GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

与该事件类型相关的快讯

Core Lightning警告用户升级,未升级者应将节点下线

Bitcoin News 在 X 平台发文表示,Core Lightning 开发者在过去 10 天收到大量由 AI 生成的 CVE 报告,并已验证存在需要修复的漏洞。目前团队已升级响应,将发布签名二进制文件,并对漏洞细节实施为期两周的保密。Core Lightning 强烈敦促所有用户在此期间升级;未升级的用户应将节点下线。包括 26.04 在内的此前版本将不再获得支持。

6个沉睡超10年的比特币钱包10天内转移553.59枚,价值4015万美元

Galaxy Research 跟踪发现,6 个自 2011 年、2012 年及 2014 年起长期未活动的比特币钱包,于 8 月 16 日至 26 日转移合计 553.59 枚比特币,按转移时价格计算价值 4015 万美元。其中两个钱包带有与 Noah Doe 纽约诉讼相关的“Salomon Client Dusted”标签。其中一笔转移涉及 40 枚比特币,钱包自 2012 年 5 月 28 日起沉睡,资金于 8 月 26 日转入德国加密货币托管银行 Boerse Stuttgart Digital。按约 5 美元成本计算,该笔资金涨幅约 1535911%。其余转移包括 212 枚、150 枚及 132.31 枚比特币,分别来自 2012 年、2014 年和 2011 年长期未活动的钱包。Noah Doe 诉讼涉及申请认定纽约州 39069 个沉睡比特币地址为遗失财产,另有部分长期持币地址在 7 月 Coldcard 硬件钱包漏洞事件后转移资金。(Decrypt)

Coldcard事件后BitBox信用卡支付销量约增至10倍,Trezor与OneKey销量上升

硬件钱包厂商 BitBox 表示,8 月信用卡支付销量较此前数周基线约增长 10 倍,增量主要来自北美;Trezor 和 OneKey 也确认同期销量上升,但均未披露具体数据。Trezor、BitBox 和 OneKey 均重新审查了助记词生成、随机数生成器、熵及固件验证流程。Trezor 计划开展核心固件功能渗透测试,并公开相关安全审计报告;OneKey 将加强安全关键代码路径和交易签名流程审查。Ledger CTO Charles Guillemet 表示,AI 辅助攻击使补丁发布、漏洞披露和用户教育需要加快。Blockstream Jade 已发布包含多项修复的固件更新,并建议用户同步更新应用、操作系统、设备、路由器及家用电器。(Bitcoin.com News)

NES持仓虚增至5000万美元,Cosmos EVM漏洞攻击者实际获利约6万美元

Bubblepmaps 在 X 平台发文表示,针对 Cosmos EVM 模块安全漏洞的攻击调查显示,主攻击者 (0x9AE7) 购入 25 万美元 NES 并跨链至 Nesa Chain,利用余额漏洞将持仓膨胀至原来的 200 倍,随后将价值约 5000 万美元的 NES 跨链回以太坊。该攻击钱包初始资金来自门罗币。攻击者通过多个钱包在 DEX 将 NES 兑换为 ETH 并存入中心化交易所。由于流动性迅速撤出,大部分兑换遭受极端滑点,攻击者最终仅以 31.5 万美元卖出,扣除成本后实际获利约 6 万美元。

Kraken 称遭“尘埃攻击”,部分客户账户被暂时锁定

据彭博社报道,数字资产交易所 Kraken 表示,部分客户账户因收到来自与受制裁交易所 HTX 相关钱包的小额加密货币转账而被暂时锁定。Kraken 将此类转账称为“尘埃攻击”,即通过发送少量非自愿转账来干扰或操纵其他加密货币用户。本次事件中,Kraken 认为攻击目的可能是通过扩散受制裁资金触发平台合规审查。

Grayscale推出Zcash ETF,关键隐私漏洞修复后登陆NYSE Arca

数字资产管理公司 Grayscale 旗下 Zcash ETF 于周二在 NYSE Arca 开始交易,股票代码为 ZCSH。该产品是全球首个提供 Zcash 现货敞口的交易所交易产品,投资者可通过证券账户跟踪 ZEC 价格,无需直接购买或存储代币。ZCSH 前身为 Grayscale Zcash Trust,于 2017 年 10 月以私募形式设立。Grayscale 于 2025 年 11 月向美国证券交易委员会提交申请,将该信托转换为 ETF,股东持有跟踪基金 ZEC 持仓价值的份额,而非直接持有 ZEC。今年 5 月,安全研究员 Taylor Hornby 借助 Anthropic 的 Claude Opus 4.8 发现 Zcash Orchard 屏蔽池一项存在 4 年的漏洞,该漏洞可能导致攻击者铸造伪造 ZEC。开发者于 6 月 1 日部署紧急补丁,但由于隐私机制,无法通过密码学手段确认漏洞是否已被利用。Zcash 于 7 月启用 Ironwood 升级,以新的屏蔽池取代 Orchard,并加入会计规则,限制退出旧屏蔽池的 ZEC 数量不得超过进入数量。Grayscale 表示将关注 Ironwood 升级的采用、网络安全、交易所支持及隐私资产监管情况。(Decrypt)

