与该事件类型相关的快讯
据 Cryptopolitan 报道,网络安全公司 Adversa AI 披露,xAI 旗下 AI 助手 Grok 存在一种名为"加密上下文注入"的安全漏洞。攻击者可在普通网页中隐藏加密指令,当用户请求 Grok 总结该网页时,Grok 会自动解密并执行隐藏命令,将用户姓名、地理位置、订阅等级及完整聊天记录发送至攻击者服务器。 该漏洞于 2026 年 6 月 3 日通过 HackerOne 平台向 xAI 披露,研究员 Rony Utevsky 分别于 8 月 4 日和 10 日再次跟进,但截至 8 月 19 日,Grok.com 上该漏洞仍未修复,xAI 亦未给出补丁时间表。
据记者 Kate Irwin(@kateirwin)报道,GalaChain 本周二发生一起链上资金异常流出事件。约 19.9 亿枚 GALA(价值约 290 万美元)及其他代币从 5 个主要地址被转入一个新创建钱包,随后在约 1 小时内通过跨链桥转出并兑换为 ETH。其中约 16.39 亿枚 GALA(占比约 82%)来自与 Gala Games CEO 兼联合创始人 Eric Schiermeyer 关联的钱包,该钱包同时还转出了价值逾 50 万美元的其他代币。 事件发生后数小时内,Gala 开发团队在 GitHub 紧急合并了一个修复提交,将此次事件定性为由 GalaChain EIP-712 未签名字段注入漏洞所导致。目前 Gala 以太坊跨链桥已暂停,Solana 桥亦同步停用,官方对外称系"例行维护",但用户已连续数日无法正常使用跨链桥服务。
据 CryptoSlate 报道,来自 USENIX Security 的研究人员于 8 月 12 日公开披露了一项针对 Solana 历史证明(PoH)机制的时钟攻击漏洞,该漏洞早在 2025 年 12 月已私下告知 Solana 开发团队。研究显示,恶意调度领导者可通过"重新锚定"操控 PoH 逻辑时钟,使逻辑时间推进放缓,从而在物理时间内获得更长的交易选择窗口,并借助 TowerBFT 分叉选择机制孤立诚实领导者的区块,攻击者所需质押比例低于 33%。Anza 旗下 5 万 SOL 奖金的 Alpenglow 安全竞赛已于 8 月 19 日截止,但由于竞赛规则将"仅在 Alpenglow 未激活时可触发的行为"排除在外,该漏洞未被纳入评审范围。 Solana 开发团队表示已知晓相关行为,认为最严重场景在当前条件下发生概率较低,并预期 Alpenglow 升级可从根本上消除攻击前提。目前 Alpenglow 代码已包含于 Agave 4.2 客户端,但尚未在主网激活,预计随 Agave 4.3 正式上线。在此之前,该漏洞的过渡期风险仍未得到公开的实现层面分析与回应。
美国司法部公布起诉书,指控 17 名伊朗 Mabna Institute 成员长期开展网络入侵活动,攻击 144 所美国大学、178 所外国大学、至少 42 家美国企业、11 家外国企业以及多个政府和非政府机构,窃取超过 31 TB 的学术数据、知识产权和敏感信息。起诉书称,该组织自 2013 年起受伊朗伊斯兰革命卫队(IRGC)及其他伊朗政府和高校实体委托开展黑客活动,通过入侵账户、窃取科研资料和专有数据牟利,并出售部分盗取资源。其中,部分涉案人员还曾参与 HBO 黑客事件,窃取内部数据并试图以 Bitcoin 勒索约 600 万美元。
