与该事件类型相关的快讯
硬件钱包厂商 Coldcard 发布新版固件,针对此前曝光的种子生成攻击问题进行修复。此次更新版本为 Mk4/Mk5 的 5.6.1 版本,以及 Q 系列的 1.5.1Q 版本。Coldcard 表示,自 7 月 31 日发布热修复以来,公司已持续进行三周安全审查,并再次向因种子生成攻击遭受重大资金损失的用户表示歉意。新版固件对钱包种子生成机制进行了强化。所有新生成种子均要求用户提供至少一种外部随机熵来源,包括:- 至少 65 次不可预测时间间隔的按键输入;- 50 次实体骰子投掷;- 128 次实体硬币抛掷。此外,新固件还增加了签名前的分阶段 PSBT 验证机制,加强 USB 通信和固件更新安全边界,改进 Delta Mode 隔离机制,修复活跃钱包备份问题,并优化随机数初始化、故障检测以及 SIGHASH 默认设置等多项安全功能。Coldcard 强调,固件升级无法修复此前受影响固件生成的钱包种子。如果用户的钱包种子属于受影响范围,应先升级设备、生成并验证新种子,然后转移资金。建议所有 Mk4、Mk5 和 Q 系列用户及时更新,并验证下载的固件签名,以确保固件来源安全。
据链上侦探 Specter 监测,某受害者声称因 Coldcard 遭黑客攻击,将资金从比特币转移至以太坊。但链上数据显示,73 枚 BTC(价值 460 万美元)两周前原本来自 Whirlpool 混币器,其中部分跨链至以太坊,随后通过钓鱼 Tornado Cash 界面存入。相关资金转移过程中使用了两个混币器。该人士还被发现出现在涉及私钥搜索和暴力破解的 Telegram 群组中。链上侦探 Specter 表示,该受害者可能是威胁行为者,其资金也可能是被另一名威胁行为者盗取。
网络安全公司 Malwarebytes 发现,多家虚假加密货币反洗钱(AML)检测网站冒充 AMLBot 等合法服务,诱导用户连接钱包并授权交易。正常 AML 检测只需提供钱包公开地址,无需连接钱包、批准权限或签署交易。这些网站会通过虚假进度提示和检测结果模拟服务流程,其中一个网站还要求用户充值少量资金支付所谓检测费用,随后无论是否完成真实检测,均显示“清洁、低风险”结果。连接钱包本身不会直接导致资产被盗,但会暴露地址及资产信息,便于诈骗者构造待用户批准的交易。Malwarebytes 表示,同类骗局使用相同设计和流程,仅更换名称与标识。已批准可疑代币权限的用户应撤销相关权限;输入助记词或私钥的用户应视钱包已遭入侵,并将资产转移至新钱包。(Decrypt)
据 Cointelegraph 报道,网络安全公司 Rapid7 披露一项名为“Operation Asterix”的加密货币钓鱼活动,攻击目标涉及约 88.5 万个电话号码,旨在诱导用户访问假冒的 Ledger、Trezor和 Exodus 等钱包应用或网站,以窃取助记词及加密资产。
网络安全公司 Rapid7 披露名为 Operation Asterix 的加密钓鱼行动,目标涉及多个国家约 88.5 万个手机号,并将受害者引导至虚假钱包服务网站。已有 5576 个手机号与币安用户账户匹配,并被列入攻击队列。攻击者通过冒充 Ledger、Trezor 和 Exodus 的虚假应用窃取助记词,同时使用伪造客服邮件及电话联系受害者。Rapid7 还发现,德国逾 31.6 万个手机号中有 43066 个与加密交易账户匹配,命中率约 13.6%。相关攻击还包括针对 Kraken 账户的批量手机号验证工具,调查发现 AI 工具在钓鱼行动中被大量使用。区块链安全公司 Hacken 数据显示,今年第一季度钓鱼攻击和社会工程诈骗造成 3.06 亿美元损失,占加密行业 4.82 亿美元总损失的大部分。(Cointelegraph)
据安全研究员 V12(@v12sec)披露,Rabby Wallet 浏览器插件存在一个静默签名提取漏洞,攻击者可通过恶意网站在用户无感知的情况下提取钱包签名,进而清空钱包资产。该漏洞触发条件极为有限:用户须同时满足连接至恶意网站、且手动将自动锁定计时器设置为 10 分钟两个条件,其他计时器设置均不受影响,移动端 App 亦不受波及。Rabby Wallet 官方表示,漏洞发现后已于 8 月 11 日发布修复更新,目前未检测到任何实际利用案例,建议用户尽快确认插件已更新至最新版本。
据链上分析师余烬(@EmberCN)监测,一与龙卷风协议(Tornado Cash)相关的黑客地址,于今日 ETH 强力反弹期间,在过去 5 小时内以均价 2,109 美元、耗资 3,853.5万 DAI/USDS,买入 18,273枚 ETH。 据悉,上述稳定币来源于该黑客 9 个月前从龙卷风协议收到的 17,124枚 ETH,彼时以约 3,308 美元均价悉数卖出换为稳定币持有,今日趁 ETH 大幅反弹之际重新建仓买回。