Galaxy:Coldcard 黑客事件被盗 1789 枚比特币,87% 资金尚未转移

据 Cointelegraph 报道,Galaxy Research 最新统计显示,Coldcard 黑客事件涉及 8,865 个地址,共计 1,789.28 枚比特币被盗,按被盗时价格计算价值约 1.147 亿美元。其中 1,561 枚比特币,即约 87.3% 的被盗资金尚未被转移,仍停留在攻击者控制的归集或持有地址中。

约2077.97枚DCR因漏洞被增发,Decred决定不回滚

L1 区块链 Decred 表示,8 月 16 日至 17 日期间,其主网通胀漏洞被利用,共生成约 2077.97 枚 DCR。该漏洞自 2016 年 2 月主网上线起即存在于共识代码中,源于常规交易树与权益交易树交互时的边缘情况处理不当,允许双重花费输入。该漏洞于 8 月 12 日通过赏金计划提交,但在修复前被利用。Decred 已决定不回滚,以减少对用户的影响。此次增发的约 2000 枚 DCR 不影响 2100 万枚硬顶,且远低于历史因漏投等原因少发的补贴,后者超过 21.5 万枚。目前,团队已开发额外的双重花费监控服务,并计划改进紧急升级信号机制。

Kylie Jenner X 账户疑遭入侵推广同名 Meme 币,市值冲高后回落 68%

据 BeInCrypto 报道,Kylie Jenner 的 X 账户疑似遭入侵,攻击者曾发布 Solana 链上 Meme 币 kylie 的代币代码及 Pump.fun 页面链接,相关帖文随后被删除。该代币市值一度升至约 119 万美元,此后回落约 68%;截至发稿时市值约 37.85 万美元

Term Labs 攻击者向 Tornado Cash 存入 300 枚 ETH,价值约 74.1 万美元

据 PeckShield 监测,Term Labs 攻击者地址向 Tornado Cash 存入 300 枚 ETH,价值约 74.1 万美元。

Cosmos Labs:Cosmos EVM 模块发生安全事件,其安全与工程团队正在处理

Cosmos Labs 表示,Cosmos EVM 模块正在发生安全事件,并已影响相关用户。其安全与工程团队正在处理,并已建议与其取得联系的 Cosmos EVM 链要求验证者暂停链运行。Cosmos Labs 暂未披露漏洞细节、受影响链及具体损失,表示将在事件解决后发布事故报告。

ZachXBT:BitcoinIRA 与 iTrustCapital 疑似今年发生数据泄露且尚未公开披露

据 ZachXBT 发文,其审查相关证据后表示,美国两家投资平台 BitcoinIRA 与 iTrustCapital 疑似于今年发生数据泄露,但目前似乎均未公开披露相关事件。泄露信息据称包括用户个人资料、投资组合持仓、银行信息、托管机构信息及验证状态等。ZachXBT 表示,2026 年 6 月,一名攻击者曾利用相关数据库信息针对一名 BitcoinIRA 用户实施攻击,并盗走超过 120 万美元资产。

TAC 因 Cosmos EVM 预编译层漏洞遭攻击,约 29.86 亿枚 TAC 被转移

TAC 发推表示,8 月 22 日,一名攻击者利用 Cosmos EVM 预编译层漏洞,从 TAC 网络上的单一账户转移 2,985,651,403 枚 TAC。项目方随后在区块高度 24,671,475 暂停网络,以阻止攻击继续。

Coldcard漏洞事件造成1789.28枚BTC损失,8865个地址受影响

据 Galaxy 研究主管监测,Coldcard 漏洞事件涉及 8865 个地址,共损失 1789.28 枚 BTC,盗窃时价值 1.147 亿美元,目前价值 1.388 亿美元。按地址统计,单个地址损失中位数为 0.00152 枚 BTC,平均值为 0.20184 枚 BTC;地址休眠时长中位数为 3.2 年,平均值为 3.6 年。在 221 份受害者报告中,损失中位数为 1.04272 枚 BTC,平均值为 3.57792 枚 BTC;休眠时长中位数为 3.25 年,平均值为 2.99 年。受害者报告的损失为 790.72 枚 BTC,占总损失的 44.2%。若纳入中等置信度损失,且相关损失尚未确认,总损失将达到 1824 枚 BTC,按损失发生时价格计算价值 1.4 亿美元。

