授权漏洞与黑客攻击
自 2020 以来,被盗金额已超过 $355M。
当您在 dapp 上授权代币时,您就是在信任该合约可以动用您的资金。如果该合约被攻击者利用,他们就能通过您的授权窃取您所授权的全部资产。下方列出的漏洞正是这样窃取资金的。检查您是否受到影响。
多链漏洞检查器
使用 Revoke Premium,一次性检查您的地址在所有网络上是否受到任何已知漏洞的影响。
Magic Eden / Limit Break Hack
Limit Break 的 Payment Processor 是 Magic Eden 在2024年使用的 NFT 交易协议,其用户已被盗至少280万美元。一个缺陷让攻击者能够代表任何授权过该协议的钱包进行操作,从而拿走 NFT 以及 WETH 等代币。攻击仍在多条链上持续,与此同时,一次白帽救援行动已将超过2.3万个 NFT 转移到安全的地方。凡是在任何链上授权过 Payment Processor V2 或 V3 的用户,都应撤销授权。
Lien Finance Hack
2026年7月24日,Lien Finance 的流动性提供者被盗约54.2万美元的 USDC。Lien Finance 是 Ethereum 上一个诞生于2020年、早已被弃置的 DeFi 协议,但其合约仍在运行,且从未修补。攻击者制造了虚假债券,Lien 的交易池对其估值严重虚高,攻击者随后用这些债券换走了流动性提供者授权给这些交易池的 USDC。凡是对 Lien Finance 交易池有授权的用户,都应撤销这些授权。
BarnBridge Governance Attack
BarnBridge 是 Ethereum 上的一个 DeFi 协议,已于2023年关闭,其用户被盗约77.7万美元的 USDC。2026年7月15日,一名攻击者以低廉的成本买下了这个废弃项目 DAO 的控制权,并通过一项恶意提案获得了其 SMART Yield 合约的控制权,随后从仍留有授权的钱包中盗走了 USDC。任何曾使用过 BarnBridge 的人都应撤销对它的所有授权。
Bitmor Hack
2026年5月25日,Base 上专注于 Bitcoin 的 DeFi 平台 Bitmor 的用户被盗约7000美元。Bitmor 的 DCA(定投)功能会定期为用户购买 Bitcoin,攻击者控制了该功能的一个管理员钱包,并将其交易所用的 Uniswap 路由合约换成了一个恶意合约。该恶意合约从定投计划仍在进行中的用户那里盗走了已授权的 USDC。任何授权过 Bitmor DCA 合约的人都应撤销该授权。
Ekubo Hack
Ekubo 是一个起步于 Starknet、后来扩展到 Ethereum 和 Arbitrum 的 DEX,其用户被盗近142万美元。Ekubo 经过 Gas 优化的兑换路由合约存在一个漏洞,攻击者可以借此动用任何授权过这些路由合约的人的代币授权。流动性提供者和 Starknet 未受影响。这些路由合约无法修复,因此任何授权过它们的人都应撤销授权。Ekubo 已发布事后分析报告和受害者赔偿计划。
CoW Swap DNS Hijack
2026年4月14日,攻击者通过对域名注册商和 .fi 域名注册管理机构实施社会工程攻击,劫持了 DEX 聚合器 CoW Swap 的 cow.fi 域名。在数小时内,访问者被引导至一个虚假网站,该网站通过恶意授权和签名盗走了约120万美元,还试图窃取用户的助记词。我们列出的攻击者地址可能并不完整,因此请检查您在2026年4月14日进行的所有授权。
GONDI Hack
2026年3月9日,NFT 借贷协议 GONDI 的用户被盗价值约23万美元的 NFT。其最近更新的 Purchase Bundler 合约存在缺陷,攻击者可以借此从授权过该合约的钱包中拿走 NFT,只有锁定在进行中贷款里的 NFT 除外。GONDI 已停用受影响的功能,并正在努力全额赔偿用户。任何授权过其 Purchase Bundler 合约的人都应撤销授权。
