公開事故檔案 · 每週更新
1,265 起公開加密事故,按攻擊手法逐類拆解
這些事故合計損失 $20.64B。按手法分下來,前端/域名劫持和社會工程(釣魚)發生在付款那一步:付款前查一次收款地址和付款網址,能在錢出去之前攔下其中已被名單或釣魚庫收錄的部分;項目方跑路能看到合約很新、沒有歷史等提示信號。私鑰洩露、合約漏洞、預言機操縱、跨鏈橋缺陷發生在錢包與合約內部,需要鑰匙管理、代碼審計等其他防護。下表逐類標明。
1,265
$20.64B
197 起
按手法分類:付款前篩查適用於哪些
「部分適用」指付款前篩查能覆蓋這一類裡的一部分(已被名單或釣魚庫收錄的,或能看到提示信號的),不代表這一類事故都能攔下。
| 手法 | 起數 | 損失 | 付款前篩查 |
|---|---|---|---|
| 權限控制缺陷 | 221 | $1.96B | 合約權限配置錯誤屬於代碼審計範疇,付款前篩查看不到。 |
| 協議邏輯漏洞 | 168 | $251.5M | 協議邏輯漏洞要靠審計與形式化驗證。 |
| 預言機操縱 | 158 | $888.0M | 預言機被操縱屬於市場與喂價設計問題。 |
| 代幣 / 份額記賬錯誤 | 157 | $1.44B | 記賬 / 份額計算漏洞屬於合約層問題,要靠代碼審計。 |
| 私鑰洩露 | 153 | $8.55B | 私鑰洩露屬於錢包與鑰匙安全範疇,付款前篩查對手方和端點不涉及這一環。 |
| 前端 / 基礎設施被劫持 | 95 | $1.04B | 前端或域名被劫持後,頁面給出的收款地址是攻擊者新生成的,地址名單裡沒有;但被劫持的域名常常已經進了公開釣魚庫,端點篩查能攔下其中一部分。 |
| 輸入校驗缺失 | 69 | $755.4M | 參數校驗缺失屬於合約代碼缺陷,要靠代碼審計。 |
| 重入攻擊 | 63 | $458.1M | 重入是經典合約漏洞,與付款對手方無關,要靠代碼審計。 |
| 社會工程(釣魚等) | 60 | $3.11B | 釣魚站和假空投頁面大量出現在公開釣魚域名庫裡,部分收款地址也已被收錄。付款前查一次端點和對手方地址,能攔下其中一部分。 |
| 跨鏈橋缺陷 | 50 | $1.53B | 跨鏈橋的鑄造 / 驗證缺陷發生在橋內部,要靠橋自身的安全設計與審計。 |
| 項目方跑路 | 42 | $284.7M | 跑路項目的合約往往很新、沒有歷史、沒有審計,這些是付款前看得到的提示信號,只作提示,不構成定論。 |
| 治理攻擊 | 18 | $235.9M | 治理攻擊靠投票權設計與時間鎖防範。 |
| 市場操縱 | 11 | $135.1M | 市場操縱屬於流動性與市場設計問題。 |
付款前篩查怎麼攔這幾類
前端被劫持、域名被仿冒時,頁面給出的收款地址是攻擊者剛生成的 —— 任何地址名單都查不出來。但被劫持的域名往往已經進了公開釣魚庫。這一步只能在端點這一層擋。
GET /api/endpoint?url=…
受害資金流向的地址、詐騙項目的收款地址,常常已被社區名單收錄。付款前查一次,能在錢出去之前攔下已知的那部分。
GET /api/risk?addr=…
兩個接口回答不同的問題:地址篩查攔已知的壞收款方,端點篩查攔被仿冒的付款網址,配合使用。
最近 40 起
數據來源與說明
- 全部事故來自公開數據集 DefiLlama Hacks。我們按原樣收錄,不改金額、不改分類。
- 分類統計每次頁面渲染時從數據現算,上游數據更新後跟著變。
- 上游數據集不提供逐條原始報道鏈接,出處標註到數據集這一層。
- 「部分適用 / 需其他防護」是我們對這一類事故的一般判斷,不是對任何一起具體事件的結論,也不指認任何一方的責任。
- 我們不添加推測,不點名未經證實的當事方。

