAO 自身投票机制。
新加坡稳定币支付公司 Triple-A 的热钱包在多条公链上遭遇未授权访问,攻击者抽走公司自有数字资产约 970 万–1180 万美元,资金被兑换并跨链集中至以太坊单一地址。客户资金未受影响,服务短暂维护后已恢复正常。
新加坡稳定币支付公司 Triple-A 的热钱包在多条公链上遭遇未授权访问,攻击者抽走公司自有数字资产约 970 万–1180 万美元,资金被兑换并跨链集中至以太坊单一地址。客户资金未受影响,服务短暂维护后已恢复正常。
Wanchain 的 Cardano-BNB Chain 跨链桥遭攻击,黑客从 Cardano 侧锁仓地址提取约 5.15 亿 NIGHT 代币。攻击可能涉及签名验证或重放漏洞。Wanchain 已暂停该桥,Midnight 核心网络未受影响,多家交易所冻结部分资金,NIGHT 价格一度暴跌后部分反弹。
Hedera 上的 Bonzo Lend 借贷协议因第三方预言机(Supra)漏洞被利用。攻击者提交被严重操纵的 SAUCE 价格,仅用少量抵押品就借出约 905 万美元资产。随后资金在 SaucerSwap 上兑换,并通过 LayerZero 等桥跨链至以太坊(链上监测到超 500 万美元)。Bonzo Lend 发现异常后迅速暂停了协议。
WEMIX$ 相关智能合约的所有者权限被入侵,攻击者非法铸造约 522 万枚 WEMIX$ 稳定币(价值约 $625 万),兑换成 WEMIX 和 USDC.e 后跨链转移。项目方已暂停桥接与相关服务,并与交易所、安全公司和执法部门合作追踪资金。
BonkDAO 在一次纯粹的治理攻击中被盗取 1930 万美元。攻击者购买了 1% 的 BONK 代币,将国库转账操作隐藏在一份看似普通的提案中,并以 2.9% 的投票通过率通过了该提案。没有代码漏洞,也没有密钥泄露,问题仅仅出在代币加权治理投票机制的设计上。
Verus Ethereum Bridge 再次遭攻击,黑客利用桥的 import 路径触发无抵押/未 backing 的Ethereum 侧支付,从桥储备中提取约 754 万美元多种资产(ETH、tBTC 等)。这是 5 月同类漏洞的第二次利用,桥代码验证逻辑存在缺陷。
零就是零。Supra的预言机验证器接受了针对零值密钥的零值签名,而Hedera上的Bonzo Finance因此损失了905万美元——因为数学计算看起来没问题,而且没有人质疑这个前提。
Summer Finance的Lazy Summer储户被盗604万美元。起因是一个已标记待移除的Ark资产仍被计入金库价值,攻击者利用捐赠的过时资产推高份额价格,耗尽了真实流动性。
Lazy Summer Protocol(Summer.fi 旗下)USDC 金库因 NAV/share price 计算逻辑漏洞被攻击。攻击者使用闪电贷和预先积累的过估值 Silo 代币操纵金库 NAV(膨胀约 9.5%),以 inflated 价格赎回,提取其他存款人资金约 $6.04M。
跨链桥协议 Allbridge Core 于 2026 年 7 月 19-20 日遭遇攻击,攻击者使用 Kamino 闪电贷(约 112 万 USDC)在 Solana 的 USDC/USDT 流动性池中快速交换,操纵池子比率并提取超额资产,造成约 165 万美元损失。项目方已暂停协议,敦促受影响池子的流动性提供者立即提款,并呼吁获利者退款以补偿 LPs。
SecondFi 签名代码中缺失了一处密钥检查,导致每笔链上交易都会泄露私钥。攻击者从 Cardano 上的 374 个钱包中窃取了 240 万美元。只是少写了一行代码,仅此而已。一切都早已暴露无遗。
SecondFi(前 Yoroi)Cardano 钱包因其专有网页钱包生成软件存在漏洞,导致私钥/地址级别暴露。攻击者针对 374 个受影响钱包发起三次攻击,盗取约 1600 万 ADA($2.4 M)。项目方紧急救援保护了约 1.29 亿 ADA,用户需等待官方恢复流程,受影响钱包永久高风险,建议使用硬件钱包迁移。
