# 黑客攻击的所有文章

在 HTX 新聞中心流覽與「黑客攻击」相關的最新資訊與深度分析。潘蓋市場趨勢、專案動態、技術進展及監管政策,提供權威的加密行業洞察。

离谱!Cosmos 公开高危补丁却未提前通知,黑客抢先“掏空”项目金库

过去数日,Cosmos生态发生了一系列本可避免的安全事故。MANTRA、TAC、KiiChain、Nesa等采用Cosmos EVM模块的区块链相继遭攻击,各链金库储备代币被黑客盗取并抛售,导致相关代币暴跌超90%。 事故根源是Cosmos Labs于8月19日在Github公开的v0.7.2版本升级代码,其中包含关键安全修复。然而,Cosmos Labs虽在公告中称修复“具有颠覆性意义”,却未向依赖该模块的下游项目团队发送私下预警或强制升级通知。这种“公开补丁却不告知”的做法,被批评相当于将漏洞详情直接暴露给潜在攻击者。 受攻击的KiiChain项目指责Cosmos Labs未将此事列为紧急事项,也未建议暂停所有链。漏洞需结合Cosmos EVM模块的三个上游缺陷才能被利用,所有启用了归属账户的Cosmos EVM链均面临风险。尽管有项目在发现问题后暂停了网络,但代币已遭受毁灭性下跌。 Cosmos Labs在事件发酵后的公开回应姗姗来迟,建议受影响链暂停运行,但损失已无法挽回。开发者批评其作为核心维护方,在出现关键漏洞时未能协调生态进行干净升级,导致各团队独自挣扎。 此次连环安全事件,暴露了Cosmos在底层代码安全审计、跨链协调和应急响应上的严重缺陷,进一步打击了生态建设者的信心。

marsbit昨天 02:51

离谱!Cosmos 公开高危补丁却未提前通知,黑客抢先“掏空”项目金库

marsbit昨天 02:51

Term Finance遭黑客攻击:攻击者通过治理漏洞窃取850万美元

去中心化借贷协议Term Finance因其治理机制漏洞遭受攻击,损失约850万美元,但智能合约本身未被入侵。攻击者利用Meta Vaults的投票系统特点,通过一个因极低投票参与度而获得支持的合法提案,转移了资金。 攻击得以成功,主要源于协议生态中经济参与度和投票权的脱节。用户存入资金获得权益代币tmvETH,但此代币本身不具投票权,需额外转换为gtmvETH才能参与治理,而多数用户忽略了此步骤。攻击者仅存入0.5 ETH,获得少量tmvETH并转换为投票代币。虽然其实际资金份额仅占0.017%,但在已发行的投票中却控制了90.66%的票数。治理规则也存缺陷:任何用户无需持有投票权即可创建提案,达到法定人数仅需5%的已发行投票,且简单多数即可通过。攻击者通过提案取消了7天提款延迟保护机制,并添加了自己的合约地址以转移资金。该包含17项操作的提案在链上公开约145小时,却无人提出异议或否决。 投票于2026年8月23日结束,12秒后提案即被执行。资金从多个ETH和USDC子金库中被提取,总计约2843 ETH和167.9万USDC(后者后被兑换为DAI),并汇总至攻击者钱包。初始攻击资金通过Tornado Cash混币器转入。 事发后,Term Labs团队确认事件,并宣布永久关闭所有Meta Vaults、撤销DAO治理角色,但基础协议和直接借贷市场未受影响,用户提款功能保持开放。构建金库的Yearn V3基础设施团队指出,攻击向量仅限于Term的自定义封装层,不涉及其标准产品。 此次事件暴露了去中心化治理在低参与门槛和利益相关者被动情况下的系统性风险。低法定人数和阈值使得几乎任何参与者都能创建提案,当流动性提供者被动时,极少量资本即可控制大量投票。时间锁和否决权等安全机制因攻击者能从提案内部提前禁用而失效。事件前,Term Finance金库总锁仓价值约1245万美元,被提取资金约占该产品TVL的68%。 这揭示了在投票参与率低且投票权可分离的治理系统中存在的根本设计问题。通过合法程序提取大部分资金表明,即使智能合约执行形式正确,若决策逻辑存在架构缺陷,资产安全仍无法保障。核心问题在于“空法定人数”困境,即最低限度的活动被系统解读为合法共识,以及安全参数可能被其本应保护的同一机制所修改。

cryptonews.ru昨天 08:36

Term Finance遭黑客攻击:攻击者通过治理漏洞窃取850万美元

cryptonews.ru昨天 08:36

活动图片