2026年8月加密货币漏洞攻击浪潮:治理失效、协议缺陷与不断扩大的攻击面
要点速览
- •据TRM Labs,2026年上半年207起事件中被盗资金约9.72亿美元,黑客攻击频率创下纪录,尽管总损失较2025年峰值有所下降。
- •Term Finance遭受本月已披露的最大损失,约850万美元,攻击者获得治理控制权并抽走了其Meta Vaults中的资产。
- •BounceBit损失约300万美元,原因是Evmos区块链技术栈中的授权缺陷使攻击者无需攻破私钥即可转移BB代币。
- •MAYAChain、Harmony、Ravencoin和MANTRA各自遭遇威胁区块链完整性的协议级事件,包括停机、回滚和竞争链风险。
- •Trezor披露了一起影响约14,000名客户的第三方数据泄露事件,BTCPay Server则就其支付基础设施中被积极利用的漏洞向用户发出警告。

2026年8月延续了贯穿全年加密安全领域的基本格局:事件频发、攻击向量多样,单次事件损失虽大,但整个月呈现碎片化而非灾难性的特征。据TRM Labs统计,仅在2026年上半年,207起事件中被盗资金就达约9.72亿美元,创下黑客攻击频率的历史纪录,尽管总损失较2025年的峰值有所下降。智能合约漏洞仍是最常见的攻击向量,而私钥泄露和基础设施入侵则造成了许多规模最大的单笔损失。
8月记录在案的事件涉及至少八个协议和基础设施服务商,每起事件的已确认损失介于170万美元至850万美元之间。综合来看,这些事件暴露出三种持续存在的失效模式:治理与授权机制沦为攻击向量、威胁链完整性的级联式协议级缺陷,以及影响远超资产负债表本身的智能合约与基础设施弱点。
当规则沦为攻击向量:治理与授权漏洞利用
本月财务影响最大的事件——Term Finance损失850万美元——并非智能合约漏洞,而是治理设计层面的结构性失效。攻击者以低成本积累了持仓分散的治理代币中的多数头寸,并通过提案获得对协议策略金库的控制权,抽走约2,843枚ETH(当时价值687万美元)和168万枚USDC。这约占Term的Meta Vaults中1,245万美元资产的68%,且几乎耗尽其全部以太坊存款。
PeckShield和CertiK独立确认了损失估算。这些金库采用了Yearn Finance的V3基础设施;Yearn澄清,此次攻击利用的是一个定制治理封装,并不影响标准的Yearn金库配置。Term Labs的应对措施包括永久关闭所有Meta Vaults、撤销DAO治理角色、保留提款功能,并与外部安全团队协调资产追回。事件的严重性还因机构背景而加重:在2025年4月一次预言机错误引发约918枚ETH非预期清算之后,Term曾承诺对关键更新实施治理透明度和第三方验证。
此类治理接管事件有据可查的先例。2022年4月,Beanstalk因攻击者利用闪电贷获取其多数治理代币并通过一项自动执行的提案而损失约1.82亿美元;2023年,Tornado Cash的DAO也因类似的低成本恶意提案被夺取控制权。Term的损失表明,即便在公开承诺加强治理监督的协议中,这类失效模式依然存在。
BounceBit遭到的300万美元攻击走了一条相关但在机制上不同的路径。Evmos区块链技术栈——即BounceBit Layer 1的基础——中的一个授权缺陷,允许智能合约调用者在没有任何密码学验证的情况下指定另一个账户作为交易来源。攻击者在两天内将约2.865亿枚BB代币转移至九个钱包,期间未攻破任何私钥或钱包设备。由于Evmos自身已于5月停止维护,BounceBit选择了永久退役该链而非修复,宣布将基于攻击前快照在BNB Chain上以BEP-20代币形式重新发行BB,并与交易所协调恢复受影响的客户余额。
