基于Solana的去中心化自动做市商Aquifer在一次攻击事件中损失约250万美元,该事件涉及Solana和Ethereum上的钱包。协议方提出向攻击者支付20%的赏金,以换取大部分资金的归还。
基于Solana的自动做市商Aquifer在一场攻击中损失约250万美元,攻击者地址分布在Solana和Ethereum网络上。Aquifer向攻击者提出白帽赏金条件:若在9月3日前归还至少80%的资产,攻击者可保留20%作为奖励。目前,确切的攻击点尚不明确,尚未有技术事后分析报告确定攻击者是如何获得受影响钱包的访问权限的。现有信息并未证实Aquifer的智能合约遭到利用,因此钱包访问权限被攻破成为当前调查的重点。区块链安全监控服务Defimon于8月31日报告了此次攻击,并指出了疑似攻击者控制的Solana和Ethereum地址。Aquifer随后在链上发出白帽悬赏,要求归还与事件相关的至少80%的资产。
Aquifer作为Solana上的专有自动做市商运营,其流动性用于促进代币兑换。DefiLlama将其描述为专有自动做市商,目前列出的总锁仓价值约为280万美元。攻击后识别出的地址显示其活动跨越Solana和Ethereum。Defimon将Solana地址7fTe9pvrwXJRBHq9MaSyVPR4PgEuhqLiA93Dxf4gRk7J和Ethereum地址0x2Dfe9e969796e2797278b02761dd9Ad6aE922746与攻击者关联。Aquifer的白帽悬赏消息通过其Solana升级权限授权,并在链上发布。该项目提供了Solana和Ethereum的独立回收地址,允许与攻击相关的资产在任一网络上归还。公开信息尚未确定钱包是如何被攻破的。也没有发布技术事后分析来解释私钥、管理员凭证或Aquifer运营基础设施的其他部分是否暴露。同样,现有信息也未能证实Aquifer的智能合约代码被利用。攻击者使用Ethereum和Solana上的地址为调查人员追踪资产提供了线索,但本身并未说明攻击者是如何获得受影响资金访问权限的。
此次事件之前,今年已发生多起与Solana相关的攻击,其攻击点均位于底层区块链之外。6月,据此前报道,Raydium的五个遗留流动性池因攻击者针对过时的自动做市商基础设施而损失约130万美元。链上调查员表示,Raydium攻击者使用了一个虚假的铸币地址来绕过旧版自动做市商程序中的验证检查。被盗资产包括约150,177个RAY、5,603个SOL和893,700个USDC。Raydium表示,其活跃池和当前用户未受影响,因为易受攻击的基础设施已被淘汰。该协议承诺从其国库中补偿受影响的资产。另一起涉及Across Protocol的7月事件造成了不到400万美元的损失,原因是攻击者伪造了Solana存款事件。攻击者创建了1,627笔虚假存款,总申报价值为4170万美元,并向18个目标链请求支付。在Solana运营暂停前,Risk Labs的转发器处理了其中581个欺诈请求,垫付了约450万美元的自有资金。约50万美元属于攻击者的资金被锁定,使得净损失低于400万美元。Across随后表示,Solana攻击源于Risk Labs链下事件读取软件的漏洞,而非其智能合约或Solana网络的漏洞。合法用户的转账已完成或退款。在其他地方,运营安全失误也造成了损失,而攻击者无需利用智能合约逻辑。
稳定币支付公司Triple-A在7月证实,其 treasury 钱包遭未授权访问,导致公司持有的数字资产被盗。链上研究人员最初追踪到Ethereum、Solana、TRON和TON上的可疑提款,部分报告还识别出Polygon和Arbitrum上的活动。Triple-A随后表示,客户资金未受影响,因为客户资产与受攻击的 treasury 基础设施是隔离的。研究人员在公司确认入侵前估计损失约为1180万美元。该公司未透露攻击者是否获得了私钥、凭证或其他形式的访问权限。Triple-A表示,网络安全专家和新加坡警方正在合作进行调查和资产追踪。私钥和钱包入侵在2026年的加密货币盗窃案中占了很大比例。CertiK在7月报告称,上半年数字资产损失达到13.2亿美元,较2025年同期下降46.8%。尽管总额下降,但该安全公司表示,钱包入侵在第二季度成为最大的攻击手段,取代了钓鱼攻击成为主要损失来源。另一个Solana项目Step Finance在今年早些时候遭受攻击后最终关闭了运营,攻击目标是其执行团队成员使用的设备。攻击者获得了 treasury 和费用钱包的访问权限,转移了约261,854个SOL,而后期估计受影响资产的总损失接近4000万美元。调查人员确定Step Finance的智能合约并非攻击入口。被攻破的端点使攻击者能够访问该项目使用的钱包,财务损失后来促成了关闭该平台的决定。类似的区分将取决于Aquifer公布其自身漏洞的更多细节。该协议尚未发布事后分析来确定最初的访问点、涉及的具体凭证,或者是否一个被攻破的账户就提供了对多个钱包的控制权。目前,Aquifer的恢复过程围绕其白帽悬赏提议展开。攻击者被允许保留与攻击相关资产的至多20%,前提是至少80%的资产在UTC时间9月3日14:00前归还至指定的回收地址。