2026年8月29日,约4亿枚 FOGO 从被攻破的基金会钱包转入恶意地址,相当于初始供应量的4%;FOGO 区块链本身仍在运行。[4][12] FOGO 事件属于高权限钱包托管失陷,并非共识机制或底层网络故障;FOGO 价格随后据报下跌约20%。[4][12][15] Avici/Rain 事件则涉及旧版 Solana 卡合约的授权漏洞,影响1,685名用户、约50.09万美元卡余额;Rain 和 Avici 表示将完成升级并全额赔付。[3][5][10]
研究答案

Create a landscape editorial hero image for this Studio Global article: What happened in the August 29, 2026 FOGO blockchain exploit—including how an attacker compromised a Foundation wallet and stole approximate. Article summary: These were different failures with a common lesson: privileged access and old code can turn a localized security weakness into an immediate, large-scale loss. Public reporting supports the broad facts, but it does not es. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
2026年8月29日,FOGO 基金会发生安全事件。未知攻击者从一个持有大量代币的基金会钱包中转出约4亿枚 FOGO,并将其发送至恶意地址。这一数量约占 FOGO 初始供应量的4%,超过据报流通供应量的10%。412
但这次事件有一个容易被忽略的关键区别:遭到攻击的是基金会钱包,而不是 Fogo 区块链本身。公开报道显示,网络仍在正常运行,尚无证据表明 Fogo 的共识机制或底层链被攻破。1215
Fogo 基金会表示,已通知主要加密货币交易所,并与执法部门及区块链取证公司合作,追踪资金流向,在可能的情况下限制被盗代币的充值、提现和套现,同时推进资产追回。412
目前,公开信息仍无法确认攻击者最初是如何取得该钱包控制权的。可能性包括私钥泄露、内部操作安全失误、社会工程攻击或其他路径,但现阶段没有足够证据将其中任何一种方法定性为已确认的攻击手段。
FOGO 价格在转账事件后据报下跌约20%,不过具体跌幅会因交易所和统计时间不同而有所差异。4
这意味着,区块链“在线运行”并不代表生态中的所有资产都安全。只要基金会钱包、金库账户或其他高权限账户失守,攻击者仍可能迅速转移大量资产。
Avici/Rain 事件涉及的是旧版 Rain Solana 卡合约中的漏洞。Rain 发现,攻击者通过构造特定签名数据包,取得未经授权的抵押品管理员权限,随后提取合约中的资金。受影响的合约由 Avici 及少数其他项目使用。10
Avici 表示,事件影响的是一个独立的 Solana 合约,该合约用于保存用户充值后的卡余额,而不是用户自行托管的钱包。公司公布的后续核算显示,共有 1,685名用户受到影响,涉及余额约 500,859.22美元。Rain 和 Avici 表示,相关合约已完成升级,暂未发现进一步的未授权活动,并承诺向受影响用户全额赔付。35810
链上监测则记录到另一组资金流:约1万枚 SOL 被兑换成约102万美元 USDC,随后跨链转换为约418枚 ETH,并流入 Tornado Cash。需要注意的是,这些链上追踪金额与 Avici 后续确认的卡余额损失并不一定是同一个统计口径:前者反映资金流转估算,后者反映公司对用户余额的核算。261446
Avici 还据报向美国联邦调查局(FBI)的互联网犯罪投诉中心(IC3)提交了报告。不过,现有公开材料不足以独立核实该投诉的具体内容。48
两起事件可以这样区分:
两起事件都不能简单归结为“整条区块链失效”。真正暴露出来的攻击面,往往位于区块链之上的应用、钱包、智能合约、升级流程和内部操作控制。
8月23日发生的 Term Labs 事件进一步说明,高权限并不一定来自私钥或合约管理员权限。相关报道显示,攻击者仅花费约951美元,就获得了足够多的治理投票权,通过恶意提案并从策略金库中转走约850万美元,其中包括约2,843枚 ETH 和168万枚 USDC。111
这让治理投票权本身变成了一道安全边界。如果协议允许攻击者以较低成本收购多数票权,并立即修改权限或控制金库,那么治理系统的实际效果就可能等同于一把行政密钥。
金库钱包、合约管理员、治理代币和迁移权限,都可能在不影响区块链共识层的情况下控制资产。项目应尽量减少高权限角色,在可行时采用多方分权和多签机制,并持续监控异常转账、权限变更和治理提案。
Rain 事件显示,某些项目仍在使用旧版合约,给攻击者留下了可利用的入口。一次完整的安全迁移至少应包括:盘点所有部署实例、设定明确的迁移期限、尽可能禁用旧权限,并监测对已弃用合约的调用。310
传统代码审计并不能自动防范金库私钥泄露、升级流程管理不当、签名域隔离错误,或治理投票权被低成本收购等风险。安全评估还应覆盖授权路径、签名验证、升级与迁移逻辑、密钥托管流程以及治理经济模型,而不应只检查最新版本的合约代码。
更大的行业背景同样值得警惕。The Defiant 援引 DefiLlama 数据称,2026年第二季度 DeFi 约发生70起攻击,损失约7.46亿美元;按事件数量计算,约为此前季度纪录的两倍。20
不同安全追踪机构的统计口径可能存在差异,但整体趋势相当明确:用户和开发者正在反复面对私钥、权限、跨链桥、治理系统和智能合约等多个环节的失效。1925
只通过官方渠道获取信息。 不要点击社交媒体评论、私信或所谓“紧急恢复”表单中的链接。大型攻击事件发生后,钓鱼和假冒资产追回骗局往往会迅速出现。
确认存在真实暴露后再转移资产。 如果私钥、钱包或相关合约权限可能已经泄露,应在独立核验收款地址后,将资产转移到新创建的钱包,最好使用硬件设备签名。不要仅凭未经证实的传言操作。
检查并撤销不必要的授权。 查看陌生的代币授权、委托权限和无限额度授权,尤其要关注与受影响或已废弃应用相关的权限。使用撤销工具前,务必核对区块链网络和合约地址,因为虚假的“授权撤销”网站同样可能窃取资产。
Avici 用户应区分卡余额与自托管钱包。 目前公开信息显示,受影响的是独立的卡余额合约;用户应按照经过验证的官方赔付说明操作,绝不要提供助记词或私钥。3514
保存证据。 记录钱包地址、交易哈希、截图、余额和时间戳。这些资料可能有助于交易所冻结资金、提交赔付申请或向执法部门报案。
在实际到账前,不要把“承诺赔付”视为已经追回。 任何声称能够追回被盗资产的人,如果要求提前支付费用,都应高度警惕。
FOGO 事件带来的直接教训是:区块链可以继续出块、继续处理交易,但一个高权限钱包仍可能遭遇灾难性失陷。Avici/Rain 则提醒人们,即使漏洞被发现、合约完成升级,旧部署和遗留授权路径仍可能让用户暴露在风险之中。
因此,DeFi 安全依赖的不只是不可篡改的代码,还包括严格的钱包托管、完整的合约迁移、受限的权限设计,以及无法被低成本夺取的治理机制。
Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
2026年8月29日,约4亿枚 FOGO 从被攻破的基金会钱包转入恶意地址,相当于初始供应量的4%;FOGO 区块链本身仍在运行。[4][12]
2026年8月29日,约4亿枚 FOGO 从被攻破的基金会钱包转入恶意地址,相当于初始供应量的4%;FOGO 区块链本身仍在运行。[4][12] FOGO 事件属于高权限钱包托管失陷,并非共识机制或底层网络故障;FOGO 价格随后据报下跌约20%。[4][12][15]
Avici/Rain 事件则涉及旧版 Solana 卡合约的授权漏洞,影响1,685名用户、约50.09万美元卡余额;Rain 和 Avici 表示将完成升级并全额赔付。[3][5][10]