据链上分析师余烬监测,某黑客在过去 5 小时花费 3853.5 万枚 DAI/USDS 买入 1.8273 万枚 ETH,买入价格为 2109 美元。上述稳定币来自其 9 个月前从 Tornado Cash 收到的 1.7124 万枚 ETH,随后该黑客以约 3308 美元的均价卖出 ETH 并兑换为 DAI 和 USDS 持有,今日在 ETH 反弹期间重新买回 ETH。
BIP-110 支持者正讨论通过硬分叉将停滞的少数链挖矿算法从 SHA-256d 改为 BLAKE2b。分叉前的交易历史仍由两条链共享,若交易和签名规则一致,同一笔交易可能被复制到另一条链执行,形成回放攻击。BIP-110 的矿工支持率最高约为 2.53%,共识规则于 8 月 8 日生效后,少数链仅连续产出两个区块便停滞,Bitcoin 主链继续运行并扩大区块高度差。BIP-110 提案随后被标记为关闭,支持者转而讨论 BLAKE2b 工作量证明方案。Bitcoin Knots 计划加入新的签名哈希选项,但 RDTS 仍将保留与 Bitcoin Core 现有签名哈希类型的兼容性。普通交易可能继续在两条链上有效,用户需使用新选项,并依赖支持该功能的钱包或硬件签名固件实现资产分离。Luke Dashjr 于 8 月 18 日表示,Bitcoin 应承担回放保护责任,并将其称为“Spamcoin”。若 BLAKE2b 分叉约于 9 月 1 日推进,交易所、钱包及持有者需区分可跨链交易与链专属交易。(Bitcoin.com News)
在 OpenAI 与 Anthropic 的 AI 竞争加剧之际,OpenAI 正通过提升安全标准和调整产品策略,试图缩小与竞争对手 Anthropic 之间的差距。OpenAI 近期宣布将“暂时放缓模型扩展速度”,并投入更多资源加强 AI 安全防护措施。此前,OpenAI 在测试过程中发现其 AI 系统出现异常行为,引发公司对模型安全、网络攻击风险以及自主能力控制的进一步关注。此次安全策略调整被认为也是 OpenAI 应对 Anthropic 快速崛起的一部分。过去,Anthropic 凭借 Claude 系列模型,尤其是在企业应用和 AI 编程领域取得快速增长,营收增速超过 OpenAI。市场数据显示,Anthropic 近期年度化收入规模快速提升,并在部分指标上领先 OpenAI。(The Information)
KITE 基金会通报代币安全事件处置进展,已在以太坊主网部署新的 KITE ERC-20 合约,代币总供应量保持不变,旧 KITE 将按 1:1 比例迁移至新合约,已确认由攻击者控制的地址将被排除,不会获得新代币。迁移快照基于以太坊主网区块高度 25,692,498。普通自托管钱包用户将直接收到新代币,无需进行兑换或授权;交易所用户则由交易所与 KITE 团队协调迁移。跨链通道将在迁移及验证完成前继续暂停。此前 KITE 于 8 月 6 日发现异常转账并确认遭遇黑客攻击,团队表示此次事件未造成用户或项目方资产损失,目前影响已得到控制。
Bybit 今日发布 2026 上半年风险与安全报告。在经历 2025 年 2 月安全事件后,Bybit 全面升级安全架构,向更早检测、更快响应及持续适应的新型防御模式转型。报告核心要点如下:用户资金保护: 上半年拦截超 3 万笔可疑提款,保护近 2 万名用户免受超 7 亿美元潜在损失。平均初审时间仅 4.7 分钟(95% 在 10 分钟内完成)。100% 链上监控: 监控覆盖所有业务相关链上活动(含上所代币、生态合约及冷热钱包)。上半年处置 10 起上所代币项目安全事件且平台零损失;其中 8 起响应速度快于其他主流交易所,2 起先于项目方发现攻击。此外,识别约 2.12 亿美元潜在欺诈链上资金并拉黑超 1 万个恶意地址。AI 驱动安全运营: 处理超 10 万条安全警报。AI 辅助审计发现高危漏洞效率达人工的 3-5 倍;自动化红队平台将资产发现到初测时间缩短至 24 小时内(传统人工需数周),安全评估到测试的周期从两周缩短至两小时。追责与挽损: 联合执法部门及区块链情报公司追踪被盗资产,并已对朝鲜及 Lazarus Group(拉撒路组织)采取法律行动,以追究责任并追回资产。Bybit 集团风控与安全负责人 David Zong 表示:“网络安全军备竞赛已进入‘分钟级’时代。利用 AI 强化风控能力并确保 AI 系统自身安全是我们的首要任务,但关键安全决策仍以人工判断为核心。”
