2026 年 8 月 29 日,約 4 億枚 FOGO 從遭入侵的 Fogo Foundation 錢包轉至惡意地址,相當於初始供應量的 4%;Fogo 區塊鏈本身仍維持運作。[4][12] FOGO 事件目前被描述為基金會錢包保管權限遭破壞,而非共識機制或底層網路失效;代幣價格事後一度下跌約 20%。[4][12][15] Avici/Rain 事件則源於舊版 Solana 卡片合約的授權與簽章驗證漏洞,影響 1,685 名用戶、約 500,859.22 美元的卡片餘額;Avici 與 Rain 承諾全額退款。[3][5][10]
研究答案

Create a landscape editorial hero image for this Studio Global article: What happened in the August 29, 2026 FOGO blockchain exploit—including how an attacker compromised a Foundation wallet and stole approximate. Article summary: These were different failures with a common lesson: privileged access and old code can turn a localized security weakness into an immediate, large-scale loss. Public reporting supports the broad facts, but it does not es. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
2026 年 8 月下旬接連發生的 FOGO 與 Avici/Rain 事件,表面上是兩種不同的加密資產安全事故,核心卻指向同一個問題:只要攻擊者取得足夠的特權存取權,一個局部弱點就可能迅速轉化為大規模資產損失。
FOGO 的情況尤其值得注意——代幣遭大量轉移,但區塊鏈本身並沒有停擺。
一名身分不明的攻擊者從 Fogo Foundation 持有大量代幣的錢包,轉出約 4 億枚 FOGO 至惡意地址。這筆數量約占 FOGO 初始供應量的 4%,也超過當時申報流通量的 10%。目前公開報導並未確認攻擊者究竟是透過私鑰遭竊、內部作業安全漏洞、社交工程,還是其他方式取得錢包控制權,因此不宜把任何特定攻擊手法視為已獲證實。412
Fogo Foundation 表示,已通知主要加密貨幣交易所,並與執法機關及區塊鏈鑑識公司合作,追蹤資金流向,盡可能限制被盜代幣的存入、提領或套現,並尋求追回資產。412
這裡有一項關鍵區別:現有資料描述的是基金會託管錢包遭入侵,而不是 Fogo 共識機制或底層區塊鏈被攻破。Fogo 表示,網路仍維持正常運作。1215
事件曝光後,FOGO 價格據報下跌約 20%;不過,實際跌幅會因交易所與計算時間點不同而有所差異。4
Avici 事件的性質不同。Rain——Avici 的發卡合作方——發現一個舊版 Solana 卡片合約存在漏洞,而該版本仍被 Avici 及少數其他專案使用。據報導,攻擊者透過精心製作的簽章套件,取得未經授權的抵押品管理員權限,之後提領合約內資金。10
Avici 表示,受影響的是獨立的 Solana 卡片餘額合約,也就是使用者充值後、供卡片支付使用的餘額;使用者自行保管的 Solana 或 EVM 錢包並未受到影響。後續核對結果顯示,共有 1,685 名用戶受影響,涉及卡片餘額 500,859.22 美元。Rain 與 Avici 表示,相關合約已完成升級,暫未發現進一步的未經授權活動,並承諾向受影響用戶全額退款。35810
鏈上監測則追蹤到約 10,000 枚 SOL 被兌換成約 102 萬美元的 USDC,再跨鏈轉換成約 418 枚 ETH,之後流向 Tornado Cash。這些鏈上資金流估算,不應直接等同於 Avici 最終確認的卡片餘額損失:前者反映的是鏈上交易路徑與早期估算,後者則是公司完成核對後的用戶餘額數字。261446
Avici 另據報向美國聯邦調查局(FBI)的網際網路犯罪投訴中心(IC3)提交報告。不過,現有公開資料不足以獨立核實該投訴的具體內容。48
可以把兩起事故拆成兩種主要風險:
這兩起事件都不能直接證明整條區塊鏈「失效」。它們反而說明,連接在區塊鏈上的應用程式、錢包、智慧合約、治理模組與作業流程,往往才是實際的攻擊面。
