同时关联该项目与事件的快讯
据 CryptoSlate 报道,来自 USENIX Security 的研究人员于 8 月 12 日公开披露了一项针对 Solana 历史证明(PoH)机制的时钟攻击漏洞,该漏洞早在 2025 年 12 月已私下告知 Solana 开发团队。研究显示,恶意调度领导者可通过"重新锚定"操控 PoH 逻辑时钟,使逻辑时间推进放缓,从而在物理时间内获得更长的交易选择窗口,并借助 TowerBFT 分叉选择机制孤立诚实领导者的区块,攻击者所需质押比例低于 33%。Anza 旗下 5 万 SOL 奖金的 Alpenglow 安全竞赛已于 8 月 19 日截止,但由于竞赛规则将"仅在 Alpenglow 未激活时可触发的行为"排除在外,该漏洞未被纳入评审范围。 Solana 开发团队表示已知晓相关行为,认为最严重场景在当前条件下发生概率较低,并预期 Alpenglow 升级可从根本上消除攻击前提。目前 Alpenglow 代码已包含于 Agave 4.2 客户端,但尚未在主网激活,预计随 Agave 4.3 正式上线。在此之前,该漏洞的过渡期风险仍未得到公开的实现层面分析与回应。
据安全研究员 V12(@v12sec)披露,Rabby Wallet 浏览器插件存在一个静默签名提取漏洞,攻击者可通过恶意网站在用户无感知的情况下提取钱包签名,进而清空钱包资产。该漏洞触发条件极为有限:用户须同时满足连接至恶意网站、且手动将自动锁定计时器设置为 10 分钟两个条件,其他计时器设置均不受影响,移动端 App 亦不受波及。Rabby Wallet 官方表示,漏洞发现后已于 8 月 11 日发布修复更新,目前未检测到任何实际利用案例,建议用户尽快确认插件已更新至最新版本。
BIP-110 支持者正讨论通过硬分叉将停滞的少数链挖矿算法从 SHA-256d 改为 BLAKE2b。分叉前的交易历史仍由两条链共享,若交易和签名规则一致,同一笔交易可能被复制到另一条链执行,形成回放攻击。BIP-110 的矿工支持率最高约为 2.53%,共识规则于 8 月 8 日生效后,少数链仅连续产出两个区块便停滞,Bitcoin 主链继续运行并扩大区块高度差。BIP-110 提案随后被标记为关闭,支持者转而讨论 BLAKE2b 工作量证明方案。Bitcoin Knots 计划加入新的签名哈希选项,但 RDTS 仍将保留与 Bitcoin Core 现有签名哈希类型的兼容性。普通交易可能继续在两条链上有效,用户需使用新选项,并依赖支持该功能的钱包或硬件签名固件实现资产分离。Luke Dashjr 于 8 月 18 日表示,Bitcoin 应承担回放保护责任,并将其称为“Spamcoin”。若 BLAKE2b 分叉约于 9 月 1 日推进,交易所、钱包及持有者需区分可跨链交易与链专属交易。(Bitcoin.com News)
KITE 基金会通报代币安全事件处置进展,已在以太坊主网部署新的 KITE ERC-20 合约,代币总供应量保持不变,旧 KITE 将按 1:1 比例迁移至新合约,已确认由攻击者控制的地址将被排除,不会获得新代币。迁移快照基于以太坊主网区块高度 25,692,498。普通自托管钱包用户将直接收到新代币,无需进行兑换或授权;交易所用户则由交易所与 KITE 团队协调迁移。跨链通道将在迁移及验证完成前继续暂停。此前 KITE 于 8 月 6 日发现异常转账并确认遭遇黑客攻击,团队表示此次事件未造成用户或项目方资产损失,目前影响已得到控制。