Aperture Finance Hack
2026年1月25日,攻击者从 Aperture Finance 用户手中盗走了约370万美元。Aperture Finance 是一个由 AI 驱动的平台,用于管理去中心化交易所上的流动性头寸。其部分合约存在缺陷,任何人都可以动用用户授予这些合约的代币授权和 Uniswap LP 头寸(NFT)授权。由于只有 Aperture 平台的部分功能受到影响,所有使用过 Aperture Finance 的用户都应检查自己是否受到影响,并撤销相关授权。
SwapNet Hack
2026年1月25日,内置于 Matcha Meta 交易应用中的 DEX 聚合器 SwapNet 的用户被盗约1340万美元。一个缺陷让攻击者能够动用用户在关闭 Matcha 默认的一次性授权后直接给予 SwapNet 的授权。SwapNet 暂停了其合约,Matcha 也移除了 SwapNet 和这项设置。SwapNet 可以重新启用其合约,因此任何直接授权过这些合约的用户都应撤销授权。
Thirdweb Bridge Hack
约3.4万美元的 USDC 通过 thirdweb 旧版 Bridge 合约被盗。2025年4月10日,thirdweb 发现并修补了一个缺陷,该缺陷让任何人都可以动用用户授权给这个跨链桥的代币,但同一代码的一个旧部署仍在运行。该合约在2025年4月至12月期间通过三笔交易被掏空,之后 thirdweb 才将其禁用。任何授权过其中任一部署的用户都应撤销授权。
402bridge Hack / Rug Pull
402bridge 是 Base 上一个基于 Coinbase x402 标准构建的支付协议,恶意行为者从其用户手中盗走了约2.1万美元的 USDC。2025年10月28日,团队表示其管理员私钥已经泄露,攻击者借此控制了合约,并从所有授权过该合约的钱包中转走 USDC。由于团队对外沟通有限,外界纷纷猜测这是一起卷款跑路事件。所有授权过 402bridge 的用户都应撤销授权。
dTRINITY dLEND Hack
2025年9月28日,攻击者通过 dTRINITY 旗下的借贷产品 dLEND,在 Fraxtal 和 Sonic 上盗走了5.6万美元。其抵押品置换合约存在缺陷,任何人都可以利用钱包授予这些合约的授权,拿走这些钱包在 dLEND 中的存款。据 dTRINITY 称,被盗资金全部属于其团队成员。置换功能已从网站上移除,但任何授权过这些合约的人都应撤销授权。
Kame Aggregator Hack
2025年9月12日,Sei 上的代币兑换聚合器 Kame Aggregator 的用户被盗超过130万美元。其兑换路由合约存在缺陷,攻击者可以借此动用任何授权过它的人的代币。主要攻击者以获得20%赏金为条件归还了大部分资金,白帽黑客也追回了2.2万美元,最终仍有约36万美元留在攻击者手中。Kame 提出全额赔偿,任何授权过该路由合约的人都应撤销授权。
Arcadia Finance Hack
2025年7月15日,Base 上的 DeFi 协议 Arcadia Finance 的用户被盗约360万美元。攻击者利用了其可选自动化服务中的一个缺陷,这些服务负责对流动性头寸进行再平衡和复投。由于这些自动化服务还能转走用户授权给自己 Arcadia 账户的代币,Arcadia 建议所有用户撤销这些代币授权,并停用所有正在运行的自动化服务。
Bankroll Network Hack
2025年6月19日,Ethereum 和 BNB Chain 上仍对 Bankroll Network 旧合约保有授权的钱包被盗约3.5万美元。这些合约的分红记账存在一个计算错误,攻击者借此可以从任何授权过它们的钱包中转走代币。该项目多年前就已被放弃,但其合约仍在运行,因此任何曾使用过 Bankroll Network 的人都应撤销授权。
