与该事件类型相关的快讯
据 Ai 姨 监测,Lazarus Group 于约 2 小时前将 262.2 枚比特币(BTC) 转移至新地址,价值约 1664 万美元,相关转移或用于后续资金清洗。当前该组织在链上仍持有超过 7306 万美元 的资产,主要包括 比特币(BTC)、泰达币(USDT) 和 以太坊(ETH)。
据 Harmony 监测,Harmony 表示正在推进回滚方案,并已与验证者及交易所就具体路径达成一致。铸造漏洞修复已激活,完整的攻击者钱包列表将很快公布。此前,Harmony 网络异常铸造的 ONE 代币数量已超过 3 万亿枚,涉及 6 个异常区块。
Bitwise 首席投资官 Matt Hougan 在接受 彭博采访时表示,比特币价格近期未对 Coldcard 安全事件、Strategy 抛售以及《CLARITY 法案》进展不及预期等负面消息作出明显反应,这可能意味着比特币已接近或达到本轮熊市底部。
据 Lookonchain 披露,鲸鱼地址 “TLBL” 再次发生重大资产安全事件,累计损失已超过 5,000 万美元。其中,该地址曾于 两年前因钓鱼攻击损失约 2,400 万美元;而在最新事件中,其疑似因私钥泄露导致 3 个钱包内超过 2,600 万美元资产被全部转出。此次事件再度引发市场对高净值链上地址安全管理风险的关注。
据 The Defiant 报道,Boltz 宣布,其原始创始人已全部退出,一支匿名的“资深比特币人士”团队将接手暂停中的比特币 Swap 服务。新团队将提供资金与工程支持,以修复漏洞并推动服务尽快恢复。
据链上侦探 Specter 监测,攻击者将包括 WBTC、cbBTC、LDO、USDS 和 CRV 在内的全部资产兑换为 DAI 和 ETH。同一钱包曾于 2023 年 9 月因恶意代币授权被盗取 2423 万美元,攻击者最终返还被盗资金约 90%。攻击者地址为 0x8fEB...F95Ae。
Coldcard 硬件钱包固件漏洞遭利用后,约 2100 枚比特币被盗,损失接近 1.3 亿美元。链上数据显示,事件前后数日长期持有者钱包转出约 23.3 万枚比特币,价值约 150 亿美元。 Casa 首席执行官 Nick Neuman 表示,部分转出资金来自 Coldcard 用户迁移至多签钱包,也有 Ledger 和 Trezor 用户在事件后采取相同措施。同期约 2.2 万枚比特币转入交易所。 Coinkite 已要求使用 4.0.1 至 4.1.9 版本固件生成助记词的用户,将相关钱包视为已被攻破,并立即迁移至新助记词。上述版本覆盖 2021 年 3 月至 2026 年 7 月。(Decrypt)
以色列网络安全公司 A Security 披露,研究人员使用公开可用的 AI 模型,仅通过不到 20 条提示词,在 24 小时内发现视频会议平台 Zoom 批注工具漏洞并构建可运行的攻击程序。 相关漏洞编号为 CVE-2026-53413、CVE-2026-53414 和 CVE-2026-53415,攻击者无需受害者操作或可见提示,即可加入或主持会议,攻击任意参会者并接管其设备。 该攻击已在 Zoom 的 Windows、macOS、Linux、Android 和 iOS 应用中测试。攻击者接管设备后可窃取个人数据、开启麦克风或摄像头,或安装其他恶意软件。 A Security 于 6 月 10 日向 Zoom 报告首个漏洞,Zoom 于 6 月 22 日至 7 月 20 日陆续修复。由于端到端加密会议中的服务器端防护无法过滤恶意消息,用户仍需更新至最新版本。(Decrypt)
Bitcoin News 在 X 平台发文表示,Xapo Bank 用户反映,该应用开始要求用户提供位置数据才能进行交易。据称,一名用户被告知必须分享 GPS 坐标才能访问其资金。Xapo Bank 表示,将把位置信息与其他数据交叉核对,以确认账户持有人掌控账户。@ToneVays 警告称,位置要求可能成为受监管支付应用的标准;Casa 首席执行官@Nneuman 则表示,该措施可能旨在应对大量社会工程攻击,而非传统 KYC。
