GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

与该事件类型相关的快讯

Coldcard漏洞致超8800万美元损失,Coinkite因保留客户邮箱遭批

硬件钱包公司 Coinkite 旗下 Coldcard 系列钱包出现种子生成随机性漏洞,过去两天内威胁行为者窃取逾 1000 枚 BTC。Galaxy Research 数据显示,截至周六美东时间 17:36,该事件涉及 1367 枚 BTC,亏损超 8800 万美元。 Coinkite 为通知可能受影响用户,向自 2019 年以来通过商店和新闻通讯系统留存的邮箱地址发送安全提醒。Coldcard 确认相关邮件来自 Coinkite,并表示已尽可能联系所有可触达地址。 Coinkite 因保留客户邮箱数据受到批评。公司表示,其公开政策说明会保存购买邮箱地址,以便客户登录并检查其他信息已被清空,但未说明删除时间表,并称这些地址将“暂时”保留。 Coinkite 联合创始人兼 CEO Rodolfo Novak 此前表示,公司不存储客户信息,购买 90 天后会删除客户数据,并提供匿名购买选项。

COLDCARD RNG漏洞发现后,2023年掷骰生成弱种子警告视频获新关注

Bitcoin News 在 X 平台发文表示,2023 年的一段视频显示,硬件钱包教育者@YTCryptoGuide 曾警告称,COLDCARD Mk4 允许用户仅通过一次掷骰子创建钱包,容易使用户误生成极弱种子。他还警告称,该界面可能导致用户认为其掷骰结果会与设备硬件 RNG 混合,但在某些操作流程中并非如此。许多高级用户选择掷骰子,是因为他们并不完全信任硬件 RNG。随着 COLDCARD RNG 漏洞被发现,该视频现在具有新的重要性。

社区用户用AI 对 Coldcard 代码进行审计,仅8分钟即发现致命漏洞

Reddit 上有开发者使用 Claude Code 对 Coldcard 开源固件进行漏洞扫描,8 分钟内定位到核心问题: 固件生成私钥时调用了软件伪随机数生成器而非硬件真随机数生成器,而正是该漏洞导致 1,196 个钱包共计约 7000 万美元 BTC 被盗。 同时,亦有社区用户反馈,用智谱 GLM 5.2(6 月 16 日训练,未联网)独立扫描同样发现该漏洞。 该 bug 在开源钱包代码中存在已超过五年。

Stacks联创总结Coldcard安全事件教训:不要把所有BTC放在一个篮子里

Stacks 联创 Muneeb 针对 Coldcard 钱包事件发表看法,总结了比特币存储、量子计算威胁以及生态安全建设三方面教训,在比特币存储策略方面,指出许多行业安全专家甚至不了解 Coldcard,而顶级安全研究机构可能也没有对其代码进行充分审计。Muneeb 认为,未来最佳方案应是资产分散,而不是将所有资金集中在单一方案中并建议:1、20%-30%的 BTC 配置于 ETF,例如 BlackRock 旗下比特币 ETF IBIT,以获得专业托管和监管保护;2、40%-50%的 BTC 采用类似 Casa 多签方案,例如三钥匙模式,将密钥分散存放于安全公司、移动设备和硬件钱包;3、20%-30%的 BTC 用于更高级的自主管理方案,结合不同硬件钱包和不同熵源。针对量子计算威胁,Muneeb 表示量子计算机未来突破现有加密体系后,比特币用户可能会经历类似“冷钱包中的 BTC 突然被转走”的冲击,量子威胁是真实存在的,行业应提前准备,而不是低估技术进展,尤其是在大语言模型加速科学研究突破的背景下。

彭博 ETF 分析师质疑 Coldcard 团队规模:约 5 人团队承担重要钱包安全职责存在风险

彭博高级 ETF 分析师 Eric Balchunas 针对 Coldcard 钱包安全事件发表评论,质疑一家仅约 5 人规模的公司是否适合承担如此重要的比特币存储职责,他表示 Coldcard 背后的公司员工数量“似乎低得令人难以置信”,如果一家银行只有 5 名员工、总部位于加拿大,人们是否会愿意将毕生积蓄存放其中?在加密行业这可能被视为一种特点,但在传统金融视角下,这会成为明显的风险信号。 Balchunas 进一步表示,相比之下,Coinbase和 Ledger 等拥有更大规模团队的机构,在安全投入和运营能力方面可能更具优势,即使用户需要承担更高交易成本。比特币 ETF 提供了另一种选择:投资者既可以获得大型、专业、受监管金融机构提供的安全保障,也能享受较低的管理费用。