Moby Trade Hack
2025年1月8日,Arbitrum 上的期权交易平台 Moby Trade 的用户损失约190万美元。一名攻击者窃取了管理员密钥,并将 Moby 的合约替换为恶意版本,掏空了其资金池,还直接从授权过这些合约的钱包中拿走了代币。一名白帽黑客救回了部分资金,但攻击者仍控制着这些合约,因此任何授权过 Moby 的用户都应撤销授权。
Orange Finance Hack
Arbitrum 上的 DeFi 金库协议 Orange Finance 的用户被盗超过84万美元。其管理员多签钱包被设置为只需一个签名,因此仅仅一把泄露的密钥,就让攻击者得以接管 Orange 的金库合约并替换其代码。攻击者掏空了金库,还从授权过这些金库的钱包中拿走了代币。任何授权过 Orange Finance 金库的用户都应撤销授权。
Fisclend Rug Pull
Fisclend 是一个运行在 ApeChain、World Chain 和 Sonic 上的借贷协议,只上线了几个月,其用户被盗约60万美元。2025年1月3日,团队卷款跑路,以他们自己毫无价值的 FIS 代币作抵押,借走了用户的存款。后来,团队又把仍由他们控制的多个市场合约升级为带有后门的版本,可以利用代币授权盗取资金。任何授权过 Fisclend 合约的人都应撤销授权。
Radiant Capital Hack
2024年10月,跨链借贷协议 Radiant Capital 被盗约6000万美元。与朝鲜有关联的黑客在开发人员的设备上植入恶意软件,诱骗他们签名交出了 Arbitrum 和 BNB Chain 上借贷池的控制权。黑客的恶意代码掏空了这些借贷池,并开始从授权过它们的钱包中拿走代币。这些恶意代码至今仍在盗取钱包资产,因此任何在任何链上授权过 Radiant 的用户都应撤销授权。
2024 LI.FI Hack
2024年7月16日,跨链桥和 DEX 聚合器 LI.FI 的用户被盗约1160万美元。LI.FI 合约中一个新添加的模块让攻击者能够利用那些曾给予 LI.FI 无限授权的钱包的代币授权。LI.FI 在数小时内于所有链上移除了这个存在漏洞的模块,因此剩余的授权已无法再通过这个漏洞被利用。
Magpie Hack
2024年4月23日,跨链 DEX 聚合器 Magpie(现已更名为 Fly)的用户被盗约13万美元。其路由合约存在缺陷,让攻击者能够伪装一条转账指令,使其绕过安全检查,从而拿走授权过这些路由合约的钱包中的代币。Magpie 关停了这些路由合约,并赔偿了受影响的用户。凡是仍对这些旧路由合约有授权的用户,都应撤销授权。
Rico Credit System Hack
2024年4月20日,Arbitrum 上的稳定币协议 Rico Credit System 及其用户被盗约4.5万美元。其主合约存在缺陷,攻击者除了掏空协议自身持有的资金外,还能让该合约把代币从授权过它的钱包中转走。攻击发生后,团队关闭了其网站。任何授权过 Rico 合约的用户都应撤销授权。
Merkle Trade Hack
永续合约交易所 Merkle Trade 于2024年4月18日在 EVM 链上推出新的 Swap & Deposit 功能后,其用户被盗约2万美元。该功能的合约允许任何人转走用户授权给它的代币。Merkle Trade 已切换回旧合约,并承诺全额赔偿,但新合约无法暂停,因此任何使用过该功能的用户都应撤销授权。
Dolomite Hack
2024年3月20日,DeFi 交易和借贷协议 Dolomite 旧版本的用户被盗超过180万美元。攻击者利用 Ethereum 上一个2019年部署、现已停用的合约中的缺陷,盗取了仍对该合约保有授权的钱包。Dolomite 在一小时内暂停了该合约,并从攻击者手中追回了90%的资金,随后用其国库资金补足了剩余的18万美元。
ParaSwap Hack
