与该事件类型相关的快讯
Bitcoin News 在 X 平台发文表示,Coinkite 称,该漏洞存在于两个无关联固件子模块的边界处,而非其比特币或加密代码中,使其多年来避开人工和 AI 辅助代码审查。 Coinkite 表示,事件发生后,公司测试了包括 Kimi K3、Claude Fable 和 Codex 5.6 在内的前沿 AI 模型,均未识别出该缺陷。 Coinkite 目前敦促安全关键型项目专门审计 build 系统和子模块边界,并警告称,AI 辅助开发可能在比特币生态系统中留下类似盲点。
Telegram 创始人兼 CEO Pavel Durov 表示,Telegram 近日曾被苹果短暂从 App Store 下架,原因是一名用户在公开群组中植入非法色情内容。该应用随后数小时内恢复上架。Durov 称,攻击者利用技术漏洞,将经过 AI 修改的非法内容插入活跃群组中的旧消息,通过编辑历史消息的方式隐藏内容,使普通群成员难以及时发现和举报。此类攻击属于“下架勒索”(takedown extortion)行为,攻击者通过自动化账号向公开群组植入违规内容,并向苹果等平台举报,试图迫使群组管理者支付赎金,否则就利用平台规则导致社区被封禁。Durov 补充解释,Telegram 通过用户举报、AI 过滤、内容哈希等机制持续打击非法内容,此次事件并非平台系统性问题,而是攻击者利用规则漏洞发动针对性攻击。他同时警告,苹果在未提前联系 Telegram 的情况下直接移除应用,可能对所有提供用户生成内容(UGC)的移动应用构成风险,平台开发者需要提高对恶意举报和“下架攻击”的防范能力。
新证据显示,编写 LibNgU 代码的匿名 switck 账号可能实际为 Coinkite 联合创始人兼 CTO Peter Gray,该代码处于 COLDCARD 熵故障事件核心。研究人员称,Gray 的 GPG 密钥签署了数十次 switck 提交,另有其他标识符似乎将两个身份关联起来。比特币开发者 James O’Beirne 表示,他曾于 2025 年 5 月警告 Coinkite,LibNgU 的 RNG 实现看起来可疑,并建议移除该实现,但他称对方回应称如存在问题应已被发现。 截图还显示,早在 2021 年 4 月,已有用户对 LibNgU 重写提出质疑。如果这些发现准确,则意味着引入该代码的工程师后来与超 1800 枚 BTC 被盗事件相关,并且在漏洞公开披露一年多前已收到关于 RNG 实现的直接警告。(Bitcoin News)
Galaxy Digital 研究主管 Alex Thorn 表示,根据事件发生后收到的新增受害者报告,Coldcard 漏洞攻击者数量已至少达到 15 个。Thorn 称,受害者提供的信息帮助研究团队发现了此前未被识别的攻击活动。由于该漏洞攻击方式不同于中心化交易所被盗事件,攻击者之间的关联需要依靠链上分析和受害者反馈进行确认。他表示,仅一名受害者报告不足 1 枚 BTC 被盗,就帮助团队发现了一起此前未知的攻击,该攻击从 126 个地址中窃取约 12 枚 BTC。据 Galaxy Research 此前估计,Coldcard 漏洞已导致至少三轮攻击,损失约 1 亿美元 BTC;此外,Galaxy 还发现疑似第四轮攻击,可能使总损失规模升至约 1.3 亿美元。与此同时,该事件也引发了关于比特币自托管安全性的讨论。Dragonfly 管理合伙人 Haseeb Qureshi 表示,约“2 美元成本的 AI 安全加固”可能就能避免此次漏洞,并称部分 AI 模型能够在较短时间内重新发现相关漏洞。不过,业内人士指出,目前关于 AI 发现漏洞速度的说法缺乏严格的盲测和验证。研究人员认为,随着 AI 模型能力提升,加密行业漏洞发现和攻击成本可能持续下降,钱包开发者需要进一步加强代码审计和安全防护。(Cointelegraph)