8 月 23 日的 Term Labs 事件,則展示了另一種特權來源:治理權力。據報導,攻擊者只花約 951 美元,便取得足以控制治理投票的代幣持倉,通過惡意提案,從策略金庫抽走約 850 萬美元。被轉出的資產包括約 2,843 枚 ETH 與 168 萬枚 USDC。111
這起事件提醒業界,治理投票權本身就是一條安全邊界。如果協議允許攻擊者以低成本取得多數票,並立即修改權限或控制金庫,那麼治理系統實際上就可能扮演「可被購買的管理員金鑰」。
更大的背景是,DeFi 漏洞事件數量持續攀升。The Defiant 引述 DefiLlama 資料指出,2026 年第二季約發生 70 起 DeFi 漏洞事件,遭竊資產約 7.46 億美元,事件數約為過往單季紀錄的兩倍。20
不同安全追蹤平台的統計數字與計算方法可能不一致,但整體方向相當明確:攻擊者持續從私鑰、管理員權限、跨鏈橋、治理系統、升級流程與智慧合約等多個入口下手。1925
金庫錢包、合約管理員、治理代幣與遷移權限,都可能在區塊鏈共識層沒有任何問題的情況下控制資產。
這些權限應盡量縮減,並在可行時分散給多個角色或多方簽署者;同時加入強化簽署控管,以及對異常轉帳、權限變更與大額提領的即時監控。
Rain 事件凸顯了舊版合約仍可使用的風險。安全遷移不只是部署新版本,還需要完整盤點所有部署位置、設定明確的遷移期限、盡可能停用舊版權限,並監控是否仍有人呼叫已棄用的合約。310
傳統智慧合約稽核未必能防止金庫私鑰外洩、升級管理失誤、簽章網域分隔錯誤,或治理代幣投票權過度集中等問題。
完整安全審查應涵蓋授權路徑、簽章驗證、升級與遷移邏輯、資產託管流程、治理經濟模型,以及不同版本之間的互動,而不只是最新一版的程式碼。
即使單一事件的損失未必創下最高紀錄,頻繁出現的中小型攻擊仍會累積對用戶與開發者的壓力。當風險同時分布在錢包、權限、橋接、治理與合約層,整體安全就不能只依賴「程式碼不可竄改」這項特性。
只使用官方事件管道。 不要點擊社群留言、私訊或所謂「緊急追回資產」表單中的連結。公開漏洞事件後,通常會出現大量釣魚與假冒追回服務。
確認存在可信曝險後再移轉資產。 如果私鑰、錢包或相關合約權限可能已遭入侵,應在獨立核實收款地址後,將資產轉移至新建立的錢包;如情況允許,可使用硬體裝置簽署。不要只因未經證實的傳聞就匆忙轉帳。
檢查並撤銷不必要的授權。 留意陌生的代幣批准、委派權限與無限額 allowance,尤其是與受影響或已停用應用程式相關的授權。使用撤銷工具前,務必核對正確的區塊鏈與合約地址,因為假冒的「授權撤銷」網站同樣可能竊取資產。
Avici 用戶應區分卡片餘額與自行保管錢包。 目前報導的受影響部分是獨立的卡片餘額合約。用戶應依照已驗證的官方退款指示操作,絕對不要提供助記詞或私鑰。3514
保存完整證據。 備份錢包地址、交易雜湊、截圖、資產餘額與時間戳記。這些資料有助於交易所凍結資金、提出退款申請及向執法機關報案。
在款項實際收到前,不要把退款承諾視為資產已追回。 任何要求先支付費用、聲稱可以代為追回被盜資產的人,都應視為高度可疑。
FOGO 事件最直接的教訓是:區塊鏈可以繼續出塊、交易也能正常進行,但一個特權錢包仍可能遭受災難性入侵。 Avici/Rain 則補上另一塊拼圖:即使漏洞已被發現、合約也完成升級,遺留部署與未受控的授權路徑仍可能讓用戶暴露在風險中。
對 DeFi 而言,安全從來不只是把程式碼寫對。它還取決於嚴謹的資產保管、完整的版本遷移、受限的權限設計,以及無法被低成本操控的治理機制。
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
2026 年 8 月 29 日,約 4 億枚 FOGO 從遭入侵的 Fogo Foundation 錢包轉至惡意地址,相當於初始供應量的 4%;Fogo 區塊鏈本身仍維持運作。[4][12]
2026 年 8 月 29 日,約 4 億枚 FOGO 從遭入侵的 Fogo Foundation 錢包轉至惡意地址,相當於初始供應量的 4%;Fogo 區塊鏈本身仍維持運作。[4][12] FOGO 事件目前被描述為基金會錢包保管權限遭破壞,而非共識機制或底層網路失效;代幣價格事後一度下跌約 20%。[4][12][15]
Avici/Rain 事件則源於舊版 Solana 卡片合約的授權與簽章驗證漏洞,影響 1,685 名用戶、約 500,859.22 美元的卡片餘額;Avici 與 Rain 承諾全額退款。[3][5][10]