2026年8月29日,約4億枚FOGO由疑遭入侵的基金會錢包轉往惡意地址,相當於初始供應量4%,而Fogo區塊鏈本身仍然正常運作。[4][12] FOGO事件是高權限錢包保管事故;Avici/Rain則是舊版Solana卡合約的授權及簽名驗證漏洞,影響1,685名用戶、約50.09萬美元卡餘額。[3][5][10] 事件共同反映:DeFi安全不只關乎智能合約程式碼,錢包保管、權限設計、完整升級、治理投票及事故應變同樣是關鍵防線。
研究答案

Create a landscape editorial hero image for this Studio Global article: What happened in the August 29, 2026 FOGO blockchain exploit—including how an attacker compromised a Foundation wallet and stole approximate. Article summary: These were different failures with a common lesson: privileged access and old code can turn a localized security weakness into an immediate, large-scale loss. Public reporting supports the broad facts, but it does not es. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
表面上,FOGO與Avici/Rain是兩宗完全不同的加密貨幣事故:前者是基金會錢包被攻破,後者是舊版Solana智能合約出現漏洞。但兩宗事件其實指向同一個問題——一旦攻擊者取得高權限,原本局部的安全缺口可以在極短時間內變成大額資產損失。
2026年8月29日,未知攻擊者從一個持有大量代幣分配的Fogo Foundation錢包,轉走約4億枚FOGO,並送往惡意地址。這個數量相當於FOGO初始供應量的4%,亦超過當時申報流通量的10%。412
Fogo表示,事件並沒有影響區塊鏈本身,網絡仍然正常運作。換句話說,現有公開報道描述的是基金會的資產保管事故,而不是Fogo共識機制失效、驗證者網絡中斷,或底層鏈被攻破。1215
基金會稱已通知主要加密貨幣交易所,並與執法部門及區塊鏈鑑證公司合作,追蹤資金流向,在可行的情況下限制被盜代幣存入、提取或套現,並尋求追回資產。412
FOGO價格其後據報下跌約兩成,不過實際跌幅會因交易所及計算時段不同而有所差異。4
至於最關鍵的取證問題——攻擊者究竟是取得私鑰、利用內部操作安全漏洞、進行社交工程,還是透過其他方式控制錢包——目前公開資料仍未交代。因此,現階段不能把任何一種具體攻擊手法當成已獲確認的結論。
Avici事件涉及Rain提供、並由Avici及少數其他項目使用的舊版Solana卡合約。Rain表示,攻擊者利用特製簽名組合,取得未經授權的抵押品管理員權限,之後提走合約內的資金。10
Avici表示,受影響的是充值後用來存放卡餘額的獨立Solana合約,而不是用戶自行保管的Solana或EVM錢包。公司其後核對出,1,685名用戶受影響,涉及卡餘額合共500,859.22美元。Rain及Avici表示,相關合約已在所有受影響項目完成升級,暫時未再發現未經授權活動,並承諾向用戶全額退款。35810
鏈上監測則追蹤到另一組資金流:約10,000枚SOL被兌換成約102萬美元USDC,再跨鏈換成約418枚ETH,並經Tornado Cash轉移。2614
不過,這些鏈上資金流估算,不應直接等同於Avici最終確認的卡餘額損失。前者反映早期鏈上追蹤到的交易路徑,後者則是公司其後完成的用戶餘額核對,兩者計算的對象並不完全一樣。31446
Avici亦據報向美國聯邦調查局(FBI)的互聯網犯罪投訴中心(IC3)提交報告,但目前可見的公開材料不足以獨立核實投訴內容。48