Hugging Face CEO:AI 防御网络攻击潜力可与威胁相当

Hugging Face CEO Clément Delangue 在社交媒体上发文,回应近期 AI 驱动网络攻击的担忧。他指出,开放模型已帮助防御多起攻击,未来可每天抵御数百万次攻击,认为 AI 将使网络安全从根本上更强。Delangue 提出三项建议:强制智能体攻击的痕迹共享与事件披露;保持 AI 网络攻击非法并严惩;用开放模型武装防御者以缩小攻防能力差距。他主张现阶段应加速而非放缓 AI 发展。

Galaxy 研究主管:出现更多小型攻击者和模仿者针对 Coldcard 剩余助记词展开攻击

Galaxy 研究主管 Alex Thorn 发文表示,围绕 Coldcard 钱包的攻击事件仍在持续发展,目前已经出现更多小型攻击者和模仿者,针对剩余 Coldcard 助记词展开攻击,他称通过协助已确认一名攻击事件中存款用户的身份,相关资金在 Duel 平台能够冻结之前已经被转出,而且涉及的资金并不属于 Galaxy Research 此前识别出的三轮主要攻击浪潮。 此前,Coldcard 疑似安全事件引发市场关注,多名研究人员发现部分由 Coldcard 生成的钱包地址出现异常资金转移。Galaxy Research 仍在持续追踪攻击地址,并提醒仍使用相关钱包种子的用户尽快采取安全措施。此次事件也进一步凸显了硬件钱包安全、私钥管理以及自托管风险防范的重要性。

比特币小额转账创FTX崩盘以来新高,Coldcard安全事件掀自托管争论

Coldcard 钱包疑似遭遇黑客攻击持续发酵之际,比特币小额转账活动大幅增加,达到 FTX 交易所暴雷以来的最高水平,市场对比特币自托管安全问题再次展开讨论。CryptoQuant 研究主管 Julio Moreno 在 X 平台披露数据,链上流通的 1 BTC 以下比特币转账数量升至 2022 年 11 月以来最高水平,单日共有约 39,600 枚 BTC 完成转移,仅比 FTX 申请破产数日后的 2022 年 11 月 16 日纪录(39,900 BTC)低约 300 枚,他认为用户主动采取行动应对风险是积极信号。此外,彭博 ETF 高级分析师 Eric Balchunas 认为比特币 ETF 凭借成熟的监管框架和便利性,可能为部分用户提供更安全的投资方式。不过,业内人士指出,Coldcard 事件更多反映的是单一钱包供应商或具体安全流程的问题,并不代表整个比特币自托管体系失效。此次事件再次凸显了个人资产管理中安全意识、风险分散和钱包使用习惯的重要性。

2.82亿美元比特币及莱特币因Trezor冒充支持骗局被盗

1 月 10 日,一名比特币和莱特币持有者向冒充 Trezor 支持人员的攻击者提供 12 词助记词,导致约 2.82 亿美元资产被转走,其中包括约 1.39 亿美元比特币和 1.53 亿美元莱特币。 区块链取证公司 ZeroShadow 表示,该事件源于社会工程攻击,并非钱包软件或私钥基础设施遭到入侵。被盗资金在数分钟内经 THORChain 跨链桥拆分,并通过即时兑换服务转换为门罗币。 ZeroShadow 监控团队在 20 分钟内标记并冻结约 70 万美元资金。BIP39 标准下,12 词助记词约包含 128 位熵,24 词助记词包含 256 位熵。 Chainalysis 估计,已挖出的比特币中最高 23%因密钥丢失而永久无法访问,涉及数百万枚 BTC,原因包括忘记助记词、备份损毁及未安排继承计划。

OpenAI曝光AI诈骗新模式:柬埔寨犯罪集团利用ChatGPT运营投资和情感骗局

OpenAI 近日披露已成功阻断一个位于柬埔寨的网络诈骗组织,该团伙利用 ChatGPT 辅助实施投资诈骗、恋爱诈骗、赌博诈骗以及冒充执法机构等多种骗局。此次调查源于与 WhatsApp 安全团队共享的线索。该组织被发现利用 ChatGPT 创建虚假网络身份、生成和翻译诈骗话术、制作诈骗推广内容,并协助处理日常运营事务。OpenAI 表示,已封禁与该行动相关的 ChatGPT 账户,并向行业合作伙伴和有关机构共享相关威胁指标,同时采取措施防止这些攻击者重新访问其服务。目前尚无法确认该诈骗网络造成的具体经济损失,但根据诈骗人员自身交流记录,该组织可能曾接触数百名受害者,部分对话提及受害者损失数千美元。

