新聞加密貨幣2026年8月加密貨幣攻擊潮:治理失效、協議漏洞與持續擴大的攻擊面

2026年8月加密貨幣攻擊潮:治理失效、協議漏洞與持續擴大的攻擊面

作者: Metaverse Post·

重點速覽

  • TRM Labs指出,2026年上半年約有9.72億美元在207起事件中遭竊,寫下駭客攻擊頻率紀錄,即使總損失較2025年高峰下滑。
  • Term Finance遭受本月最大已揭露損失約850萬美元,攻擊者取得治理控制權後抽走其Meta Vaults資產。
  • BounceBit因Evmos區塊鏈堆疊的授權瑕疵損失約300萬美元,攻擊者無須入侵私鑰即可轉移BB代幣。
  • MAYAChain、Harmony、Ravencoin與MANTRA各自遭遇危及區塊鏈完整性的協議層事件,包括停機、回滾與競爭鏈風險。
  • Trezor披露影響約14,000名客戶的第三方資料外洩事件,BTCPay Server則警告用戶其支付基礎設施存在正被活躍利用的漏洞。
2026年8月加密貨幣攻擊潮:治理失效、協議漏洞與持續擴大的攻擊面

2026年8月延續了今年以來加密貨幣資安的既定模式:事件頻繁、攻擊手法多元,且單一事件損失雖然可觀,累計起來卻呈現零散而非災難性的月份樣貌。根據TRM Labs的資料,僅2026年上半年就有約9.72億美元在207起事件中遭竊——寫下駭客攻擊頻率的歷史新高,即使整體損失已較2025年的高峰回落。智慧合約漏洞仍是最常見的攻擊向量,而私鑰外洩與基礎設施入侵則造成多起最大的單一損失。

8月記錄到的事件橫跨至少八個協議與基礎設施供應商,單一事件的確認損失介於170萬美元至850萬美元。綜合來看,這些事件暴露出三種持續存在的失效模式:治理與授權機制淪為攻擊向量、危及區塊鏈完整性的連鎖協議層漏洞,以及影響遠超越資產負債表的智慧合約與基礎設施弱點。

當規則本身成為攻擊向量:治理與授權漏洞利用

本月財務影響最重大的事件——Term Finance的850萬美元損失——並非智慧合約漏洞,而是治理設計的結構性失效。攻擊者以低成本取得流通量稀少的治理代幣之多數部位,並通過提案取得協議策略金庫的控制權,抽走約2,843枚ETH(當時價值687萬美元)與168萬枚USDC,約占Term Meta Vaults所持有1,245萬美元的68%,且幾乎是全部的以太幣存款。

PeckShield與CertiK各自獨立證實了這項損失估計。金庫所採用的Yearn Finance V3基礎設施方面則澄清,此次攻擊利用的是自訂治理包裝器,並不影響標準Yearn金庫配置。Term Labs的回應包括永久關閉所有Meta Vaults、撤銷DAO治理角色、保留提款功能,並與外部安全團隊協調資產追回。制度背景使嚴重性更為加劇:在2025年4月的預言機錯誤導致約918枚ETH非預期清算後,Term曾承諾對關鍵更新提供治理透明度與第三方驗證。

這類治理接管事件已有充分記錄的前例。2022年4月,Beanstalk因攻擊者利用閃電貸取得治理代幣多數席位並通過自動執行提案,損失約1.82億美元;2023年,Tornado Cash的DAO也透過類似的低成本惡意提案遭到奪權。Term的損失顯示,即使是在公開承諾強化治理監督的協議上,這類失效模式依然存在。

BounceBit的300萬美元攻擊事件則走了一條相關但機制上不同的路徑。BounceBit第一層區塊鏈所奠基的Evmos區塊鏈技術堆疊存在授權瑕疵,允許智慧合約呼叫者在未經任何密碼學驗證的情況下,將另一個帳戶指定為交易來源。攻擊者在兩天內將約2.865億枚BB代幣轉移至九個錢包,全程未入侵任何一把私鑰或錢包裝置。由於Evmos自5月起已停止維護,BounceBit選擇永久退役該鏈而非修補,宣布將以攻擊前快照為基礎,把BB以BEP-20代幣形式在BNB Chain重新發行,並與交易所協調以恢復受影響的客戶餘額。