一个于 2012 年创建的比特币钱包在沉寂 14 年后转移 212 枚比特币,按转移时价格计算价值 1372 万美元。该钱包地址创建于 2012 年 8 月 10 日。 这批比特币最初价值 2346 美元,单枚价格为 11.07 美元;按文中价格 64761 美元计算,若全部出售,持有者可实现 584725%的收益。钱包所有者身份仍未知。 212 枚比特币已从旧版 P2PKH 钱包转入未标记的 Bech32 钱包,并分多批到账后集中存放。Coldcard 漏洞导致近 2000 枚比特币被盗,可能促使部分长期持有者转移资产,但该地址未被关联至已知实体。(Bitcoin.com News)
点对点加密货币交易平台 NoOnes 发文表示,平台运营超过三年后将开始逐步关停业务。官方称,此前持续寻求解决并解除针对 NoOnes 的制裁措施,但最终未能成功。相关制裁导致平台失去关键合作伙伴,区块链监测机构也将与 NoOnes 相关的交易标记为高风险,使平台继续正常运营变得越来越困难。 根据安排,业务收缩已于 8 月 17 日启动,P2P 市场将于 8 月 21 日 23:59 UTC 关闭。Swap、NoOnes Visa、法币出金、礼品卡商店和比特币闪电网络等服务也将陆续停止。此后,平台将仅支持提现,用户仍可登录、查看余额并提取剩余资产。官方建议用户尽快完成资产提现,最迟不晚于 8 月 23 日。 此前,NoOnes 于 2025 年 1 月 26 日透露,平台当月早些时候遭遇重大安全漏洞,导致约 800 万美元加密资产损失。首席执行官 Ray Youssef 在链上侦探 ZachXBT 于其 Telegram 频道披露相关黑客攻击后,证实了这一消息。
Decred 官方 X 账号(@decredproject)发布安全通知,Decred(DCR)网络发现一处安全漏洞,补丁修复将于美国东部时间 8 月 18 日上午发布。出于安全考虑,官方建议用户在完成升级前暂停投票和挖矿操作,补丁发布后将第一时间在官方 X 账号同步公告。
加密货币交易所 BitMart 创始人 Sheldon Lee 表示,一则称用户无法提现、部分员工未收到 7 月工资的 X 平台帖文属于“捏造的传闻”,并称该交易所中文账号曾遭黑客攻击。 用户及链上调查员 ZachXBT 等批评者要求 BitMart 恢复提现,或接受独立第三方审计。BitMart 正在逐步结束运营,最终交易日为 8 月 26 日。 陷入困境的投资公司 Echo Base 表示,曾向 BitMart 提出一项有资金支持的重组方案,但未收到回复。该公司警告,若要处理大量客户索赔,相关情况可能需要通过法院程序解决。(CoinDesk)
Tornado Cash 创始人 Roman Storm 表示,若美国司法部(DOJ)针对其案件的逻辑成立,科技公司 Google 和 OpenAI 也应为朝鲜黑客滥用其产品承担责任。相关人员曾使用 ChatGPT 编写代码,并使用 Google Gemini 进行伪造及图像修改。 Roman Storm 于 2025 年 8 月因合谋经营无牌汇款业务被定罪。他指出,Tornado Cash 案件可能形成软件开发者因用户犯罪行为受罚的法律先例,并强调应追究犯罪者,而非工具开发者。 数字资产市场清晰法案(CLARITY Act)拟为软件开发者提供保护,将开发者责任与协议可能被用于非法活动区分开来。但该法案最终审议动议虽已安排表决,当前通过可能性仍较低。(Bitcoin News)
据 Galaxy 研究主管 Alex Thorn 监测,7 月 31 日以来,其已与 190 多名 Coldcard 漏洞攻击受害者沟通,并请尚未与其联系的受害者通过私信联系,以便其提供追踪信息,协助向相关机构报告损失。8 月 6 日以来,尚无新的攻击事件得到确认,但这并不意味着不会发生新的攻击,需保持警惕。