Harmony 官方 X 账号发文,Harmony 公链近期遭遇黑客攻击,攻击者通过漏洞恶意铸造代币并分散转移至 409 个钱包,涉及转账笔数达 10,288 笔。Harmony 团队已就数百笔可疑存款交易向交易所合作伙伴发出警报,相关交易所迅速冻结了黑客钱包。事件发生约 4 小时内,紧急补丁已发布,目前 53% 的验证节点已完成升级。团队表示,链回滚是目前最受认可的修复方案,将于数小时内公布进一步处置计划。
据 Cointelegraph 报道,比特币政策研究所(BPI)联合 Anchorage Digital、BitGo、Bitwise、Blockstream、Kraken、Ledger、MARA、Trezor 等多家加密机构,发布公开信敦促各大前沿 AI 实验室为比特币及开源软件开发者建立或扩展可信访问计划。 信中指出,Bitcoin Core 等开源维护者目前缺乏对 AI 实验室网络安全程序的访问渠道,被迫依赖能力较弱的开源模型,而比特币网络当前保护着逾 1 万亿美元资产,任何开源基础设施漏洞均可能危及用户毕生积蓄。BPI 同时披露,已收到多份报告显示包括潜在境外势力在内的复杂攻击者正借助先进 AI 能力持续发动攻击。
据官方消息,Harmony 表示,因发生安全事件,已暂停跨链桥服务。此前消息,Harmony 遭遇攻击,攻击者利用空区块漏洞未经授权铸造约 40 亿枚 ONE,占当前供应量约 26%。
连接 XRP Ledger 与 Coreum 的跨链桥于 8 月 9 日遭遇攻击,攻击者通过验证逻辑漏洞窃取约 19.99 万枚 XRP,导致桥接资产余额从约 20.04 万枚 XRP 降至 493.5 枚 XRP。此次攻击未涉及私钥泄露,也未针对 XRP Ledger 协议本身。攻击者伪造存款操作,使桥接系统将其识别为真实存款,并触发另一端桥接钱包向其发送真实 XRP。链上数据显示,攻击者在 97 分钟内通过 94 笔多签授权交易完成资金转移。这些交易需获得 28 个中继节点密钥中的 17 个签名,攻击者因此绕过了桥接系统的验证机制。截至 8 月 11 日,Coreum 跨链桥仍处于暂停状态,Coreum 开发基金会尚未发布正式事件报告。XRP 主网及用户私钥安全未受到影响。
Sui 区块链开发公司 Mysten Labs 联合创始人兼首席密码学家 Kostas Chalkias 表示,他已租赁一处秘密地点的专用工厂,计划规模化生产面向 Sui 的量子安全硬件钱包卡。项目目标是将单张量子卡密钥成本控制在 10 美元以内,NFC 量子签名耗时 1 至 2 秒。 Chalkias 表示,该项目由其利用工作之外的个人时间推进,并可能为无力购买的用户资助卡片。该计划部分缘于近期 Coldcard 硬件钱包事件,但该漏洞并非量子攻击。 Coldcard 制造商 Coinkite 披露,Coldcard 一项可追溯至 2021 年更新的固件漏洞绕过硬件随机数芯片,使用与设备序列号等相关的可预测软件流程生成密钥。攻击者自 7 月 30 日起转移资金,损失升至约 2055 枚 BTC,涉及 7700 多个地址,价值接近 1.3 亿美元。 在协议层面,Sui 计划加入美国国家标准与技术研究院(NIST)批准的两种抗量子签名方案,分别面向日常账户和高价值 Move 金库。现有账户可基于原恢复短语轮换至量子安全密钥,无需迁移至新钱包。(Bitcoin.com News)
Bitcoin News 在 X 平台发文表示,@KLoaec 发布的一项新技术分析显示,部分存在漏洞的 COLDCARD Mk3 钱包可能仅由约 450 万种随机数生成器起始状态生成,在单张 RTX 4090 显卡上约 3 秒即可搜索完这些可能性。即使考虑每个钱包生成方式存在的额外不确定性,攻击者也可能在单张高端 GPU 上约 50 分钟内完成搜索。更严重的是,该漏洞可能导致不同设备生成相同助记词。以 3 万台 Mk3 设备为假设,该分析估计约 120 对设备可能生成相同的随机数流。该碰撞估算为理论值,但表明不同设备生成重复助记词的情况可能存在。