超4000万美元加密货币上周在3起事件中被盗,每名受害者损失均达千万美元级

据链上侦探 Specter 监测,上周 3 起独立事件涉及超过 4000 万美元被盗加密货币,每名受害者损失均达千万美元级。Specter 表示,上周大量资金进入市场,社交工程、钓鱼链接和钱包盗取骗局也持续存在。Specter 提醒,加密货币并非买入资产后即可不加关注的行业,资产安全是投资的一部分,应及时关注最新攻击事件、钱包漏洞利用和钓鱼活动;若不活跃于加密推特或安全论坛,至少应关注一个持续发布安全更新的可靠来源。

D2 Finance就Tori Finance补足45.4万USDC损失提出五项质疑

衍生品策略协议 D2 Finance 针对 Tori Finance 在 Term Finance 事件后补足缺口的操作提出五项公开质疑,内容包括:为何提前铸造 25.05 万枚 trUSD,而非直接使用现有 USDC 储备;铸造所用抵押品的来源;另一半资金来自 Kraken 热钱包;透明度页面显示缓冲区间仅约 1.76 万美元,即约 3 个基点,远低于事件影响规模;以及 Delta Neutrality 验证、高收益货币市场头寸和对冲方式等问题。此前,Term Finance 治理漏洞事件导致 RockawayX Tori USDC Vault 受到影响,损失约 45.4 万枚 USDC。RockawayX 和 Tori Finance 随后表示,该笔损失已由双方完全覆盖。

Besu修复5项安全漏洞,版本26.7.1已于7月27日发布

以太坊客户端 Besu 已在 7 月 27 日发布的 26.7.1 版本中修复区块链安全公司 CertiK 发现的 5 项安全漏洞,并于 8 月 14 日发布 4 份详细安全公告。漏洞细节延后披露,以便节点运营者完成升级部署。CertiK 安全工程总监兼高级审计合伙人 Jialiang Chang 表示,补丁先行、细节后置的安排提供了 18 天缓冲期,节点运营者可识别受影响部署、测试新版本,并协调验证者或联盟参与方完成升级。相关漏洞涉及区块广播处理、未来高度共识提案缓存、WebSocket 订阅限制及 JSON-RPC 过滤器创建。若未修复,攻击者可能耗尽节点内存或线程资源,影响节点可用性及共识处理。CertiK 通过 Chain Scan 方法,在私有多节点测试网络中对点对点、HTTP RPC、WebSocket RPC 及共识接口进行对抗性测试,并向 Besu 团队提供可复现测试工具。CertiK 正在更新 Chain Scan,以扩大对公链网络的全天候多节点测试。(Bitcoin.com News)

Peter Schiff:人工智能对比特币并非利好,反而是一种威胁

著名黄金多头、经济学家 Peter Schiff 在社交媒体发文,驳斥比特币支持者将人工智能(AI)与比特币捆绑炒作的策略,直言 AI 对比特币构成威胁而非利好。 Schiff 指出,AI 与比特币在投机资本、电力及数据中心资源上存在直接竞争。更关键的是,AI 可能发现比特币代码、加密算法、钱包或网络中人类尚未察觉的漏洞,动摇其安全性与稀缺性根基。

Term Labs:Term Meta Vault 已关闭,DAO 治理角色已被撤销

Term Labs 发文更新漏洞事件进展。目前所有 Term Meta Vault 已关闭,DAO 治理角色已被撤销。此关闭不可逆,永久禁止进一步存款,但提款仍开放。本次事件涉及 Term Vault 治理。底层 Term 协议及其直接借贷市场尚未受到影响,团队正在继续核实影响范围。若仍存在资金缺口,团队将寻找解决途径。 此前消息,据 CertiK 监测,Term Finance 于昨日遭遇治理攻击,损失约 850 万美元。

SafePal更新安全事件进展:启动反钓鱼行动,将委托第三方机构审查订单系统

加密钱包项目 SafePal 发布安全事件后续进展,表示正在持续追踪钓鱼网站和冒充账号,并计划引入专业反钓鱼安全公司,加快恶意信息下架处理,以保护用户资产安全。SafePal 表示,目前正在 4 家专业反钓鱼安全公司中进行最终筛选,选定合作伙伴后将进一步提升对仿冒网站、诈骗账号等威胁的处理效率。团队也在持续监测受影响数据是否被出售或公开,包括暗网论坛和交易市场等渠道。一旦发现相关数据泄露迹象,受影响用户将第一时间收到风险提醒。在安全审计方面,SafePal 称正在 3 家成熟的独立安全机构中进行最终选择,将对订单系统展开全面安全审查。同时,团队正在重新评估订单及物流流程,以减少系统初始阶段需要存储的数据规模,从源头降低潜在风险。针对受影响用户,SafePal 表示将继续通过官方支持渠道提供一对一协助,并持续更新诈骗防护页面,提供事件进展、常见问题解答以及诈骗案例分析。SafePal 再次提醒用户:官方永远不会要求用户提供助记词(Seed Phrase)。用户不要向任何人透露助记词,不要扫描未知二维码或点击可疑链接,并应通过官方渠道验证信息来源。