全球交易量最大的期货交易所运营商 CME Group 董事长 Terry Duffy 与预测市场平台 Kalshi 联合创始人 Luana Lopes Lara,在美国商品期货交易委员会(CFTC)于华盛顿举行的圆桌会议上发生言语冲突。Duffy 质疑预测市场是否面临与成熟交易所相同的监管审查,并指出部分合约可能受到操纵。Terry Duffy 表示,CME Group 并非“马戏团里的叫卖者”,并讽刺 Kalshi 提供的部分合约,包括 Nathan's 热狗大胃王比赛合约。Luana Lopes Lara 回应称,传统市场和交易所同样存在风险,监管应负责发现并处理相关问题;DraftKings CEO Jason Robins 随后呼吁停止攻击彼此的商业模式。此次争执发生在美国联邦监管机构与各州围绕预测市场监管权限的争议期间,争议焦点包括体育、选举及其他现实事件合约属于联邦监管衍生品还是受州法约束的博彩产品。上周,华盛顿州法官要求 Kalshi 停止提供相关合约;两天前,CFTC 则要求 Kalshi 继续交易,以应对纽约州试图阻止其合约的行动。(Decrypt)
网络安全公司 Check Point Research 发现,StopAndProtect 勒索软件行动利用近 2000 个遭入侵 WordPress 网站传播恶意软件、窃取数据、监控受害者并部署勒索软件。该行动于 5 月中旬被发现。截至 7 月 24 日,该行动已入侵超过 6000 个独立 IP 地址,其中美国有 1852 个,俄罗斯和印度各有 630 个。遭入侵网站还被用于托管恶意软件、发送指令,并存储被窃文件、截图和活动日志。攻击者通过虚假 CAPTCHA 诱导 Windows 用户运行 PowerShell 命令,进而窃取凭证和加密货币钱包助记词,并通过网络及 USB 设备扩散。研究人员收集到超过 3.1 万张截图及 700 多个数据压缩包,并认为攻击者可能曾误感染自身。(Decrypt)
硬件钱包厂商 Coldcard 发布新版固件,针对此前曝光的种子生成攻击问题进行修复。此次更新版本为 Mk4/Mk5 的 5.6.1 版本,以及 Q 系列的 1.5.1Q 版本。Coldcard 表示,自 7 月 31 日发布热修复以来,公司已持续进行三周安全审查,并再次向因种子生成攻击遭受重大资金损失的用户表示歉意。新版固件对钱包种子生成机制进行了强化。所有新生成种子均要求用户提供至少一种外部随机熵来源,包括:- 至少 65 次不可预测时间间隔的按键输入;- 50 次实体骰子投掷;- 128 次实体硬币抛掷。此外,新固件还增加了签名前的分阶段 PSBT 验证机制,加强 USB 通信和固件更新安全边界,改进 Delta Mode 隔离机制,修复活跃钱包备份问题,并优化随机数初始化、故障检测以及 SIGHASH 默认设置等多项安全功能。Coldcard 强调,固件升级无法修复此前受影响固件生成的钱包种子。如果用户的钱包种子属于受影响范围,应先升级设备、生成并验证新种子,然后转移资金。建议所有 Mk4、Mk5 和 Q 系列用户及时更新,并验证下载的固件签名,以确保固件来源安全。
据链上侦探 Specter 监测,某受害者声称因 Coldcard 遭黑客攻击,将资金从比特币转移至以太坊。但链上数据显示,73 枚 BTC(价值 460 万美元)两周前原本来自 Whirlpool 混币器,其中部分跨链至以太坊,随后通过钓鱼 Tornado Cash 界面存入。相关资金转移过程中使用了两个混币器。该人士还被发现出现在涉及私钥搜索和暴力破解的 Telegram 群组中。链上侦探 Specter 表示,该受害者可能是威胁行为者,其资金也可能是被另一名威胁行为者盗取。
网络安全公司 Malwarebytes 发现,多家虚假加密货币反洗钱(AML)检测网站冒充 AMLBot 等合法服务,诱导用户连接钱包并授权交易。正常 AML 检测只需提供钱包公开地址,无需连接钱包、批准权限或签署交易。这些网站会通过虚假进度提示和检测结果模拟服务流程,其中一个网站还要求用户充值少量资金支付所谓检测费用,随后无论是否完成真实检测,均显示“清洁、低风险”结果。连接钱包本身不会直接导致资产被盗,但会暴露地址及资产信息,便于诈骗者构造待用户批准的交易。Malwarebytes 表示,同类骗局使用相同设计和流程,仅更换名称与标识。已批准可疑代币权限的用户应撤销相关权限;输入助记词或私钥的用户应视钱包已遭入侵,并将资产转移至新钱包。(Decrypt)
