GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同时关联该项目与事件的快讯

Grok 存在"加密上下文注入"漏洞,用户聊天数据面临泄露风险

据 Cryptopolitan 报道,网络安全公司 Adversa AI 披露,xAI 旗下 AI 助手 Grok 存在一种名为"加密上下文注入"的安全漏洞。攻击者可在普通网页中隐藏加密指令,当用户请求 Grok 总结该网页时,Grok 会自动解密并执行隐藏命令,将用户姓名、地理位置、订阅等级及完整聊天记录发送至攻击者服务器。 该漏洞于 2026 年 6 月 3 日通过 HackerOne 平台向 xAI 披露,研究员 Rony Utevsky 分别于 8 月 4 日和 10 日再次跟进,但截至 8 月 19 日,Grok.com 上该漏洞仍未修复,xAI 亦未给出补丁时间表。

研究人员披露 Solana PoH 时钟攻击漏洞,Alpenglow 升级前过渡风险悬而未决

据 CryptoSlate 报道,来自 USENIX Security 的研究人员于 8 月 12 日公开披露了一项针对 Solana 历史证明(PoH)机制的时钟攻击漏洞,该漏洞早在 2025 年 12 月已私下告知 Solana 开发团队。研究显示,恶意调度领导者可通过"重新锚定"操控 PoH 逻辑时钟,使逻辑时间推进放缓,从而在物理时间内获得更长的交易选择窗口,并借助 TowerBFT 分叉选择机制孤立诚实领导者的区块,攻击者所需质押比例低于 33%。Anza 旗下 5 万 SOL 奖金的 Alpenglow 安全竞赛已于 8 月 19 日截止,但由于竞赛规则将"仅在 Alpenglow 未激活时可触发的行为"排除在外,该漏洞未被纳入评审范围。 Solana 开发团队表示已知晓相关行为,认为最严重场景在当前条件下发生概率较低,并预期 Alpenglow 升级可从根本上消除攻击前提。目前 Alpenglow 代码已包含于 Agave 4.2 客户端,但尚未在主网激活,预计随 Agave 4.3 正式上线。在此之前,该漏洞的过渡期风险仍未得到公开的实现层面分析与回应。

Rabby Wallet 修复静默签名提取漏洞,用户需尽快更新插件

据安全研究员 V12(@v12sec)披露,Rabby Wallet 浏览器插件存在一个静默签名提取漏洞,攻击者可通过恶意网站在用户无感知的情况下提取钱包签名,进而清空钱包资产。该漏洞触发条件极为有限:用户须同时满足连接至恶意网站、且手动将自动锁定计时器设置为 10 分钟两个条件,其他计时器设置均不受影响,移动端 App 亦不受波及。Rabby Wallet 官方表示,漏洞发现后已于 8 月 11 日发布修复更新,目前未检测到任何实际利用案例,建议用户尽快确认插件已更新至最新版本。

BIP-110支持者拟改用BLAKE2b重启少数链,回放攻击问题受关注

BIP-110 支持者正讨论通过硬分叉将停滞的少数链挖矿算法从 SHA-256d 改为 BLAKE2b。分叉前的交易历史仍由两条链共享,若交易和签名规则一致,同一笔交易可能被复制到另一条链执行,形成回放攻击。BIP-110 的矿工支持率最高约为 2.53%,共识规则于 8 月 8 日生效后,少数链仅连续产出两个区块便停滞,Bitcoin 主链继续运行并扩大区块高度差。BIP-110 提案随后被标记为关闭,支持者转而讨论 BLAKE2b 工作量证明方案。Bitcoin Knots 计划加入新的签名哈希选项,但 RDTS 仍将保留与 Bitcoin Core 现有签名哈希类型的兼容性。普通交易可能继续在两条链上有效,用户需使用新选项,并依赖支持该功能的钱包或硬件签名固件实现资产分离。Luke Dashjr 于 8 月 18 日表示,Bitcoin 应承担回放保护责任,并将其称为“Spamcoin”。若 BLAKE2b 分叉约于 9 月 1 日推进,交易所、钱包及持有者需区分可跨链交易与链专属交易。(Bitcoin.com News)

KITE将1:1迁移至新代币合约,攻击者地址被排除

KITE 基金会通报代币安全事件处置进展,已在以太坊主网部署新的 KITE ERC-20 合约,代币总供应量保持不变,旧 KITE 将按 1:1 比例迁移至新合约,已确认由攻击者控制的地址将被排除,不会获得新代币。迁移快照基于以太坊主网区块高度 25,692,498。普通自托管钱包用户将直接收到新代币,无需进行兑换或授权;交易所用户则由交易所与 KITE 团队协调迁移。跨链通道将在迁移及验证完成前继续暂停。此前 KITE 于 8 月 6 日发现异常转账并确认遭遇黑客攻击,团队表示此次事件未造成用户或项目方资产损失,目前影响已得到控制。