兩宗事件可以簡單分成兩類:
兩宗事件都不代表整條區塊鏈「自動失效」。真正暴露出問題的,是接駁到區塊鏈上的應用程式、錢包、合約、升級流程及內部操作控制。對普通用戶來說,這些周邊系統往往才是實際的攻擊面。
8月23日的Term Labs事件,進一步說明高權限不一定來自私鑰或合約管理員。據報,攻擊者只花約951美元,便取得足夠的治理投票權,通過惡意提案,從策略金庫抽走約850萬美元。被盜資產包括約2,843枚ETH及168萬枚USDC。111
這代表治理投票權本身就是一條安全邊界。如果協議容許攻擊者以低成本買到多數票,並即時修改權限或控制金庫,治理系統在實際效果上就等同一把行政密鑰。
國庫錢包、合約管理員、治理代幣及遷移權限,即使沒有觸及區塊鏈共識層,也可以直接控制資產。這些權限應盡量減少;在可行情況下分散給多方共同簽署,並配合嚴格簽名流程,以及對異常轉帳和權限變更進行實時監察。
Rain事件顯示,若部分項目仍然使用舊版合約,單純推出新版並不足夠。安全遷移需要完整列出所有部署位置、設定清晰的遷移期限、盡可能停用舊權限,並監察是否仍有人呼叫已棄用的合約。310
傳統智能合約審計未必能防止國庫私鑰被盜、升級管理不善、簽名域分隔出錯,或治理代幣投票權可以被低成本收購。完整的安全檢查,應同時涵蓋授權路徑、簽名驗證、升級及遷移邏輯、資產保管流程,以及治理機制的經濟誘因,而不只是最新版本的程式碼。
更廣泛的DeFi環境同樣令人關注。DefiLlama數據經The Defiant報道,2026年第二季約有70宗DeFi漏洞事件,合共約7.46億美元被盜,事故數量大約是上一個季度紀錄的兩倍。20
不同追蹤機構的統計數字及定義可能有差異,但整體方向相當清楚:用戶和開發者正反覆面對私鑰、權限、跨鏈橋、治理系統及智能合約等不同層面的失效。1925
只使用官方事故渠道。 不要點擊社交媒體留言、私訊或所謂「緊急取回資金」表格中的連結。大型漏洞曝光後,通常會隨即出現釣魚及假冒追款服務。
只有在有可信暴露風險時才轉移資產。 如果私鑰、錢包或相關合約權限可能已被控制,應先獨立核實收款地址,再把資產轉到全新錢包;如可行,使用硬件錢包簽署。不要單憑未經證實的傳聞就轉走資產。
檢查並撤銷不必要權限。 留意不熟悉的代幣授權、代理權限及無限額額度,尤其是曾經連接受影響或已過時應用程式的權限。使用撤銷工具前,先核對網絡及合約地址,因為假冒的「撤銷授權」網站同樣可以盜取資產。
Avici用戶要分清卡餘額與自託管錢包。 目前報道指受影響的是獨立的卡餘額合約。用戶應按照已核實的退款指引處理,絕對不要交出助記詞或私鑰。3514
保留證據。 儲存錢包地址、交易哈希、截圖、餘額及時間記錄,這些資料有助交易所嘗試凍結資金、處理退款申請及向執法部門報案。
退款承諾不等於資金已經取回。 在款項真正回到你的錢包或帳戶之前,都應視為仍在處理中。任何聲稱可以追回被盜資產、並要求先付費的人,都不應相信。
FOGO事件最直接的提醒是:區塊鏈可以繼續運作,但一個高權限錢包仍然可能遭受災難性入侵。Avici/Rain則帶來另一個警告:即使漏洞已被發現並完成升級,遺留部署及授權路徑仍可能讓用戶暴露於風險之中。
因此,DeFi安全從來不只是「程式碼不可篡改」這麼簡單。真正的防線還包括嚴謹的資產保管、受限制的權限、徹底的版本遷移,以及無法被低成本操控的治理設計。
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
2026年8月29日,約4億枚FOGO由疑遭入侵的基金會錢包轉往惡意地址,相當於初始供應量4%,而Fogo區塊鏈本身仍然正常運作。[4][12]
2026年8月29日,約4億枚FOGO由疑遭入侵的基金會錢包轉往惡意地址,相當於初始供應量4%,而Fogo區塊鏈本身仍然正常運作。[4][12] FOGO事件是高權限錢包保管事故;Avici/Rain則是舊版Solana卡合約的授權及簽名驗證漏洞,影響1,685名用戶、約50.09萬美元卡餘額。[3][5][10]
事件共同反映:DeFi安全不只關乎智能合約程式碼,錢包保管、權限設計、完整升級、治理投票及事故應變同樣是關鍵防線。