Polymarket上“下一轮美伊和平谈判于8月31日前进行”概率升至51%,24小时上涨17%

PPP 预测市场工具监测显示,Polymarket 上“下一轮美伊和平谈判于 8 月 31 日前进行”概率升至 51%,24 小时上涨 17%;于 8 月 15 日前进行的概率升至 27%,24 小时上涨 13%。特朗普今日在社交平台发文称收到伊朗请求暂缓攻击,同意取消对伊打击以换取协议,他指出美国已经做好准备,以自二战以来未曾见过的军事威慑、力量和实力的水平对抗伊朗,因为已经达成了一项协议的框架,这将包括霍尔木兹海峡的立即、完全和彻底开放,以及结束伊朗的核威胁。基于这一请求同意为了世界的未来利益,以及成功和繁荣的伊朗的生存,取消攻击,前提是能够迅速达成协议。加入 PPP 信号推送社群,快人一步,掌握先机。

黑客将源自约30枚BTC Coldcard攻击事件的229.72枚ETH存入Duel.comcasino,价值44.5万美元

据 Galaxy 研究主管监测,一名受害者 Coldcard 钱包遭黑客攻击,涉及近 30 枚 BTC,其中 17 枚 BTC 经 THORChain 兑换为 ETH,随后存入 Duel.comcasino。该受害者和一名研究人员已向 Duel.comcasino 所有已知地址发送邮件,要求其冻结相关资金,并提供了所有交易和存款信息。黑客将源自该起涉及约 30 枚 BTC 的 Coldcard 攻击事件的 229.72497255 枚 ETH 存入 Duel.comcasino,价值 44.5 万美元。受害者表示,Duel.comcasino 回应称需由警方联系其团队。Duel.comcasino 的反洗钱政策声称其执行了解你的客户程序并遵守所有相关法律。相关存款完成数分钟后,Duel.comcasino 即收到通知。截至目前,Duel.comcasino 尚未冻结相关资金;由于事发时西方大部分地区已过午夜,警方报告至少要到周一才能提交。若 Duel.comcasino 不冻结相关资金,受害者将对其采取法律行动。Duel.comcasino 的 X 账号已被暂停,Galaxy 研究主管还在 X 上标记了疑似与其有关的人员,包括团队成员和经销商等:@korraflow、@atrois7、@MiaMalkova。

Coldcard 遭黑客攻击引发比特币大规模转移,日活跃地址创近 8 个月新高

据 CryptoQuant 研究主管 Julio Moreno(@jjcmoreno)监测,Coldcard 硬件钱包遭黑客攻击后,用户出于安全考量大规模转移比特币。链上数据显示,比特币日活跃地址从 7 月 30 日的 64.5 万枚骤升至 7 月 31 日的近 100 万枚,创下自 2024 年 12 月 10 日以来最高单日水平,且活跃发送地址显著上升,接收地址涨幅相对有限。 与此同时,单笔不足 10 BTC 的日交易所存款量飙升至 7,300 BTC,为今年 2 月 6 日以来最高。

Galaxy Research主管:Coldcard攻击仍在持续,将更新受影响地址数量统计

Galaxy Research 主管 Alex Thorn 在 X 平台发文表示,针对 Coldcard 生成弱随机数钱包地址的攻击仍在持续,用户若仍持有相关 Coldcard 单签钱包资金,应立即迁移至安全地址。目前已持续将新的受害者地址和攻击者地址加入调查数据库,并计划通过 Galaxy Research 发布最新受影响地址数量统计。其指出,此前发现的第 1、2、3 波攻击呈现明显的程序化特征,被盗 BTC 目前仍停留在攻击者地址中,尚未发生转移。不过,近期已有规模较小的攻击者开始利用漏洞窃取资金,并通过剥离链、跨链服务等方式进行转移。可以确定的是,2021 年 3 月固件升级后由 Coldcard 生成的单签钱包地址均存在潜在风险,用户应尽快迁移资金。此前消息,Galaxy Research 已披露 Coldcard 漏洞攻击累计涉及约 1367.05 BTC(约 8860 万美元),涉及约 4585 个地址。

谷歌 Gemini Spark 智能体全球开放,可代订机票和整理邮箱

谷歌于 7 月 31 日向全球大部分用户开放 Gemini Spark 智能体。该智能体已与 Chrome 浏览器整合,经用户授权后可使用已保存的账户密码,代用户完成搜索航班、预订机票、查询收藏房源等网络操作,也能整理收件箱、总结通讯邮件、取消订阅。Spark 提供两种安全机制:可防御提示词攻击,并将付款等敏感操作交由用户完成。这是谷歌在浏览器 AI 智能体落地上的新进展。