据 Cointelegraph 报道,网络安全公司 Rapid7 披露一项名为“Operation Asterix”的加密货币钓鱼活动,攻击目标涉及约 88.5 万个电话号码,旨在诱导用户访问假冒的 Ledger、Trezor和 Exodus 等钱包应用或网站,以窃取助记词及加密资产。
网络安全公司 Rapid7 披露名为 Operation Asterix 的加密钓鱼行动,目标涉及多个国家约 88.5 万个手机号,并将受害者引导至虚假钱包服务网站。已有 5576 个手机号与币安用户账户匹配,并被列入攻击队列。攻击者通过冒充 Ledger、Trezor 和 Exodus 的虚假应用窃取助记词,同时使用伪造客服邮件及电话联系受害者。Rapid7 还发现,德国逾 31.6 万个手机号中有 43066 个与加密交易账户匹配,命中率约 13.6%。相关攻击还包括针对 Kraken 账户的批量手机号验证工具,调查发现 AI 工具在钓鱼行动中被大量使用。区块链安全公司 Hacken 数据显示,今年第一季度钓鱼攻击和社会工程诈骗造成 3.06 亿美元损失,占加密行业 4.82 亿美元总损失的大部分。(Cointelegraph)
据安全研究员 V12(@v12sec)披露,Rabby Wallet 浏览器插件存在一个静默签名提取漏洞,攻击者可通过恶意网站在用户无感知的情况下提取钱包签名,进而清空钱包资产。该漏洞触发条件极为有限:用户须同时满足连接至恶意网站、且手动将自动锁定计时器设置为 10 分钟两个条件,其他计时器设置均不受影响,移动端 App 亦不受波及。Rabby Wallet 官方表示,漏洞发现后已于 8 月 11 日发布修复更新,目前未检测到任何实际利用案例,建议用户尽快确认插件已更新至最新版本。
据链上分析师余烬(@EmberCN)监测,一与龙卷风协议(Tornado Cash)相关的黑客地址,于今日 ETH 强力反弹期间,在过去 5 小时内以均价 2,109 美元、耗资 3,853.5万 DAI/USDS,买入 18,273枚 ETH。 据悉,上述稳定币来源于该黑客 9 个月前从龙卷风协议收到的 17,124枚 ETH,彼时以约 3,308 美元均价悉数卖出换为稳定币持有,今日趁 ETH 大幅反弹之际重新建仓买回。
据链上分析师余烬监测,某黑客在过去 5 小时花费 3853.5 万枚 DAI/USDS 买入 1.8273 万枚 ETH,买入价格为 2109 美元。上述稳定币来自其 9 个月前从 Tornado Cash 收到的 1.7124 万枚 ETH,随后该黑客以约 3308 美元的均价卖出 ETH 并兑换为 DAI 和 USDS 持有,今日在 ETH 反弹期间重新买回 ETH。
BIP-110 支持者正讨论通过硬分叉将停滞的少数链挖矿算法从 SHA-256d 改为 BLAKE2b。分叉前的交易历史仍由两条链共享,若交易和签名规则一致,同一笔交易可能被复制到另一条链执行,形成回放攻击。BIP-110 的矿工支持率最高约为 2.53%,共识规则于 8 月 8 日生效后,少数链仅连续产出两个区块便停滞,Bitcoin 主链继续运行并扩大区块高度差。BIP-110 提案随后被标记为关闭,支持者转而讨论 BLAKE2b 工作量证明方案。Bitcoin Knots 计划加入新的签名哈希选项,但 RDTS 仍将保留与 Bitcoin Core 现有签名哈希类型的兼容性。普通交易可能继续在两条链上有效,用户需使用新选项,并依赖支持该功能的钱包或硬件签名固件实现资产分离。Luke Dashjr 于 8 月 18 日表示,Bitcoin 应承担回放保护责任,并将其称为“Spamcoin”。若 BLAKE2b 分叉约于 9 月 1 日推进,交易所、钱包及持有者需区分可跨链交易与链专属交易。(Bitcoin.com News)