据 Cyvers Alert 监测,发现一起地址投毒(Address Poisoning)攻击事件,导致受害者损失约 10 万美元 USDT。攻击者约 66 天前向受害者钱包实施“地址投毒”,通过发送交易制造一个与正常交互地址相似的恶意地址记录。今日,受害者未核对完整钱包地址,误将资金转入攻击者地址。事件发生后,攻击者为规避潜在冻结风险,已将盗取的 USDT 兑换为 ETH,目前钱包中持有约 52.8 枚 ETH。Cyvers 提醒用户,在进行链上转账时应始终完整核对钱包地址,避免仅依赖交易历史中的地址记录。同时,安全机构建议采用基于 AI 的链上安全工具,对异常交易行为进行实时检测,以降低地址投毒、钓鱼攻击等风险。地址投毒攻击近年来成为加密资产领域常见诈骗方式之一,攻击者通常利用用户复制历史交易地址的习惯,通过伪造相似地址诱导用户误转资产。
前白宫人工智能政策高级顾问 Sriram Krishnan 在接受 CNBC 节目《Squawk Box》采访时表示,未来将出现一波利用人工智能对抗人工智能(AI fighting AI)的网络安全初创公司浪潮。随着 AI 模型能力快速提升,尤其是具备自主运行能力的“失控 AI 模型”(rogue AI models)风险增加,网络安全领域将需要新的防御体系,包括利用 AI 技术实时识别、监控和阻止 AI 驱动的攻击。Sriram Krishnan 认为,未来网络安全竞争将演变为“AI 攻防战”,攻击者可能利用 AI 自动发现漏洞、发动攻击,而防御方也必须依靠 AI 提升威胁检测和响应能力,这将为新一代网络安全创业公司创造机会。在采访中,Krishnan 还讨论了 AI 产业竞争格局、英伟达(Nvidia)5000 亿美元融资计划以及全球 AI 军备竞赛等话题。他指出,随着 AI 基础设施投资规模持续扩大,算力、模型安全和网络防护将成为 AI 生态的重要组成部分。
朝鲜政权在 2024 年 1 月至 2025 年 9 月间至少盗取 28 亿美元加密资产,并日益通过既有犯罪网络洗钱。英国防务与安全智库皇家联合军种研究所(RUSI)发布的报告称,相关资金被认为用于支持其武器计划。 被盗代币在兑换成现金前经常更换所有权,第三方有时会折价买入,或与“杀猪盘”等投资诈骗所得混合。资金套现主要依赖菲律宾、印度尼西亚和中国招募的“钱骡”,稳定币通常被拆分后通过点对点市场出售。 Bybit 遭黑客攻击后,ZeroShadow 发现 TraderTraitor 借助场外交易柜台、点对点交易者及中国有组织犯罪团伙转移资金。Bybit 已追回 4840 万美元并冻结 3050 万美元资产,合计约占被盗金额的 5%。(Decrypt)
硬件钱包 Coldcard 遭黑客攻击,目前尚无确定损失总额。区块链分析平台 CryptoQuant 确认损失为 1432 枚比特币,Galaxy Research 给出的高可信最低值为 1730 枚比特币。其他分析显示,损失规模可能更高。 研究机构 Galaxy Research 表示,其早前估计的 1816 枚比特币属于潜在数值,并非已确认总额。截至周二,该机构确认的高可信最低损失为 1730 枚比特币,其中直接依据受害者报告确认的资金超过 450 枚比特币。 区块链情报公司 TRM Labs 估计,攻击者分四个阶段从超过 5200 个地址转移约 1816 枚比特币。CryptoQuant 表示,其确认数据仅纳入受害者公开披露并经链上模式核验的地址,随着更多受害者披露信息,统计数字可能上升。(Cointelegraph)
据 Lookonchain 监测,Jaredfromsubway 攻击者 4 天前以 1912 美元买回 2063 枚 ETH,价值 394 万美元;今日以 1872 美元卖出 2167 枚 ETH,价值 405 万美元。