Galaxy Research:已提交约600个疑似Coldcard攻击者地址

Galaxy Research 在 X 上发文表示,针对 Coldcard 生成弱随机数钱包地址的攻击仍在持续进行,团队呼吁用户立即将受影响的 Coldcard 单签钱包资金迁移至安全地址。其表示,目前已向联邦调查人员、行业合规机构及跨行业网络安全调查人员提交约 600 个疑似攻击者地址,这些地址被认为持有从弱随机性 Coldcard 钱包中盗取的资金。团队还表示,受害者主动分享钱包地址及交易哈希,帮助研究人员建立链上攻击模式,并进一步识别更多受影响钱包及攻击地址。目前,比特币及加密行业多方力量正在协助用户资产保护和攻击溯源工作。Galaxy Research 此前在 X 上发文表示,疑似针对 Coldcard 生成地址的攻击出现第三波,目前已有 207.7294 枚 BTC 被转出。根据链上追踪数据,Coldcard 钱包攻击事件目前累计涉及约 1,367.05 枚 BTC,价值约 8,860 万美元,涉及 4,585 个地址。

CZ:自托管钱包漏洞修复无法保护此前已生成钱包

针对 Coldcard 钱包持续遭攻击事件,币安联合创始人 CZ 在 X 平台转推表示,对于自托管钱包而言,开发者修复漏洞并不能解决此前已经生成的钱包风险,且开发者无法直接联系使用隔离设备(air-gapped device)的用户。CZ 表示,用户的钱包在采取行动前仍可能暴露于攻击风险之中。他强调,自己仍然支持自托管模式,但自托管意味着用户需要承担更多安全责任。

COLDCARD漏洞或因编译器绕过处理出现

Bitcoin News 在 X 平台发文表示,Core-Lightning 开发者 ddustin 的一项新技术分析显示,2021 年的 COLDCARD 漏洞可能始于开发者尝试连接钱包的 Python 代码、MicroPython 的 C 代码和 STM32 硬件随机数生成器时。该自定义代码似乎与 MicroPython 现有实现发生冲突,可能触发编译器错误。证据显示,开发者随后将 MICROPY_HW_ENABLE_RNG 设为 0,允许固件编译通过。该改动带来未预期后果:用户创建新钱包时,固件不再使用硬件随机数生成器,而是回退到 MicroPython 更弱的 Yasmarang 软件随机数生成器。开发者留下的提交信息只有“runs”。该分析称,这提醒开发者不要发布自己并未完全理解的安全关键代码,尤其是在其保护数十亿美元比特币时。

Galaxy Research:ColdCard 钱包黑客攻击规模持续扩大,三波攻击共盗取约 8860 万美元 BTC

据链上分析机构 Galaxy Research(@glxyresearch)监测,ColdCard 钱包黑客攻击事件已发展至第三波,新增 207.73 BTC 被盗,目前三波攻击累计盗取 1,367.05 BTC(约 8860 万美元),涉及 4,585 个地址。链上数据显示,三波攻击呈现高度相似的特征:相同的资金归集拓扑结构、相同的 P2WPKH 目标地址及混合派生路径,每波间隔约 27 小时,疑似同一攻击者所为,但目前尚无直接证据证实。 目前,黑客控制的所有终端地址共持有 1,366.39 BTC(约 8860 万美元),链上全部处于未花费状态。Galaxy Research 指出,上述数据仅基于比特币区块数据及 UTXO 集分析,尚未对受害地址是否因低熵生成而存在漏洞进行计算验证。

CZ:软件始终会存在漏洞,关键在于背后团队如何处理问题

币安创始人 CZ 在 X 平台转发用户遭 Coldcard 钱包攻击事件并表示,软件始终会存在漏洞,关键在于背后的团队如何处理问题。CZ 补充称,Trust Wallet 多年前也曾遭遇类似问题,当时由于使用了非真正随机的伪随机数生成器,导致约 1200 万美元损失,但团队最终承担了用户损失。此前消息,疑似针对 Coldcard 生成地址的攻击已出现第三波,攻击者再次转移约 207.7294 枚 BTC。数据显示,目前已观察到的 Coldcard 相关攻击规模扩大至约 1,367.05 枚 BTC,涉及约 4,585 个地址,按当前价格计算价值约 8,860 万美元。