2024年3月20日,ParaSwap(现名 Velora)的新 Augustus V6 兑换合约被发现存在缺陷,其用户因此损失约32.4万美元。该缺陷让任何人都可以从授权过该合约的钱包中拿走代币。ParaSwap 和白帽黑客救出了大部分面临风险的资金,ParaSwap DAO 的一笔拨款也为受影响的用户提供了退款。这个有缺陷的合约仍存在于多条链上,因此任何授权过 Augustus V6 的用户都应撤销授权。
Unizen Hack
授权过跨链 DEX 聚合器 Unizen 的钱包被掏走约360万美元,攻击者最终留下了约320万美元。2024年3月8日的一次合约升级引入了一个缺陷,任何人都可以借此把代币从这些钱包中转走。大约十一个小时后,Unizen 回滚了这次升级,因此该缺陷已被修复。Unizen 还在其 CEO 提供的一笔个人无息贷款的帮助下,赔偿了受影响的用户。
Seneca Hack
一名攻击者从授权过 Seneca 的钱包中盗走了约640万美元。Seneca 是 Ethereum 和 Arbitrum 上的一个稳定币协议。在 Seneca 提出20%的赏金后,攻击者归还了约80%,自己留下了约130万美元。Seneca 的 Chamber 合约存在缺陷,任何人都可以动用用户授权给它们的代币。这些合约无法升级或暂停,因此任何剩余授权仍可被利用,应当撤销。
Concentric Hack
Arbitrum 上的流动性管理协议 Concentric 的用户被盗超过170万美元。攻击者诱骗一名团队成员安装了恶意软件,窃取了该协议管理员钱包的密钥,并用它替换了 Concentric 金库合约的代码。攻击者先掏空了金库,然后又利用新代码从授权过这些金库的钱包中拿走代币。任何授权过 Concentric 金库的人都应撤销授权。
Socket Hack
2024年1月16日,对 Socket(Bungee Exchange 背后的跨链桥技术)有代币授权的钱包被盗约330万美元。三天前新增的一项有缺陷的功能让攻击者得以掏空这些钱包。Socket 在大约15分钟内关闭了该功能,因此这个缺陷已无法再被利用。攻击者后来归还了1032 ETH,自己留下了约100万美元,其余部分由 Socket 为受影响的用户补足。
Liquid Crypto Hack
2024年1月10日,多链流动性协议 Liquid Crypto(LQDX)的用户被盗约2000美元。它的 zap 合约允许任何人代表任何授权过它们的钱包发起存款,在未经钱包所有者同意的情况下,把该钱包的代币转入 Liquid Crypto 的资金池。Liquid Crypto 部署了新合约,但保留了旧的 zap 合约,因此对它们的任何授权都应撤销。
Floor Protocol Hack
2023年12月17日,NFT 碎片化平台 Floor Protocol 的用户被盗价值约160万美元的 NFT,主要是 Bored Apes 和 Pudgy Penguins。其一个辅助合约存在缺陷,攻击者可以借此拿走用户授权给该协议的 NFT。团队在数小时内修补了该合约,避免了可能超过10倍的更大损失,因此这个问题已经修复。
NFT Trader Hack
点对点平台 NFT Trader 的旧合约存在漏洞,其用户因此被盗价值近300万美元的 NFT,其中大部分是 Bored Ape 和 Mutant Ape。在 Yuga Labs 和 Boring Security DAO 谈妥一笔赏金后,大部分被盗的猿猴 NFT 被归还,但攻击者仍留下了价值约60万美元的资产,包括超过11.3万枚 ApeCoin 和部分 NFT。任何授权过 NFT Trader 旧合约的用户都应撤销授权。
Ledger Connect Kit Hack
2023年12月14日,SushiSwap、Revoke.cash 等众多加密网站的用户被盗约61万美元,其中约2.7万美元被 Tether 冻结。攻击者将盗取钱包资产的代码偷偷植入了 Ledger Connect Kit,这是这些网站用来支持 Ledger 钱包的一个代码库。Ledger 承诺赔偿受影响的用户。所列地址中有一些是通用的盗币基础设施,因此匹配到这些地址并不一定意味着您受到了影响。