据 TechCrunch 报道,苹果公司正式申请对 OpenAI 发出初步禁令,要求其停止基于苹果技术开发 AI 设备及相关产品。苹果最新调查显示,除此前投诉中点名的高级系统工程师 Chang Liu 及首席硬件官 Tang Yew Tan 外,另有 11 名前苹果员工可能涉及商业秘密窃取,部分人员在离职时还私留了苹果公司配发的工作设备。 苹果同时申请加速取证程序,涉及对象包括 OpenAI、其基金会及 Jony Ive 联合创立的设备初创公司 io。对此,OpenAI 公开回应称苹果指控"基于错误信息且完全没有必要",并反指苹果存在安全程序漏洞,导致前员工仍可访问其内部系统。
苹果已限制单名研究人员可同时提交的漏洞报告数量,原因是其安全团队收到大量由 AI 生成、但缺陷并不存在的提交。苹果表示,研究人员可随时申请更高限额,公司内部也在使用 AI 对提交内容进行分流。米兰网络安全初创公司 Bynario 表示,其使用 OpenAI 的 ChatGPT 在三周内发现最新版 macOS 超过 50 个漏洞,其中包括一条权限提升漏洞链,可使攻击者获得 Mac 设备完全控制权。Bynario 称,由于苹果已拒绝进一步提交,其无法上报该漏洞。Bynario 首席执行官 Alfredo Pesoli 估算,该漏洞在犯罪市场价值为 10 万至 20 万美元;苹果表示已与该公司联系并审查其工作。 苹果在 6 月为安全门户增加提交上限和 30 天冷却期。近期安全更新中,苹果列出 Anthropic 和 OpenAI 软件协助发现的漏洞,修复数量约为正常周期的 5 倍。(Decryp)
加密基础设施公司 BitGo 将把 73 亿美元 WBTC 的独家跨链服务提供方由 LayerZero 更换为 Chainlink CCIP。 在 Kelp 发生 2.92 亿美元跨链桥漏洞利用事件后,多个项目宣布从 LayerZero 迁移至 Chainlink,已披露迁移规模合计达到 145 亿美元。BitGo 将在未来资产中使用 CCIP,同时保留对代币合约、速率限制和转账设置的控制权。
据 CoinDesk 报道,衡量比特币期权市场预期波动的 30 天隐含波动率指数 BVIV 持续下跌,目前已降至 36%,为 5月 31 日以来最低水平,较 6 月初接近 60%的高点大幅回落。近期影响因素包括数千万美元规模的 Coldcard 钱包攻击事件、机构需求疲软,以及监管和宏观经济环境的不确定性,但市场并未出现明显恐慌迹象。 不过,波动率具有均值回归特征。当指标跌至历史低位后,往往可能迎来反弹。当前 BVIV 已接近此前多次形成支撑的位置,未来若波动率快速回升,可能伴随比特币出现较大方向性行情,无论上涨或下跌,交易者都需保持警惕。
据 CNBC 报道,欧盟委员会于本周日正式获得对 AI 模型的调查、限制及罚款权力,作为 2024 年《欧盟人工智能法案》分阶段落地的最新进展。根据新规,欧盟委员会可要求 AI 公司在欧洲公开发布模型前提交评估,并有权限制其欧盟市场准入,违规企业最高将面临 1500 万欧元或年营业额 3% 的罚款(取较高者)。 新规适用于所有在欧盟境内提供通用 AI 模型的企业,无论其总部位于何处,且非欧盟企业须在欧盟境内指定授权代表。Anthropic、OpenAI 及谷歌均在新规覆盖范围之内。目前,欧盟已就 Anthropic 旗下 Mythos 模型寻求访问权限数月,并就旗下 AI 模型引发的网络攻击问题与 OpenAI 和 Anthropic 展开谈判。