沉寂14年的2012年比特币钱包转移212枚比特币,价值1372万美元

一个于 2012 年创建的比特币钱包在沉寂 14 年后转移 212 枚比特币,按转移时价格计算价值 1372 万美元。该钱包地址创建于 2012 年 8 月 10 日。 这批比特币最初价值 2346 美元,单枚价格为 11.07 美元;按文中价格 64761 美元计算,若全部出售,持有者可实现 584725%的收益。钱包所有者身份仍未知。 212 枚比特币已从旧版 P2PKH 钱包转入未标记的 Bech32 钱包,并分多批到账后集中存放。Coldcard 漏洞导致近 2000 枚比特币被盗,可能促使部分长期持有者转移资产,但该地址未被关联至已知实体。(Bitcoin.com News)

受制裁影响,NoOnes将逐步关停业务

点对点加密货币交易平台 NoOnes 发文表示,平台运营超过三年后将开始逐步关停业务。官方称,此前持续寻求解决并解除针对 NoOnes 的制裁措施,但最终未能成功。相关制裁导致平台失去关键合作伙伴,区块链监测机构也将与 NoOnes 相关的交易标记为高风险,使平台继续正常运营变得越来越困难。 根据安排,业务收缩已于 8 月 17 日启动,P2P 市场将于 8 月 21 日 23:59 UTC 关闭。Swap、NoOnes Visa、法币出金、礼品卡商店和比特币闪电网络等服务也将陆续停止。此后,平台将仅支持提现,用户仍可登录、查看余额并提取剩余资产。官方建议用户尽快完成资产提现,最迟不晚于 8 月 23 日。 此前,NoOnes 于 2025 年 1 月 26 日透露,平台当月早些时候遭遇重大安全漏洞,导致约 800 万美元加密资产损失。首席执行官 Ray Youssef 在链上侦探 ZachXBT 于其 Telegram 频道披露相关黑客攻击后,证实了这一消息。

Decred 发现安全漏洞,建议用户暂停投票与挖矿

Decred 官方 X 账号(@decredproject)发布安全通知,Decred(DCR)网络发现一处安全漏洞,补丁修复将于美国东部时间 8 月 18 日上午发布。出于安全考虑,官方建议用户在完成升级前暂停投票和挖矿操作,补丁发布后将第一时间在官方 X 账号同步公告。

BitMart创始人驳斥提现受阻及欠薪传闻,交易所将于8月26日结束交易

加密货币交易所 BitMart 创始人 Sheldon Lee 表示,一则称用户无法提现、部分员工未收到 7 月工资的 X 平台帖文属于“捏造的传闻”,并称该交易所中文账号曾遭黑客攻击。 用户及链上调查员 ZachXBT 等批评者要求 BitMart 恢复提现,或接受独立第三方审计。BitMart 正在逐步结束运营,最终交易日为 8 月 26 日。 陷入困境的投资公司 Echo Base 表示,曾向 BitMart 提出一项有资金支持的重组方案,但未收到回复。该公司警告,若要处理大量客户索赔,相关情况可能需要通过法院程序解决。(CoinDesk)

Tornado Cash创始人Roman Storm质疑DOJ逻辑,称Google和OpenAI也应担责

Tornado Cash 创始人 Roman Storm 表示,若美国司法部(DOJ)针对其案件的逻辑成立,科技公司 Google 和 OpenAI 也应为朝鲜黑客滥用其产品承担责任。相关人员曾使用 ChatGPT 编写代码,并使用 Google Gemini 进行伪造及图像修改。 Roman Storm 于 2025 年 8 月因合谋经营无牌汇款业务被定罪。他指出,Tornado Cash 案件可能形成软件开发者因用户犯罪行为受罚的法律先例,并强调应追究犯罪者,而非工具开发者。 数字资产市场清晰法案(CLARITY Act)拟为软件开发者提供保护,将开发者责任与协议可能被用于非法活动区分开来。但该法案最终审议动议虽已安排表决,当前通过可能性仍较低。(Bitcoin News)

190多名Coldcard漏洞攻击受害者已与Galaxy研究主管沟通,8月6日后暂无新增已确认攻击

据 Galaxy 研究主管 Alex Thorn 监测,7 月 31 日以来,其已与 190 多名 Coldcard 漏洞攻击受害者沟通,并请尚未与其联系的受害者通过私信联系,以便其提供追踪信息,协助向相关机构报告损失。8 月 6 日以来,尚无新的攻击事件得到确认,但这并不意味着不会发生新的攻击,需保持警惕。