这两起事件都印证了行业中有据可查的转变:2026年上半年近44%的损失源于运营和基础设施安全缺陷而非智能合约漏洞,而钱包失陷已成为损失最惨重的攻击向量,攻击者正瞄准密钥管理和多重签名治理。8月的治理漏洞利用正处在这条轨迹之上。
级联失效:协议级缺陷与链完整性危机
8月的几起事件已超出经济损失范畴,进而威胁到已确认区块链状态的完整性——这是一种更严重的后果,使已结算交易面临被回滚的风险,并侵蚀人们对网络的基础信任。回滚和深度重组是区块链历史上最激烈的补救手段:经典先例仍是2016年The DAO事件后以太坊的分叉,它使链发生分裂并催生了Ethereum Classic;而2019年1月针对Ethereum Classic的51%攻击随后证明,深度重组和双花在实践中确实可能发生。
MAYAChain是基于THORChain开源代码构建的跨链DEX,8月19日在一笔包含23条消息的交易利用了六个连锁软件缺陷(涉及交易账户、出站交易处理和流动性池计算)后停止了网络运行。攻击者最终从协议的Asgard金库中提取了4,887万枚CACAO代币。直接损失约为170万美元的比特币及其他资产;叠加事件期间CACAO下跌88.7%,流动性池总价值缩水估计达1,090万美元。团队通过比特币OP_RETURN消息联系攻击者,启动了漏洞赏金流程,并承诺为恢复工作个人出资。
Harmony在未经授权的ONE代币被铸造并分发至交易所后宣布回滚至8月11日——这一补救措施将废弃超过109,000笔普通交易和315笔质押交易。鉴于受影响时间段内余额、nonce和合约状态相互依存,选择性恢复在技术上被认为不安全。
Ravencoin遭遇了类似的危机:一个共识漏洞导致节点从高度4,487,776起接受无效区块,促使控制网络多数算力的矿池构建竞争链。一旦重组成功,约三天的已确认交易可能被回滚;Upbit和Bitget随即暂停了RVN转账。
专注于代币化现实世界资产的区块链MANTRA于8月21日停止出块,起因是攻击者利用了一个上游外部依赖项——即协议本身之外开发的软件——中的漏洞。在停止前其代币已下跌18.5%至历史最低点,验证节点保持离线,等待协调发布补丁版本,完整损失评估仍在进行中。
智能合约、基础设施与延伸的攻击面
8月在智能合约和供应链层面也出现了值得注意的事件,进一步表明加密安全风险如今已覆盖整个运营技术栈。The Sandbox在攻击者通过approveAndCall函数劫持LayerZero delegate权限、铸造无抵押SAND代币后,禁用了Base和BNB Smart Chain上的跨链桥。尽管名义面值约490亿美元——这是将市场价格套用在远超可用流动性的代币数量上得出的——但实际受影响的供应量确认为不到SAND总量30亿枚的0.01%,以太坊和Polygon上的SAND未受影响。
BTCPay Server披露了一个正被积极利用的严重漏洞,该漏洞影响其自托管的比特币支付基础设施,并敦促用户更新至2.4.2版本或立即将服务器下线;已确认损失尚未量化。
另外,Trezor披露其履约合作伙伴ShipMonk遭到未经授权访问,暴露了约14,000名分布在七个国家的客户的姓名、电子邮箱、电话号码和收货地址。设备固件和链上资金未受影响,但该事件凸显了风险的物理维度:2026年上半年,线下胁迫攻击已造成约3,000万美元损失,入户抢劫如今占此类事件的37%。
不断扩大且日益多元化的威胁格局
总体而言,8月的事件证实,行业的脆弱性格局正在不断扩大并日趋多元。攻击者不再局限于利用智能合约逻辑,而是横跨治理机制、协议依赖项、共识层和第三方物流服务商展开行动。本月还有多条线索尚未落幕——Term Labs的资产追回协调、BounceBit的BEP-20重新发行与交易所余额恢复、MAYAChain的赏金流程、Ravencoin竞争链的解决,以及MANTRA待发布的补丁版本和完整损失评估。有效的风险缓释越来越需要在安全框架中同时覆盖上述所有层面。