硬件钱包制造商 Trezor 和 Foundation 警告,Coldcard 固件漏洞披露后,针对硬件钱包持有者的钓鱼尝试增加,攻击者索取恢复短语并诱导下载恶意软件。 安全公司 Proofpoint 发现,钓鱼邮件冒充 Coldcard 邀请用户完成“硬件审计”,并链接至克隆网站。用户点击后会下载托管在 GitHub 的批处理文件,安装远程访问工具 ScreenConnect。 Proofpoint 表示,虚假网站还设置客服聊天窗口,由真人引导受害者完成安装。该远程访问工具可为攻击者提供数据和资金窃取路径,或进一步部署勒索软件等恶意程序。 Galaxy Research 确认自 7 月 30 日以来发生三轮盗窃,高置信度损失为 1596 枚 BTC,超过 1 亿美元;若计入尚未与受害者确认的第四轮,总损失可能达到 1.3 亿美元。
OpenAI 发布声明回应苹果此前提起的商业秘密诉讼,称苹果指控 "草率、激进且存在事实错误 ",并公布邮件记录作为回应证据。OpenAI 表示,苹果此前声称已于 2 月联系公司并未获回应,但实际上苹果外部律师因混淆姓名将邮件发送给了错误对象;同时,苹果也承认并未与 OpenAI 总法律顾问进行相关沟通。苹果此前指控 OpenAI 通过前苹果员工 Chang Liu 和 Tang Tan 获取机密信息。OpenAI 否认相关指控,并表示苹果员工在 Liu 离职后仍主动向其咨询文件和技术问题,原因是苹果未及时移除离职员工系统访问权限。此前消息,苹果指控前工程师 Chang Liu 离职后利用系统漏洞,进入内部网盘并下载数十份机密文件帮助 OpenAI 开发硬件。(businessinsider)
据 Onchain Lens 监测,COLDCARD 用户再次出现资金被盗,超 5200 个受影响地址约 1816 枚 BTC 被盗,价值约 1.14 亿美元。已确认的第 1 至 3 波涉及 1367.05 枚 BTC,价值约 8860 万美元。第 4 波匹配模式涉及 462 名可能受害者,新增 388.93 枚 BTC。Onchain Lens 目前正基于链上数据识别关联集群。截至目前,攻击者尚未继续转移被盗资金。该集群仍处于活跃状态,最新交易记录于数分钟前。
据 CNN 报道,美国民主党参议员沃伦和布卢门撒尔要求美国证券交易委员会(SEC)调查特朗普发行的 Meme 币“TRUMP”,以确认该项目是否涉及欺诈或不当获利。两人在致 SEC 主席 Paul Atkins 的信中表示,特朗普 Meme 币项目“可能构成非法骗局”,并要求监管机构调查该代币是否存在“非法欺诈行为或促成不当利益获取”。 沃伦和布卢门撒尔在信中重点关注该项目是否类似加密行业中的“Rug Pull”(跑路骗局)。他们认为,即使不是传统意义上的突然撤资式跑路,也可能属于通过逐步撤出市场支持导致投资者损失的“软跑路”,SEC 应调查特朗普 Meme 币是否存在欺诈风险,并防止投资者继续遭受损失。截至目前,SEC 方面尚未对此发表评论。
币安创始人赵长鹏表示,从统计角度看,将加密资产存放在交易所可能比自托管更安全,但前提是相关数据准确。他指出,交易所遭遇黑客攻击的数据更容易被收集和公开,而自托管场景下的被盗、丢失等情况往往未被充分披露,因此统计结果可能存在偏差。
据 Chainalysis 披露,Hexagate 监测到 LpdFi 协议遭遇约 70 万美元攻击。攻击者先通过约 4400 万美元闪电贷,在去中心化交易所上将 LPD 代币价格人为拉升至约 71 倍,随后仅用约 200 万美元代币在协议中伪造出约 1.4 亿美元存款头寸。
