与该事件类型相关的快讯
Balancer Labs 联创 Marcus Hardt 在 X 平台发文表示,已提出逐步关闭 Balancer 的治理提案。此前 Balancer 已完成重组,包括停止代币释放、将协议费用全部转入 DAO、运营预算削减三分之一,并将团队规模从约 25 人缩减至 12.5 个全职当量。Marcus 表示,重组在成本端按计划完成,但收入表现未达预期。目前 Balancer 大部分协议收入仍来自 v2,v3 收入未能增长至足以取代 v2 的水平。此前安全事件也持续影响合作伙伴采用 v3 的意愿。Marcus 称,目前已看不到一条有资金支持且能够改变现状的路径,继续消耗财库资金并不合理,因此提出逐步关闭 Balancer,并不会牵头制定继续运营方案。Balancer 代码将继续保持开源,其他团队可 fork 并继续开发。相关提案已提交治理论坛,最终仍需由持币者决定。此外,据提案显示,财库将以实物形式按比例分配给 BAL 持有者,当前估值至少 900 万美元。BIP-919 回购将被取消,BIP-687 被取代。贡献者通知期至 2026 年 10 月 31 日,资金池于 10 月 30 日转为仅可提取。第一轮分配于 2027 年 5 月底开启,持有者销毁 BAL 获得国库份额;第二轮为第一轮赎回地址的空投,在截止后两个月内进行;六个月后进行最终清算。Snapshot 投票定于 9 月 25 日至 29 日。
据加密记者 Eleanor Terrett 披露,8 个银行业贸易团体表示,新版《CLARITY Act》加入的存款外流“熔断机制”并非有效保障措施,因为该机制只有在大规模存款外流已经发生后才会启动。这些团体在致参议院领导人的信中呼吁进一步收紧稳定币奖励相关条款,堵住可能允许稳定币余额获得类似利息支付的漏洞。
据 Bitcoin News 监测,其最新通讯回顾了过去八周比特币用户日常依赖项目遭遇的多起安全事件,并聚焦 Liquid Network 最新发生的重大漏洞利用事件。
据 Cointelegraph 报道,欧盟《网络弹性法案》(CRA)于近日正式生效,要求加密货币硬件及软件钱包提供商在发现严重安全漏洞或遭受主动利用的漏洞后,须在 24 小时内提交早期预警,72 小时内提交完整通知,并在修复措施落地后 14 天内提交最终报告。该法案适用于所有在欧盟市场销售的"含数字元素产品"。 违规企业将面临最高 1500 万欧元(约 1730 万美元)或全球年营业额 2.5% 的行政罚款,以较高者为准;提供虚假或误导性信息则另处最高 500 万欧元罚款。此前,Trezor 和 BitBox 均已披露用户数据泄露事件,并警告用户警惕伪装成安全通知的钓鱼邮件。
欧盟《网络韧性法案》已生效,加密货币软硬件钱包提供商发现产品遭积极利用的漏洞或严重安全漏洞后,须在 24 小时内提交初步预警,并在 72 小时内提交完整通知。制造商在纠正或缓解措施可用后 14 天内须提交最终报告;严重事件须在一个月内报告。违反相关规定的企业最高可被处以 1500 万欧元罚款或全球年营业额 2.5%的罚款,以较高者为准;提供错误、不完整或误导性信息最高罚款 500 万欧元。(Cointelegraph)
据 Cointelegraph 报道,跨链流动性协议 Symbiosis 宣布已从其比特币桥接漏洞中追回 15 枚 BTC(约 110 万美元),并存入团队控制的多签钱包。此次漏洞发生于上周五,攻击者利用协议漏洞铸造 461 亿枚无抵押代币,实际获利 4.3 枚 WBTC(约 33.6 万美元)。 Symbiosis 此前曾向攻击者提供 20% 白帽赏金要求归还资产,但截止日期已过、攻击者未予回应。目前协议已转而向任何能提供线索协助追回资产的人士提供 20% 赏金,同时承诺将公布对受影响流动性提供者的赔偿方案,受影响的比特币桥接功能仍处于暂停状态。