Maya Protocol 创始人 AaluxxMyth 披露该协议遭遇攻击,约 20枚 BTC(约 140 万美元)及其他资产(约 30 万美元)被盗。团队已暂停全球业务以控制损失,正在修复漏洞以恢复交易。大部分损失来自极端滑点导致的套利和池费,团队正与相关方沟通,并计划通过 Aztec Chain 投资等方式补回资金。若 20枚 BTC 归还池中,CACAO 代币价格将恢复至 0.115 美元。团队同时希望攻击者接受漏洞赏金并归还资金。
一个于 2012 年创建的比特币钱包在沉寂 14 年后转移 212 枚比特币,按转移时价格计算价值 1372 万美元。该钱包地址创建于 2012 年 8 月 10 日。 这批比特币最初价值 2346 美元,单枚价格为 11.07 美元;按文中价格 64761 美元计算,若全部出售,持有者可实现 584725%的收益。钱包所有者身份仍未知。 212 枚比特币已从旧版 P2PKH 钱包转入未标记的 Bech32 钱包,并分多批到账后集中存放。Coldcard 漏洞导致近 2000 枚比特币被盗,可能促使部分长期持有者转移资产,但该地址未被关联至已知实体。(Bitcoin.com News)
点对点加密货币交易平台 NoOnes 发文表示,平台运营超过三年后将开始逐步关停业务。官方称,此前持续寻求解决并解除针对 NoOnes 的制裁措施,但最终未能成功。相关制裁导致平台失去关键合作伙伴,区块链监测机构也将与 NoOnes 相关的交易标记为高风险,使平台继续正常运营变得越来越困难。 根据安排,业务收缩已于 8 月 17 日启动,P2P 市场将于 8 月 21 日 23:59 UTC 关闭。Swap、NoOnes Visa、法币出金、礼品卡商店和比特币闪电网络等服务也将陆续停止。此后,平台将仅支持提现,用户仍可登录、查看余额并提取剩余资产。官方建议用户尽快完成资产提现,最迟不晚于 8 月 23 日。 此前,NoOnes 于 2025 年 1 月 26 日透露,平台当月早些时候遭遇重大安全漏洞,导致约 800 万美元加密资产损失。首席执行官 Ray Youssef 在链上侦探 ZachXBT 于其 Telegram 频道披露相关黑客攻击后,证实了这一消息。
币安安全团队近日独立发现一个针对某项目去中心化自治组织的恶意治理提案,该提案可能使约 120 万美元国库代币面临风险。币安在提案执行前不到 48 小时通知项目方投票反对,并协调相关中心化交易所暂停受影响代币充值,以降低潜在资金转移风险。最终,该恶意提案被否决,攻击未被执行,未造成资金损失。
Decred 官方 X 账号(@decredproject)发布安全通知,Decred(DCR)网络发现一处安全漏洞,补丁修复将于美国东部时间 8 月 18 日上午发布。出于安全考虑,官方建议用户在完成升级前暂停投票和挖矿操作,补丁发布后将第一时间在官方 X 账号同步公告。
据 Decrypt 报道,网络安全公司 Bitdefender 发出警告,伪装成电影《奥德赛》高清盗版资源的恶意软件已在影片上映后数日内迅速扩散。这些文件以 WEBRip、蓝光等命名格式伪装成正常种子文件,实为 Windows 可执行程序,运行后将自动安装 Lumma Stealer 信息窃取木马。 Lumma Stealer 可窃取浏览器密码、支付信息、自动填充数据、远程桌面凭证及加密货币钱包,并可盗取身份验证 Cookie,即便目标账户开启了双重验证(MFA)亦无法幸免。攻击者还刻意将恶意文件图标伪装成 VLC 播放器样式,利用 Windows 默认隐藏扩展名的特性迷惑用户。
据链上分析师 Onchain Lens(@OnchainLens)监测,Pando Rings 漏洞利用者在沉寂两个月后再度活跃,通过 CoW Protocol 将300 万枚 DAI 兑换为约 1,570枚 ETH(价值约 300 万美元),随后通过八笔交易将其中 800枚 ETH(约 152 万美元)转入混币器 Tornado Cash,疑似进行资金清洗。 Pando Rings 曾于 2022年 11 月遭遇预言机操纵攻击,损失约 2,000 万美元。
Bitcoin News 在 X 平台发文表示,BitBox 披露两项严重硬件钱包漏洞,并称目前没有证据表明这些漏洞曾被利用或导致用户资金被盗。所有已披露问题均已在固件 v9.26.5 中修复,BitBox 敦促所有用户立即更新。内部安全审计发现了两项严重漏洞,以及此前已修复的一项引导加载程序漏洞的新细节。其中一项影响 BitBox Multi 设备的漏洞可能允许恶意主机执行任意代码,并向尚未完成设置的设备安装恶意固件。Silent Payments 中的另一项漏洞可能允许攻击者利用恶意主机设备将资金重定向至非预期地址,导致比特币被锁定,并可能实施勒索攻击。BitBox 还披露,此前已修复的引导加载程序漏洞可能允许攻击者诱导用户安装可窃取资金的恶意固件。