当地时间8月3日,美国总统特朗普在白宫回答记者提问时表示,同伊朗的谈判目前正在进行中。特朗普表示,关于与伊朗的谈判,第一阶段是开放霍尔木兹海峡,第二阶段是无核化。特朗普称,美国对此态度坚定,伊朗不能拥有核武器。此外,特朗普还透露了有关开放霍尔木兹海峡方面的谈判进展。特朗普称,霍尔木兹海峡可能最迟明天重开。他还表示,谈判是应伊朗的要求,在沙特阿拉伯、阿联酋、卡塔尔还有其他一些国家的支持下进行的。他称,本来“美国要对伊朗进行猛烈打击,力度超过以往任何一次攻击”,结果伊朗方面打来了电话,沙特阿拉伯、阿联酋和卡塔尔也都打来了电话。伊朗不想挨打,于是说想要谈判,他们想谈论海峡的问题。特朗普说,“这是伊朗的最后机会”。特朗普还表示,他不会让伊朗对通过霍尔木兹海峡的船只收取费用。(央视新闻)
一名 FBI 探员 Patrick Yaroch 因涉嫌从“敌对加密账户”中盗取约 100 万美元加密资产,于上周五被捕。根据 8 月 1 日提交的宣誓书,Yaroch 涉嫌自 2024 年底或 2025 年初开始转移相关资产。Yaroch 向调查人员表示,他发现了一些密钥,使其能够将数字钱包中的资金转给自己。他称自己对无法进一步阻止“敌对国家”相关人员使用加密货币感到沮丧,并进行了约十几笔转账。司法部文件显示,Yaroch 曾向一名司法部员工承认,自己在加密钱包相关问题上“做出了一些非常糟糕的决定”。在另一次联邦探员访谈中,他也承认自己“搞砸了”。Yaroch 此前是 FBI 总部反情报和间谍部门的监督特别探员,早前还曾在 FBI 波士顿分部任职。FBI 已于 7 月 31 日将其解雇。调查还称,Yaroch 将个人资金与加密资产混在一起,并曾使用 ChatGPT 询问如何处理这些资金,包括如何花费或投资 100 万美元,以及是否离开美国前往欧洲某国。
比特币硬件钱包制造商 Coinkite 于 2026 年 7 月下旬披露,2021 年 3 月引入的固件构建错误导致部分 Coldcard 钱包从较小范围生成助记词,降低了用户私钥随机性。 Galaxy Research 研究人员表示,Coldcard 漏洞利用分多轮发生,观测到的比特币损失在数日内从约 8800 万美元增至近 1.14 亿美元。研究人员警告称,其他易受影响地址仍可能成为目标后,许多 Coldcard 用户转移了其比特币。 Coldcard 是一款仅支持比特币的钱包,支持通过 microSD 卡和可选二维码进行离线签名。该钱包于 2017 年推出,长期被视为侧重安全的比特币硬件钱包之一。
Bitcoin News 在 X 平台发文表示,Boltzhq 在报告 AI 辅助攻击增加和多起已受控漏洞利用后,已无限期暂停其兑换服务。由于其非托管设计,用户资金从未面临风险,但依赖 Boltz 进行闪电网络兑换的钱包,包括 AquaBitcoin 和 BULLBITCOIN,在替代基础设施部署期间出现服务中断。
Bitcoin News 在 X 平台发文表示,MARA 的 Slipstream 现已作为无许可公共服务开放,无需客户端软件。该服务对从存在漏洞的 COLDCARD 钱包转移资金的用户尤其重要。多签支出会暴露所有公钥和支出条件,若该交易进入公共内存池,攻击者可立即将这些密钥与其预先计算的弱 COLDCARD 私钥数据库进行比对,并在控制多数密钥的情况下,在交易确认前广播更高手续费的双花交易。Slipstream 会将交易直接提交给矿工,使其在被挖出前不进入公共内存池。MARA 建议使用保守手续费,以避免交易卡住。除标准比特币网络费用外,该服务目前免费。