交易员 loshmi 表示,其于 9 月 13 日平仓全部仓位,在 30 天公开交易中实现 32.74 万美元已实现利润。他称,一个多月前在 STONK 市值约 100 万美元时开始买入,并在价格下跌时持续加仓。Stonkfun 是一个于 8 月 3 日上线的 Solana 代币发行平台,允许创建者将新代币与代币化股票配对。STONK 为该平台原生代币。loshmi 披露,其投资组合曾从 5000 美元升至超过 2.5 万美元,后回落至 4000 美元;期间还因遭黑客攻击损失超过 6000 美元。其称此次平仓原因为近期市场交易竞争加剧带来的疲劳。(Bitcoin.com News)
据 Forbes 报道,美国国会正持续讨论设立"AI 终止开关"联邦法案,但 AI 科学家 Lance Eliot 警告该法案存在潜在"反噬效应"。技术层面,分布式 AI 系统难以被单一开关有效关闭;法律层面,启动权限与定义边界尚存争议;国际层面,该举措或阻碍他国采用美国 AI 技术并引发对等报复;国内层面,对关键基础设施 AI 的强制关停可能造成大规模社会混乱,同时为黑客提供新的攻击入口。此外,高级 AI 系统甚至可能绕过终止开关本身,令该法案的实际效果存疑。
GoPlus 中文社区发布安全警报称,9 月 12 日,一个新启用的外部账户地址向 Ampleforth 发起恶意治理提案。该提案以“为 SPOT 生态分析工具申请已完成工作资助”为名,试图将金库中的 250 万 USDC 转至提案者本人,金额几乎占金库全部流动资金。
链上安全平台 Blockaid 发现,跨链协议 Symbiosis 的比特币桥存在漏洞,攻击者向新建外部拥有账户铸造约 2^62 枚 syBTC,按 8 位小数计算面值约 461 亿美元,并在 Ethereum 的 Uniswap V4 卖出约 4.39 枚 WBTC,已实现套现约 33.6 万美元。Symbiosis 表示,攻击发生于 9 月 11 日 4 时 28 分左右,团队已暂停 BTC 路由,其他路由仍可运行且未受影响。团队已追回约 15 枚比特币,并将其存入由团队控制的多签钱包,同时向攻击者提供资金 20%的白帽赏金,截止时间为 9 月 13 日。近几周内,Liquid Network、Nomic 与 Symbiosis 均出现通过铸造无真实资产支持代币扩大供应的安全事件。截至 9 月 13 日,Symbiosis 尚未公开 BridgeV2 技术复盘、最终损失金额或攻击者是否接受赏金的确认。(Bitcoin.com News)
跨链协议 Chainflip 发文披露,昨日发生一起针对 Tron USDT 的攻击事件,目前确认有 736,442.17 枚 USDT 通过 6 笔未经授权的支付被盗,另有 115,654.41 枚 USDT 的用户兑换因支付失败仍留在金库中,其他资金均未受影响。Chainflip 表示,攻击者利用 Tron 交易备忘录(memo)机制漏洞,在验证者已签名的交易上附加自定义 memo,使系统将同一笔存款识别为独立兑换并再次退款,最终导致资金被重复支付。攻击者在约 90 分钟内实施了 8 次操作,并逐步扩大金额。Chainflip 称已完成修复方案,并已向相关机构标记被盗资金以尝试追回,预计最早于周一恢复运行,并将负责弥补受影响用户的损失。
美国司法部诈骗中心打击部队在针对 Telegram 加密货币担保交易平台 Xinbi Guarantee 的行动中,单日限制处置约 5200 万美元涉诈加密货币,使累计金额达到约 9.38 亿美元。此前累计冻结、没收或追缴金额已超过 5.8 亿美元。美国财政部表示,Xinbi Guarantee 自 2022 年前后成立以来处理交易额超过 240 亿美元,涉及数字资产及法定货币,主要服务东南亚交易。朝鲜黑客及受制裁实体据称曾使用该平台,包括 Jin Bei Group 及 Prince Group 旗下实体。美国联邦法院于 9 月 7 日批准查封 Xinbi Guarantee 运营的 Telegram 频道,执法部门同时查扣两个合计约 1200 万美元的支付钱包,并申请冻结另外 47 个涉嫌用于洗钱或与涉诈服务商关联的加密货币钱包。美国财政部海外资产控制办公室(OFAC)于 9 月 9 日将 Xinbi Guarantee 及其两家支持公司 Safew Technology、Anwen Technology 列入制裁名单。美国司法部另派调查人员赴马达加斯加,协助当地执法部门打击 13 处由华人运营的诈骗园区,并处理超过 3200 台电子设备。(Bitcoin.com News)