Unibot Hack
2023年10月31日,授权过 Telegram 交易机器人 Unibot 新路由合约的钱包被掏走约64万美元的代币。一个缺陷使任何人都能操纵该路由合约,把代币从这些钱包中转走。大约九小时后,Unibot 停止了通过该路由合约进行的交易,并用自有资金向受影响的用户退款,但该路由合约只是被弃用而没有修复,因此任何剩余授权都应撤销。
Maestro Hack
2023年10月24日,Telegram 自动交易机器人 Maestro 的用户被盗超过50万美元。其新版路由合约存在缺陷,任何人都可以操纵它把代币从授权过它的钱包中转走。Maestro 在30分钟内通过升级修复了路由合约,并全额赔偿了所有受影响的用户。该路由合约已可再次安全使用,因此无需撤销授权。
Galxe Frontend Hack
2023年10月6日,热门 Web3 社区建设平台 Galxe 的用户被盗超过27万美元。攻击者骗取 Galxe 的域名注册商交出了其域名,随后将 Galxe 网站指向一个仿冒网站,要求访问者将代币授权给攻击者。Galxe 后来向受影响的用户进行了退款。当天在 Galxe 网站上进行过任何授权的人,都应检查并撤销这些授权。
CivTrade Hack
2023年7月8日,CivFund 旗下在 Uniswap V3 上提供限价单的平台 CivTrade 的用户被盗超过27万美元。一些本应受到限制的函数可以被任何人调用,攻击者借此在当天分两波从用户钱包中转走了已授权的代币。CivFund 暂停了 CivTrade 合约,此后再未重新推出该产品。任何对 CivTrade 仍有授权的人都应将其撤销。
Biswap v3 Migrator Hack
2023年6月30日,BNB Chain 上的去中心化交易所 Biswap 的流动性提供者被盗约86.5万美元。Biswap 发布了迁移合约,帮助用户将流动性从 v2 迁移到新的 v3,但这些合约存在缺陷,攻击者借此滥用用户的授权,盗走了他们的流动性。Biswap 已于2023年7月全额赔偿了受影响的用户,但任何授权过这些迁移合约的人仍应撤销授权。
Unagii Hack
2023年6月28日,DeFi 收益平台 Unagii 的用户被盗约5.8万美元。其 WETH 金库的一个辅助合约没有检查谁有权提款,因此任何人都可以把其他用户的金库份额兑现。团队利用同一缺陷救出了约9.4万美元面临风险的资金,并赔偿了受影响的用户。该合约从未修复,因此任何使用过它的用户都应撤销授权。
Hashflow Hack
去中心化交易所 Hashflow 的用户通过其已经弃用的旧合约被盗约4万美元,这些旧合约允许任何人从仍对其保有授权的钱包中转走代币。2023年6月14日,一名白帽黑客抢先救出了超过60万美元,以便所有者可以申领取回,但随后黑帽黑客又盗走了更多资金。这些旧合约至今仍存在漏洞,因此在申领被救出的资金之前,请先撤销对它们的所有授权。
Atlantis Loans Hack
Atlantis Loans 的用户被盗超过250万美元。Atlantis Loans 是 BNB Chain 上的一个借贷协议,其团队已于2023年4月放弃了该项目。2023年6月,一名攻击者通过了一项恶意治理提案,在其多个合约中植入了后门,随后利用这些后门从授权过这些合约的钱包中盗走代币。一个月后,同样的攻击也波及了其在 Polygon 上的部署。仍有剩余授权的用户都应将其撤销。
SushiSwap Hack
2023年4月,SushiSwap 用户被盗超过330万美元,攻击者及复制其攻击的机器人最终留下了约170万美元。SushiSwap 的 RouteProcessor2 路由合约存在缺陷,任何人都可以让它从任何授权过它的钱包中拉取代币。该路由合约部署在14条链上,无法暂停或修复,因此 Sushi 用新合约取代了它。任何仍有剩余授权的用户都应撤销授权。