這兩起事件都反映了有充分記錄的產業趨勢轉變:2026年上半年近44%的損失源自營運與基礎設施安全瑕疵而非智慧合約漏洞,而錢包入侵已成為代價最高的攻擊向量,攻擊者鎖定金鑰管理與多簽治理。8月的治理攻擊正處於這一趨勢之中。

連鎖失效:協議層漏洞與區塊鏈完整性危機

8月的數起事件已超越財務損失層面,威脅到已確認區塊鏈狀態的完整性——這是更嚴重的後果,使已完成的交易面臨被回滾的風險,並侵蝕對網路的根本信任。回滾與深度重組屬於區塊鏈史上最激烈的補救手段:經典先例仍是2016年以太坊在The DAO事件後的硬分叉,該分叉使鏈分裂並產生Ethereum Classic;而2019年1月針對Ethereum Classic的51%攻擊隨後證明,深度重組與雙重支付確實可能在實務中發生。

MAYAChain——一個基於THORChain開源程式碼打造的跨鏈DEX——在8月19日因一筆23則訊息的交易利用了六個相互串聯的軟體漏洞(橫跨交易帳戶、出站交易處理與流動性池計算)而暫停網路。攻擊者最終從協議的Asgard金庫提取了4,887萬枚CACAO代幣。直接損失約為170萬美元的比特幣及其他資產;受事件期間CACAO暴跌88.7%影響,流動性池總價值減損估計達1,090萬美元。團隊透過比特幣OP_RETURN訊息聯繫攻擊者,啟動漏洞賞金計畫,並承諾個人出資協助復原。

Harmony在未經授權的ONE代幣被鑄造並分發至交易所後,宣布回滾至8月11日——此補救措施將捨棄超過109,000筆一般交易與315筆質押交易。由於受影響期間的餘額、nonce與合約狀態相互依存,選擇性還原被認為在技術上不安全。

Ravencoin也面臨類似危機:一項共識漏洞導致節點自區塊高度4,487,776起接受無效區塊,促使掌控網路多數算力的礦池另建競爭鏈。若重組成功,約三天的已確認交易可能被逆轉;Upbit與Bitget為此暫停了RVN轉帳。

專注代幣化現實世界資產的區塊鏈MANTRA,在攻擊者利用上游外部依賴項(即協議本身以外開發的軟體)的漏洞後,於8月21日停止出塊。暫停前其代幣已下跌18.5%至歷史新低,驗證者持續離線等待協調一致的修補版本發布,完整損失評估仍在進行中。

智慧合約、基礎設施與擴大的攻擊面

8月在智慧合約與供應鏈層面也出現值得注意的事件,再次凸顯加密貨幣資安風險如今已遍及整個營運堆疊。The Sandbox在攻擊者透過approveAndCall函式劫持LayerZero委派權限、鑄造無擔保的SAND代幣後,停用了Base與BNB Smart Chain上的跨鏈橋。儘管名目面值約達490億美元——這是以市場價格套用於遠超可用流動性的代幣數量所計算——實際受影響的供應量經確認不到SAND總量30億枚的0.01%,且以太坊與Polygon上的SAND未受影響。

BTCPay Server披露一項正被活躍利用的嚴重漏洞,影響其自行架設的比特幣支付基礎設施,並敦促用戶更新至2.4.2版或立即將伺服器下線;確認損失尚未量化。

另一方面,Trezor披露其履行合作夥伴ShipMonk遭未經授權存取,暴露約七個國家、14,000名客戶的姓名、電子郵件地址、電話號碼與收件地址。裝置韌體與鏈上資金未受影響,但此事件凸顯風險的實體面向:2026年上半年,面對面脅迫攻擊已造成估計3,000萬美元的損失,入室行搶案件目前占事件的37%。

持續擴大且多元化的威脅樣貌

整體而言,8月的事件證實產業的弱點樣貌正同時擴大且多元化。攻擊者不再侷限於利用智慧合約邏輯,而是橫跨治理機制、協議依賴項、共識層與第三方物流供應商運作。本月份有多項後續仍未落幕——Term Labs的資產追回協調、BounceBit的BEP-20重新發行與交易所餘額恢復、MAYAChain的賞金計畫、Ravencoin競爭鏈的解決,以及MANTRA待發布的修補版本與完整損失評估。有效的風險緩解日益需要能同時涵蓋所有這些層面的安全框架。