2026 年 6 月 21-22 日,以太坊 L2 项目 Taiko 的跨链桥(ERC20 Vault)遭遇攻击。黑客利用链状态验证机制漏洞,通过伪造 SGX 证明注册恶意证明者,绕过验证提交虚假桥接消息,从金库中提取约 170 万美元资产(含 USDC、ETH 及 TAIKO)。Taiko 官方迅速确认验证机制受损,暂停桥接与区块生产,初期呼吁用户撤资,后确认事件已控制并与交易所合作冻结资产。目前正在修复并准备完整事后报告。
#加密货币 美元算法稳定币 BLC 遭预言机操纵后脱锚,从原本 1 美元跌至 0.0008 美元,可以说就是直接归零。此次 BLC 脱锚源于协议中的漏洞,攻击者将人为压低的抵押品价格写入系统,协议并未将价格与外部市场对比,也没有设置足够的价格偏离保护机制。发生攻击后协议按流程直接清算抵押品,导致攻击者获得大量抵押品。查看全文:https://ourl.co/114041
JaredFromSubway.eth 运营的 MEV 机器人被黑,损失约 750 万美元 资产。攻击者通过构造虚假代币包装器和流动性池,诱导机器人自动化 MEV 执行系统向攻击者控制的合约授予代币授权。随后,攻击者利用未被撤销的授权,通过 transferFrom 转出机器人持有的 WETH、USDC 和 USDT 等资产。此次并非传统钓鱼攻击,也非受害合约本身存在智能合约漏洞,而是利用了机器人自动识别套利机会并生成授权的机制缺陷。Jared 公开悬赏 100 万美元全额…
Secret Network 与 Axelar Network 的跨链桥连接丢失了467万美元,原因是 Secret 端一个分叉的 IBC 合约凭空铸造了无抵押背书的代币。两处缺失的验证检查让攻击者能够用伪造的 Cosmos 链伪造存款。资金流失行为7天未被发现。
五个被入侵的验证者签名达到了保护跨链桥的三分之二阈值,从 AFX Trade 部署在 Arbitrum 上的 USDC 托管跨链桥合约中被盗走 2415 万美元,资金通过所有人都在使用的相同公共通道转出。
Polymarket 遭受第三方供应商供应链攻击,攻击者向平台前端注入恶意脚本,导致部分用户钱包被盗取约 310 万美元 PUSD。资金从 Polygon 转移至 Ethereum。Polymarket 已移除受影响依赖,并承诺全额退款受影响用户。
6月14日,由Aztec Labs开发的已弃用ZK-rollup Aztec Connect在连续两天内被盗走228万美元。ZK证明层和结算层处理了不同的交易集合,攻击者利用这一差异铸造无抵押余额并盗走真实资金。
一个已弃用的合约、一个有缺陷的紧急逃生通道电路,以及一个数年前就应退役的验证器。Aztec 的旧版 rollup 合约因 ZK 证明通过了一个损坏的根绑定检查,损失约 219.8 万美元。
BNB Chain 上 PancakeSwap V2 的 OLPC/LABUBU 流动性池遭遇攻击,损失约 110 万美元。攻击者利用 OLPC 代币合约 _update 函数的逻辑漏洞。此前约 46 天,OLPC 项目方 owner 将 decimalsValue 参数恶意修改为极大值(7326680472586200649),并随后放弃权限。攻击者通过小额 OLPC 转移触发池中大量 OLPC 和 LABUBU 代币被 burn(至 dead 地址),导致 pair 储…
四次漏洞利用、297万美元损失,还有一个本不应该知道攻击者存在的部署者钱包。三年后,一名法医调查人员梳理出了Zunami Protocol的案件线索。五家交易所、一份FBI备案文件,以及2026年仍在发生资金转移的多个钱包。
摘要 美国、英国及欧盟宣布实施制裁,目标是国家级黑客、网络犯罪分子及其协助者,这是针对勒索软件造成的数十亿美元损失的行动之一。该文章《可能是史上最高产勒索软件运营商的“Stern”遭欧盟制裁,行动针对数十亿美元勒索软件损失》首发于 Chainalysis。
一台笔记本电脑上的七组密钥,让攻击者从 Humanity Protocol 窃取了价值 3640 万美元的资产,涉及以太坊和 BSC 链。此次事件不同寻常的是,受感染设备持有者的身份被公开披露。代码本身没有被攻破,出问题的是密钥管理机制,且至今无人为此承担责任。