Harvest Keeper Rug Pull
2023年3月,号称由 AI 驱动的交易平台 Harvest Keeper 从其用户那里盗走了超过93万美元。除了卷走约71万美元的存款外,骗子们还利用用户授予他们的授权,在 BNB Chain、Ethereum 和 Polygon 上盗走了价值约21.9万美元的代币。该项目最终被证实是一场骗局,因此任何授权过所列地址的人都应撤销授权。
BSCex Hack
BSCex SwapX 是 BNB Chain 上的一个去中心化交易所,后来更名为 LaunchZone,其用户被盗超过780万美元。它的四个旧合约存在缺陷,任何人都可以动用用户授权给这些合约的代币。首次盗窃发生在2023年2月27日,其他合约在随后几周相继遭到攻击,小规模的盗窃则持续了数年之久。任何对这些合约仍有授权的人都应撤销授权。
Revert Finance Hack
2023年2月18日,Uniswap V3 流动性管理工具 Revert Finance 的用户被盗约3万美元。其 V3Utils 合约允许调用者自行选择将兑换指令发送给哪个合约,因此攻击者可以让它动用用户给予它的代币授权。Revert 赔偿了受影响的用户,但 V3Utils 无法暂停或修补,至今仍可被利用,因此任何授权过它的用户都应撤销授权。
Dexible Hack
2023年2月17日,多链 DEX 聚合器 Dexible 的用户被盗超过200万美元。其最新版合约存在缺陷,攻击者可以自行决定 Dexible 将交易发往何处,于是他们把交易发往代币合约,拿走了用户已授权的资金。资金只在 Ethereum 和 Arbitrum 上被盗,但 Dexible 敦促用户在部署了该合约的全部六条链上撤销授权。
Rubic Hack
2022年12月25日,跨链 DEX 聚合器 Rubic 的用户被盗约150万美元。Rubic 将 USDC 代币加入了其受信任兑换路由列表,这使攻击者得以操纵 Rubic 的合约,把 USDC 从授权过它们的钱包中转走。Rubic 暂停了这些合约并补偿了用户,但合约从未被修复,一旦取消暂停,这个缺陷就会重新出现。任何授权过这些合约的用户都应撤销授权。
Polynomial Protocol Hack
2022年11月,Optimism 上的衍生品平台 Polynomial Protocol 的用户被盗约7000美元的 USDC。一个可以一步完成代币兑换和存款的辅助合约没有检查其兑换指令,因此攻击者可以利用它动用其用户的授权。Polynomial 已将其从网站上移除,并赔偿了受影响的用户,但任何授权过这个旧合约的用户仍应撤销授权。
Brahma Hack
2022年11月9日,DeFi 金库协议 Brahma 的用户被盗约9万美元的 USDC。用于向 Brahma TopGear 金库存款的 Zapper 合约不会检查收到的指令,因此攻击者可以让它从任何授权过它的钱包中转走 USDC。任何授权过 Brahma TopGear Zapper 的人都应撤销该授权。
BitKeep Swap Hack
BitKeep Wallet(现已更名为 Bitget Wallet)的用户在 BNB Chain 和 Polygon 上被盗约110万美元。其 BitKeep Swap 合约存在弱点,攻击者借此利用用户授予这些合约的代币授权(通常是无限授权),从用户钱包中盗走这些代币。BitKeep 暂停了兑换服务,并赔偿了受影响的用户。仍对旧 BitKeep Swap 合约保有授权的用户都应将其撤销。
Rabby Swap Hack