在 OpenAI 与 Anthropic 的 AI 竞争加剧之际,OpenAI 正通过提升安全标准和调整产品策略,试图缩小与竞争对手 Anthropic 之间的差距。OpenAI 近期宣布将“暂时放缓模型扩展速度”,并投入更多资源加强 AI 安全防护措施。此前,OpenAI 在测试过程中发现其 AI 系统出现异常行为,引发公司对模型安全、网络攻击风险以及自主能力控制的进一步关注。此次安全策略调整被认为也是 OpenAI 应对 Anthropic 快速崛起的一部分。过去,Anthropic 凭借 Claude 系列模型,尤其是在企业应用和 AI 编程领域取得快速增长,营收增速超过 OpenAI。市场数据显示,Anthropic 近期年度化收入规模快速提升,并在部分指标上领先 OpenAI。(The Information)
KITE 基金会通报代币安全事件处置进展,已在以太坊主网部署新的 KITE ERC-20 合约,代币总供应量保持不变,旧 KITE 将按 1:1 比例迁移至新合约,已确认由攻击者控制的地址将被排除,不会获得新代币。迁移快照基于以太坊主网区块高度 25,692,498。普通自托管钱包用户将直接收到新代币,无需进行兑换或授权;交易所用户则由交易所与 KITE 团队协调迁移。跨链通道将在迁移及验证完成前继续暂停。此前 KITE 于 8 月 6 日发现异常转账并确认遭遇黑客攻击,团队表示此次事件未造成用户或项目方资产损失,目前影响已得到控制。
Bybit 今日发布 2026 上半年风险与安全报告。在经历 2025 年 2 月安全事件后,Bybit 全面升级安全架构,向更早检测、更快响应及持续适应的新型防御模式转型。报告核心要点如下:用户资金保护: 上半年拦截超 3 万笔可疑提款,保护近 2 万名用户免受超 7 亿美元潜在损失。平均初审时间仅 4.7 分钟(95% 在 10 分钟内完成)。100% 链上监控: 监控覆盖所有业务相关链上活动(含上所代币、生态合约及冷热钱包)。上半年处置 10 起上所代币项目安全事件且平台零损失;其中 8 起响应速度快于其他主流交易所,2 起先于项目方发现攻击。此外,识别约 2.12 亿美元潜在欺诈链上资金并拉黑超 1 万个恶意地址。AI 驱动安全运营: 处理超 10 万条安全警报。AI 辅助审计发现高危漏洞效率达人工的 3-5 倍;自动化红队平台将资产发现到初测时间缩短至 24 小时内(传统人工需数周),安全评估到测试的周期从两周缩短至两小时。追责与挽损: 联合执法部门及区块链情报公司追踪被盗资产,并已对朝鲜及 Lazarus Group(拉撒路组织)采取法律行动,以追究责任并追回资产。Bybit 集团风控与安全负责人 David Zong 表示:“网络安全军备竞赛已进入‘分钟级’时代。利用 AI 强化风控能力并确保 AI 系统自身安全是我们的首要任务,但关键安全决策仍以人工判断为核心。”
Maya Protocol 创始人 AaluxxMyth 披露该协议遭遇攻击,约 20枚 BTC(约 140 万美元)及其他资产(约 30 万美元)被盗。团队已暂停全球业务以控制损失,正在修复漏洞以恢复交易。大部分损失来自极端滑点导致的套利和池费,团队正与相关方沟通,并计划通过 Aztec Chain 投资等方式补回资金。若 20枚 BTC 归还池中,CACAO 代币价格将恢复至 0.115 美元。团队同时希望攻击者接受漏洞赏金并归还资金。
一个于 2012 年创建的比特币钱包在沉寂 14 年后转移 212 枚比特币,按转移时价格计算价值 1372 万美元。该钱包地址创建于 2012 年 8 月 10 日。 这批比特币最初价值 2346 美元,单枚价格为 11.07 美元;按文中价格 64761 美元计算,若全部出售,持有者可实现 584725%的收益。钱包所有者身份仍未知。 212 枚比特币已从旧版 P2PKH 钱包转入未标记的 Bech32 钱包,并分多批到账后集中存放。Coldcard 漏洞导致近 2000 枚比特币被盗,可能促使部分长期持有者转移资产,但该地址未被关联至已知实体。(Bitcoin.com News)