2026年8月Web3安全月报:29起事件损失超6800万美元,价格操纵与治理攻击成新焦点

八月安全形势概览:钱没少丢,招数却换了
加密世界的黑客们八月也没闲着。根据Beosin Alert平台的监测数据,2026年8月全网共发生29起重大安全事件,总损失金额约6829万美元。这数字看着不小,但更值得关注的是背后的攻击手法——已经不像过去那样全靠代码漏洞硬刚,而是转向了更"聪明"的路线。
一个典型的信号是:本月损失最大的单笔事件,不是项目被黑,而是一个倒霉的个人用户因私钥泄露被盗走了约2560万美元的资产。私钥管理这个老生常谈的问题,依然是悬在每个人头上的达摩克利斯之剑。
攻击类型拆解:DeFi 仍是重灾区,个人用户成新靶子
从受害对象来看,本月攻击面覆盖了公链、借贷协议、钱包应用、代币合约、跨链桥以及普通用户,几乎全线告急。
- DeFi 项目损失最惨重,累计达3309万美元
- 个人地址因私钥泄露或钓鱼攻击损失约2840万美元,紧随其后
- 代币合约被攻击次数最多(10次),DeFi 合约排第二(9次)
链的分布上,Ethereum 依然是绝对焦点,15起安全事件、超过4858万美元的损失都发生在以太坊主网及相关生态。BNB Chain 虽然安全事件次数第二多,但攻击目标主要是代币合约,损失金额相对有限。值得注意的是,Cronos、Base、Harmony 甚至 Bitcoin 和 Solana 链上也都出现了安全事件,攻击多链化已经成为常态。
三大典型攻击手法解剖:这波操作值得所有项目方警惕
1. Tectonic 与 Moonwell:薄流动性池成了提款机
本月最值得玩味的攻击发生在 Cronos 网络的头号借贷协议 Tectonic 身上。8月30日,攻击者没有用任何花哨的代码漏洞,而是盯上了价格预言机的定价逻辑——他直接把 Tectonic 的治理代币 $TONIC 的价格拉高了100倍。价格虚高之后,攻击者顺利借出了约7400万美元的 USDT 等资产。
更戏剧性的是后续:Cronos 网络发现被攻击后直接暂停整条链的出块,然后回滚交易。但黑客也不是吃素的,在网络暂停之前就已经通过跨链桥把约600万美元转到了 Ethereum 网络上,这部分资金最终没能追回。
Moonwell 遭遇的是同款操作——攻击者操纵了流动性极差的 MAMO 代币价格,借出了 cbBTC,损失约870万美元。
这两起攻击的共同教训是什么?问题不在于智能合约本身有漏洞,而在于协议直接从薄弱的现货流动性中获取抵押品定价。流动性差的代币,几十万美元就能拉出几百倍的涨幅,预言机却把这些虚高的价格当作真实价值。对于依赖链上流动性的借贷协议,多来源预言机和对价格剧烈波动的监控应该成为标配。
2. Harmony 重放攻击:一个"用过"的收据用两次
Harmony 是一条分片架构的 Layer 1 公链,分片之间通过"收据"机制异步转移资产。简单说,源分片给一笔跨链交易开一张"收据",目标分片验证收据没问题后就给入账。
问题出在验证环节。Harmony 检查收据是否被重复使用时,依赖的是 CXMerkleProof.ShardID 和 BlockNum 这两个字段。但关键在于——这两个字段存储在已签名的区块头之外,攻击者可以直接修改它们而不破坏任何现有功能。
于是攻击者拿到一张已用过的收据,把 ShardID 和 BlockNum 改掉,校验程序就把它当成了一张全新的收据,目标分片再次给记了一笔账。源分片那边资产没扣,目标分片这边钱却多出来了——凭空铸造了约40亿枚 ONE 代币。
Harmony 最后通过回滚交易清除了伪造代币的状态,名义损失约400万美元不计入实际损失。但这次攻击暴露的问题很典型:任何用于"一次性使用"的标记,都必须是签名区块头的一部分,否则就存在被篡改重放的风险。
3. Term Finance 治理攻击:0.5 ETH 撬动 850 万美元
Term Finance 是一个固定利率借贷协议,它的金库采用了一种叫"否决投票"的治理机制——不是批准投票,而是由策展人提出参数变更,LP 代币持有者可以在窗口期内提出反对。
攻击者发现了两大设计漏洞:
- 没有绝对票数或资本下限:提案通过条件只检查相对比例,不看绝对票数。只要支持率过半,哪怕只有一个人投票也能通过
- 治理参与度极低:几乎没人把金库份额封装成治理代币,导致治理代币总供应量极小
攻击者的操作堪称四两拨千斤:先用约 0.5 ETH 换得 0.485 个 tmvETH 金库份额,再封装成 0.485 个 gtmvETH 治理代币。此时该金库的治理代币总供应量只有 0.535 个——攻击者一个人就占了 90.66% 的投票权。他发起恶意提案,自己投赞成票,没有反对票,支持率轻松超过 50% 阈值,提案顺利通过,金库里的 WETH 被全部取出。
用同样的手法,攻击者一共攻破了 Term Finance 的 6 个金库,造成约 850 万美元的损失。
治理攻击的可怕之处在于,它不需要任何代码漏洞,纯粹是利用规则设计的缺陷。 任何链上治理机制,如果只设相对比例门槛而没有绝对票数或资本下限,本质上就是给攻击者留了一扇后门。
从八月看未来:Web3 安全威胁的三个趋势
把八月的安全事件放在更长的时间轴上看,能读出一些值得警惕的趋势:
第一,攻击面正在系统性扩大。 漏洞不再只存在于代码层面,而是同时出现在日常运营、交互操作、商业逻辑甚至治理规则中。过去那种"做几次安全审计就万事大吉"的思路已经行不通了。
第二,针对 DeFi 合约和个人用户的攻击将持续高发。 借贷协议的价格操纵、代币合约的授权漏洞、针对巨鲸的钓鱼攻击,这些手法的技术门槛并不高,但收益巨大,预计未来一段时间内依然是黑客的"主营业务"。
第三,多链攻击将成为常态。 从 Ethereum 到 BNB Chain,再到 Cronos、Base、Harmony,甚至 Solana 和 Bitcoin,几乎没有哪条链是绝对安全的。对项目方来说,跨链交互的安全验证需要更高的标准。
安全建议:项目方和用户各就各位
面对这些威胁,防御思路也需要升级:
对项目方来说,核心业务的合约应该进行多次、多方审计;借贷协议必须引入多来源预言机并监控价格剧烈波动;链上治理机制要设置绝对票数和资本下限,同时为时间锁配备监护人或取消路径;还要建立对治理参与度的实时监控,发现异常及时报警。
对个人用户来说,私钥管理永远是最重要的一环——本月那个损失2560万美元的用户就是血的教训。定期检查并取消不再使用的合约授权,多了解常见的和新增的钓鱼手法,这些看似基础的操作,往往能帮你避开最大的坑。
安全没有一劳永逸的解决方案,只有持续警惕、不断更新的防御意识。