2022年10月11日,DeBank 团队推出的多链钱包 Rabby 的用户被盗约20万美元。支撑 Rabby 新 Swap 功能的合约会执行调用者给出的任何指令,因此一名攻击者利用它从授权过该合约的钱包中拉取了代币。Rabby 赔偿了受影响的用户,但该合约从未修复,并存在于19条链上,因此曾使用过 Rabby Swap 的用户应撤销授权。
Transit Swap Hack
2022年10月,Ethereum 和 BNB Chain 上的跨链 DEX 聚合器 Transit Swap 的用户损失约500万美元。一个缺陷让任何人都可以动用钱包给予它的授权,一名攻击者掏走了约2400万美元,其中大部分后来被归还并退还给用户。这些合约只是被关闭而没有被修复,并且可以被重新启用,因此任何授权过 Transit Swap 的用户都应撤销授权。
Celer Frontend Hack
2022年8月17日,Celer 旗下 cBridge 的用户被盗约24万美元。黑客劫持了 cBridge 网站背后一台服务器的互联网路由(BGP),使访问者看到的是一个虚假版本,要求他们向黑客的合约授予无限代币授权。Celer 自身的合约并未受到影响,Celer 承诺全额赔偿受影响的用户。任何授权过黑客合约的人都应撤销授权。
Curve Frontend Hack
2022年8月9日,去中心化交易所 Curve 的用户被盗约61万美元。黑客劫持了 curve.fi 的 DNS 记录,将访问者引导至一个仿冒网站,要求他们授权一个恶意合约,该合约随后盗走了他们的代币。Curve 自身的智能合约并未受到影响。当天通过 curve.fi 授权过合约的用户,都应撤销对攻击者合约的授权。
PREMINT Frontend Hack
2022年7月17日,热门 NFT 登记平台 PREMINT 的用户被盗价值超过40万美元的 NFT。黑客向其官方网站注入了恶意代码,显示一个虚假的钱包验证提示,而实际上确认该提示就会让黑客的钱包获得用户 NFT 的控制权。PREMINT 赔偿了受影响的用户,但许多受害者仍对攻击者的钱包保留着有效授权,应当将其撤销。
Quixotic Hack
2022年7月1日,Optimism 上的 NFT 市场 Quixotic 的用户被盗价值约15万美元的代币。其交易合约存在缺陷,让攻击者可以将任何授权过该合约的钱包指定为毫无价值的 NFT 的买家,并用该钱包已授权的代币付款。该合约在数小时内被暂停,且永远无法重新启用,因此这次漏洞攻击已经结束。Quixotic 已向受影响的用户退款。
Namecheap DNS Hijack
2022年6月,Convex、Ribbon、DeFi Saver 和 Allbridge 等多个热门 dapp 的用户被盗超过55万美元。黑客在域名注册商 Namecheap 劫持了这些网站的 DNS 记录,并注入恶意代码,要求用户向攻击者的合约授予无限授权,其中许多合约的地址与这些协议真实合约的地址极为相似。任何授权过这些合约的用户都应撤销授权。
BasketDAO Hack
BasketDAO 是一个将多种代币打包成单一指数代币的 DeFi 协议,其用户被盗约120万美元。它的两个合约存在缺陷,攻击者可以借此从任何授权过这些合约的钱包中拿走代币。在2021年10月遭受一次漏洞攻击后,BasketDAO 已在逐步关停,后来被 PieDAO 吸收。资金被盗的情况一直持续到2024年,因此任何授权过这些合约的人都应撤销授权。
Auctus Hack
Ethereum 上的去中心化期权协议 Auctus 的用户被盗超过75万美元。其一个较早的测试版合约 ACOWriter 存在缺陷,攻击者可以借此从任何授权过该合约的钱包中盗走代币。主要的盗窃发生在2022年3月26日,三天后 Auctus 才披露这一问题并敦促用户撤销授权,此后还出现了一些规模较小的模仿攻击。任何曾授权过该合约的人都应撤销授权。
2022 LI.FI Hack
2022年3月20日,跨链桥和 DEX 聚合器 LI.FI 的用户被盗约60万美元。其新推出的兑换功能存在缺陷,使攻击者能够操纵 LI.FI 合约,把代币从授权过它的钱包中转走。LI.FI 当天就修复了合约,只允许调用经批准的交易所,并赔偿了受影响的用户。对该合约的剩余授权已无法再被利用。