BNB Smart Chain(BSC)宣布,Pasteur 硬分叉将于北京时间 8 月 25 日 10:30(UTC 时间 8 月 25 日 02:30)正式在主网上线,节点运营商需提前升级至客户端 v1.7.7 版本。此次升级包含 BEP-682、BEP-695 和 BEP-675 三项改进,重点提升跨链安全、验证者治理机制以及网络吞吐能力。其中,BEP-682 将强化 BNB Chain 跨链桥验证机制,防止验证者签名重复计算导致的权限绕过风险,提高跨链资产转移的安全性。BEP-695 则优化验证者密钥轮换机制,确保旧密钥在退出后不再保留管理权限,同时修复与惩罚、治理投票相关的潜在漏洞。性能方面,BEP-675 通过优化区块构建流程,减少验证者重复执行交易带来的时间消耗。在 BNB Chain 内部 QANet 测试环境中,该方案将吞吐量从 1237 TPS 提升至 2324 TPS,在保持 450 毫秒出块时间和 1 亿 Gas 区块限制不变的情况下,区块平均 Gas 使用量由 4635 万提升至 8415 万。BNB Chain 表示,此次升级主要面向验证者和区块构建者,旨在为网络高峰期提供更大容量,并推动 BNB Chain 2026 年下半年路线图中的吞吐扩展目标。
Cardano 生态钱包项目 SecondFi 宣布启动钱包迁移工具,并公布受 2026 年 6 月安全事件影响资产的恢复计划。由于项目将停止运营,用户需迁移仍存放在 SecondFi 钱包中的剩余资产。迁移工具预计于 8 月 13 日上线,支持将符合条件的 ADA、Cardano 原生代币及 NFT 转移至用户自主选择服务商创建的新 Cardano 钱包。目前该工具仅支持 Cardano 网络资产,非 Cardano 资产需通过对应网络和钱包流程单独转移。SecondFi 表示,迁移工具已通过安全公司 Bitdefender 的独立安全评估。针对受影响资产,SecondFi 计划于 9 月 10 日前上线恢复门户,用户可通过零知识证明(ZK Proof)验证钱包所有权并提交资产申领。SecondFi 提醒用户仅使用官方渠道发布的信息,包括@secondfiapp、@secondfi_jp 及官方支持网站,以防范钓鱼网站和冒充账号。
Harmony 发布事故更新称,北京时间 2026 年 8 月 12 日,Harmony 主网发生原生代币 ONE 未经授权增发事件。官方确认,首轮异常增发规模为 40 亿枚 ONE,通过两笔空区块入账完成;另有链上重建结果显示,完整伪造跨分片发行规模或达 3.0100001 万亿枚 ONE,涉及 6 笔伪造跨分片交易及 4 个攻击者钱包,团队仍在进一步核对两组数据。
据 Decrypt 报道,Trezor 物流合作伙伴 ShipMonk 遭遇数据泄露,共计 13,689 名客户个人信息外泄,其中 11,742 人的姓名、电话号码、电子邮件及家庭住址被完整获取,另有 1,947 人的部分信息受波及。受影响用户均为 5 月 10 日至 8 月 8 日期间在美国、英国、瑞典、哥伦比亚、巴西、意大利或葡萄牙下单的客户。Trezor 强调其自身系统未受入侵,设备、私钥及钱包备份均未受影响,并提醒用户警惕钓鱼攻击,切勿在线输入钱包备份信息
Bitcoin News 在 X 平台发文表示,Trezor 称其客户数据因物流服务商 ShipMonk 发生安全漏洞而暴露。8 月 8 日前 90 天内在美国、英国、瑞典、哥伦比亚、巴西、意大利或葡萄牙收到订单的客户可能受到影响。暴露的数据包括全名、收货地址、电话号码、电子邮件地址和订单号。Trezor 表示其系统未遭入侵,设备仍然安全,但提醒受影响客户防范利用泄露信息实施的精心设计的钓鱼攻击。