Solana Mobile表示,其第三方营销邮件服务商Brevo发生安全事件,导致Solana Mobile的Brevo账户出现未授权访问。目前尚未发现通过该账户发送邮件,公司正在核查可能被访问的信息范围。
加密经纪平台 Cascade(原 Perennial)在 X 平台发文宣布,在运营约 5 年后正式停止运营。Cascade 表示,这是一个艰难的决定。用户可通过官方指定页面领取 Cascade CLS 及交易账户中的剩余资金,并提醒用户仅使用官方提供的领取入口。此前 7 月,Cascade CLS 金库疑似遭遇安全漏洞,造成约 130 万美元用户资金损失。
朝鲜正利用来自伊朗、黎巴嫩等第三国的远程 IT 人员渗透美国公司,以获取资金支持武器项目。相关人员通过面试后,职位通常由朝鲜人员接管。美国政府及多个外国机构 7 月发布警报指出,朝鲜 IT 人员寻求合同并将薪资汇回所属朝鲜机构,同时对企业构成内部威胁,涉及数据外泄、加密货币盗窃及敏感信息窃取。部分第三国 IT 人员通过 LinkedIn 被招募,其中一些人以“面试协助者”身份兼职,每月可获得 500 美元加密货币报酬。网络安全公司 CrowdStrike 数据显示,2025 年朝鲜国家关联黑客及威胁行为者造成的加密货币损失超过 20 亿美元,同比增加 51%。韩国央行估计,朝鲜 2025 年国内生产总值增长 3.5%。(Cointelegraph)
朝鲜利用来自伊朗和黎巴嫩的外籍技术人员通过“面试助理”模式渗透美国企业,涉及数据窃取与加密资产盗取。CrowdStrike 数据显示其去年导致逾 20 亿美元加密损失。
美国众议院筹款委员会定于 9 月 16 日对一系列数字资产税收立法进行审议,推动加密税收法案向众议院全体投票迈进。此次审议聚焦两个核心问题:矿工和质押者何时就新创建代币纳税,以及适用于股票的洗售规则是否应覆盖数字资产。两项关键法案为《矿业和质押税收明确法案》H.R. 9175 和《将现有税收反滥用规则适用于数字资产法案》H.R. 9172。前者规定矿工和质押者获得新代币时无需立即纳税,可等到代币实际出售时再按普通收入缴税;后者将洗售和推定销售规则扩展至活跃交易的数字资产,堵住加密交易者多年来利用的税收漏洞。
慢雾在X平台发文披露,Liquid Network 于 9 月 6 日遭 Rangeproof 验证缓存键碰撞漏洞攻击。攻击者在没有对应 BTC 转入(peg-in)的情况下,无抵押铸造约 3998.5 枚 L-BTC,随后在数分钟内通过 peg-out 兑换为比特币主网 BTC。事件发生后,约 3400 枚 BTC 已被返还至 Liquid 联邦挂钩钱包,但仍有约 598.5 枚 BTC 由攻击者控制。慢雾指出,漏洞根源在于 Elements 的 Rangeproof 验证缓存键在拼接多个可变长度字段时未加入长度前缀,导致不同参数组合可能生成相同缓存键。攻击者通过构造交易触发缓存碰撞,使节点命中“验证通过”的缓存结果,从而跳过 secp256k1_rangeproof_verify 及最小金额检查,最终接受未经真实资产支持的输出并完成 L-BTC 铸造。慢雾表示,已追踪比特币侧资金流并完成事件分析。
SlowMist 发出安全警报称,其已先行私下联系 ether.fi 团队披露相关问题。此次事件造成约 15.45 ETH 损失。根因在于 AtomicQueue.solve() 对调用者提供的 solver 缺乏访问控制,未校验 solver == msg.sender,也未进行签名、注册或同意验证。
据 SolanaFloor 监测,sunrise 警告用户不要与 Dominion_Market 发行的代币化白银资产 SILV 进行交互,此前一次攻击导致 Dominion 的金库钱包遭入侵,SILV 在事件发生后下跌 74%。