2022 Multichain Hack
Multichain(前身为 Anyswap)是一个跨链兑换路由,利用其合约漏洞的攻击者最终留下了约300万美元。被盗资金总计约550万美元,其中大约一半已通过白帽黑客的救援以及谈判促成的归还被追回。这些存在漏洞的路由合约无法升级,也从未修补,而 Multichain 已于2023年关停,因此仍留有授权的钱包至今仍在被盗,最近一次发生在2026年。任何授权过这些路由合约的用户都应撤销授权。
Sorbet Finance Hack
2021年12月,Gelato 旗下用于 G-UNI 流动性池的应用 Sorbet Finance 的用户被盗约74.4万美元。用户通过 Sorbet 授权的一个路由合约存在缺陷,任何人都可以动用这些授权。Gelato 将约2600万美元面临风险的资金救入托管账户,但在部分交易中,攻击者抢在了其机器人之前。GEL 持有者后来批准了退款。该路由合约无法修补,因此对它的剩余授权都应撤销。
BadgerDAO Frontend Hack
2021年12月2日,用 Bitcoin 赚取收益的 DeFi 平台 BadgerDAO 的用户被盗超过1.2亿美元。黑客在其官方网站中注入恶意代码,诱骗用户向黑客的钱包授予无限代币授权。后来约900万美元被追回并归还,最终损失约1.11亿美元。这些授权在被撤销之前始终存在风险,因此所有在2021年末使用过 Badger 网站的用户都应撤销授权。
BasketDAO Peripheral Exploit
用于创建代币篮子的 DeFi 协议 BasketDAO 的用户被盗约34.3万美元。其 DelayedBDIBurner 合约存在缺陷,攻击者可以借此从任何授权过该合约的钱包中转走 BDI 代币。BasketDAO 停用了其延迟铸造和销毁模块,并引导用户改用 BDI 主合约。仍对 DelayedBDIBurner 保有授权的用户都应将其撤销。
StableMagnet Rug Pull
2021年6月,BNB Chain 上的稳定币交易所 StableMagnet 被其自己的开发人员盗走超过2700万美元。他们在与主合约关联的未验证代码中隐藏了一个后门,借此掏空了流动性池,并盗取了授权过该合约的钱包中的资产。英国警方后来逮捕了两人,并查获约2200万美元,但其中已确认归还的部分很少。任何仍有授权的用户都应撤销授权。
Zapper Hack
约36.7万美元通过 Zapper 已停用的 Polygon Bridge 合约被盗,该合约让任何人都可以使用它仍持有的代币授权。Zapper 于2021年6月13日获知这一缺陷,并亲自救出了面临风险的资金。一个机器人复制了这次救援,后来归还了46.5万美元,但第二个机器人在十九个月里悄悄拿走了约36.7万美元。直到2026年仍有钱包被盗,因此任何使用过 Zapper Polygon Bridge 的用户都应撤销授权。
Furucombo Hack
2021年2月27日,可将多个 DeFi 操作合并为一笔交易的应用 Furucombo 的用户被盗超过1400万美元。攻击者把自己的恶意代码伪装成 Furucombo 受信任的集成之一 Aave 的新版本,诱骗 Furucombo 的主合约运行这些代码。这些代码随后拿走了用户授权给 Furucombo 的代币。任何对该合约仍有授权的人都应将其撤销。
Bancor Hack
2020年6月,去中心化交易所 Bancor 的用户被拿走了约13.5万美元。Bancor 新部署的一个合约允许任何人从授权过它的钱包中转走代币。Bancor 团队抢先利用这个缺陷,将超过40万美元面临风险的资金转移到安全的地方,但自动抢跑机器人复制了这次救援操作,拿走了约13.5万美元。任何对这些旧合约仍有授权的人都应将其撤销。