连接 XRP Ledger 与 Coreum 的跨链桥于 8 月 9 日遭遇攻击,攻击者通过验证逻辑漏洞窃取约 19.99 万枚 XRP,导致桥接资产余额从约 20.04 万枚 XRP 降至 493.5 枚 XRP。此次攻击未涉及私钥泄露,也未针对 XRP Ledger 协议本身。攻击者伪造存款操作,使桥接系统将其识别为真实存款,并触发另一端桥接钱包向其发送真实 XRP。链上数据显示,攻击者在 97 分钟内通过 94 笔多签授权交易完成资金转移。这些交易需获得 28 个中继节点密钥中的 17 个签名,攻击者因此绕过了桥接系统的验证机制。截至 8 月 11 日,Coreum 跨链桥仍处于暂停状态,Coreum 开发基金会尚未发布正式事件报告。XRP 主网及用户私钥安全未受到影响。
Oraichain 表示,昨日事件源于 EVM 跨链转账路径中的漏洞,导致未经授权的 ORAI 被铸造。自 8 月 9 日 04:00 UTC 起,网络已暂停运行,桥接合约、跨链路径及公共接口也受到限制。相关漏洞路径已被识别并处理,关联资金转移路径已受到限制。团队正与合作伙伴及中心化交易平台合作,限制资金进一步流动并保护受影响资产。目前调查和账目核对仍在进行,团队正准备恢复 ORAI 的标准供应量,包括销毁未经授权铸造的余额,并核对和修复受影响的协议状态。
Coinsbuy 确认 8 月 9 日发生安全事件,平台钱包遭未经授权提款,公司称已用自有储备金覆盖客户损失并提供 10 万美元悬赏。
美国参议院银行、住房和城市事务委员会少数党工作人员 8 月 5 日表示,7 月 22 日版本的 CLARITY Act 未达到五项最低标准。该法案编号为 H.R. 3633,拟划分美国证券交易委员会(SEC)与美国商品期货交易委员会(CFTC)的数字资产监管权限。 分析称,法案双层体系可能使部分区块链资产脱离 SEC 监管,发行公司可自行认证证券监管豁免资格。Healthy Markets 及五个劳工组织担忧养老金保护和证券法漏洞,少数党工作人员还称投资者私人诉权及州、部落执法权可能被削弱。 少数党工作人员称,DeFi 相关企业即使从平台交易中获得数百万美元,也可能免于反非法融资义务;部分加密混币器可能借“Tornado Cash 漏洞”规避美国制裁。Independent Community Bankers of America(ICBA)与 Conference of State Bank Supervisors(CSBS)警告,稳定币收益或吸走社区银行存款,Systemic Risk Council 将相关银行业务列为潜在救助风险。 少数党工作人员称,Donald Trump 仅在 2025 年就从加密货币业务中获利超 14 亿美元,相关执法仅由其司法部长负责,义务将在其离任时终止。Elizabeth Warren 与 Richard Blumenthal 援引投资者损失 38 亿美元,分别要求 SEC 调查 Trump memecoin。参议院拟于 9 月 15 日就推进动议举行终止辩论投票,法案需获 60 票推进。(Bitcoin.com News)
知名艺术家、Pepe 创作者 Matt Furie 的 X 账号沉默 9 个月后,于 8 月初重新活跃,并在一周内先后发布 HOODRAT、DORK 和 BOYZ 相关内容及合约地址。相关推文随后多数被删除。8 月 9 日,该账号发帖称账号被黑,不为任何山寨币背书,并称其官网此前已存在相关提示文字。链上分析师@StandartXBT 表示,HOODRAT 相关推文发布后,代币市值一度快速上涨,随后价格下跌;DORK 部署后,部署者完成捆绑买入、抽取流动性并卖出,从启动资金中获得显著 ETH 收益。@StandartXBT 通过网页存档发现,Matt Furie 官网此前未收录相关提示文字,X 平台也未发现此前痕迹,因此认为该声明的可信度存疑。