BNB Chain将于8月25日启动Pasteur硬分叉

BNB Smart Chain(BSC)宣布,Pasteur 硬分叉将于北京时间 8 月 25 日 10:30(UTC 时间 8 月 25 日 02:30)正式在主网上线,节点运营商需提前升级至客户端 v1.7.7 版本。此次升级包含 BEP-682、BEP-695 和 BEP-675 三项改进,重点提升跨链安全、验证者治理机制以及网络吞吐能力。其中,BEP-682 将强化 BNB Chain 跨链桥验证机制,防止验证者签名重复计算导致的权限绕过风险,提高跨链资产转移的安全性。BEP-695 则优化验证者密钥轮换机制,确保旧密钥在退出后不再保留管理权限,同时修复与惩罚、治理投票相关的潜在漏洞。性能方面,BEP-675 通过优化区块构建流程,减少验证者重复执行交易带来的时间消耗。在 BNB Chain 内部 QANet 测试环境中,该方案将吞吐量从 1237 TPS 提升至 2324 TPS,在保持 450 毫秒出块时间和 1 亿 Gas 区块限制不变的情况下,区块平均 Gas 使用量由 4635 万提升至 8415 万。BNB Chain 表示,此次升级主要面向验证者和区块构建者,旨在为网络高峰期提供更大容量,并推动 BNB Chain 2026 年下半年路线图中的吞吐扩展目标。

停止运营,SecondFi钱包迁移工具8月13日上线,受影响资产恢复门户预计9月10日前上线

Cardano 生态钱包项目 SecondFi 宣布启动钱包迁移工具,并公布受 2026 年 6 月安全事件影响资产的恢复计划。由于项目将停止运营,用户需迁移仍存放在 SecondFi 钱包中的剩余资产。迁移工具预计于 8 月 13 日上线,支持将符合条件的 ADA、Cardano 原生代币及 NFT 转移至用户自主选择服务商创建的新 Cardano 钱包。目前该工具仅支持 Cardano 网络资产,非 Cardano 资产需通过对应网络和钱包流程单独转移。SecondFi 表示,迁移工具已通过安全公司 Bitdefender 的独立安全评估。针对受影响资产,SecondFi 计划于 9 月 10 日前上线恢复门户,用户可通过零知识证明(ZK Proof)验证钱包所有权并提交资产申领。SecondFi 提醒用户仅使用官方渠道发布的信息,包括@secondfiapp、@secondfi_jp 及官方支持网站,以防范钓鱼网站和冒充账号。

Harmony 发布事故更新:团队已修复漏洞并推进回滚方案

Harmony 发布事故更新称,北京时间 2026 年 8 月 12 日,Harmony 主网发生原生代币 ONE 未经授权增发事件。官方确认,首轮异常增发规模为 40 亿枚 ONE,通过两笔空区块入账完成;另有链上重建结果显示,完整伪造跨分片发行规模或达 3.0100001 万亿枚 ONE,涉及 6 笔伪造跨分片交易及 4 个攻击者钱包,团队仍在进一步核对两组数据。

Trezor 物流合作方遭数据泄露,近 1.4 万名客户信息外泄

据 Decrypt 报道,Trezor 物流合作伙伴 ShipMonk 遭遇数据泄露,共计 13,689 名客户个人信息外泄,其中 11,742 人的姓名、电话号码、电子邮件及家庭住址被完整获取,另有 1,947 人的部分信息受波及。受影响用户均为 5 月 10 日至 8 月 8 日期间在美国、英国、瑞典、哥伦比亚、巴西、意大利或葡萄牙下单的客户。Trezor 强调其自身系统未受入侵,设备、私钥及钱包备份均未受影响,并提醒用户警惕钓鱼攻击,切勿在线输入钱包备份信息

Trezor客户数据因ShipMonk安全漏洞暴露,涉及7国用户

Bitcoin News 在 X 平台发文表示,Trezor 称其客户数据因物流服务商 ShipMonk 发生安全漏洞而暴露。8 月 8 日前 90 天内在美国、英国、瑞典、哥伦比亚、巴西、意大利或葡萄牙收到订单的客户可能受到影响。暴露的数据包括全名、收货地址、电话号码、电子邮件地址和订单号。Trezor 表示其系统未遭入侵,设备仍然安全,但提醒受影响客户防范利用泄露信息实施的精心设计的钓鱼攻击。

近20万枚XRP被盗,Coreum跨链桥遭攻击

连接 XRP Ledger 与 Coreum 的跨链桥于 8 月 9 日遭遇攻击,攻击者通过验证逻辑漏洞窃取约 19.99 万枚 XRP,导致桥接资产余额从约 20.04 万枚 XRP 降至 493.5 枚 XRP。此次攻击未涉及私钥泄露,也未针对 XRP Ledger 协议本身。攻击者伪造存款操作,使桥接系统将其识别为真实存款,并触发另一端桥接钱包向其发送真实 XRP。链上数据显示,攻击者在 97 分钟内通过 94 笔多签授权交易完成资金转移。这些交易需获得 28 个中继节点密钥中的 17 个签名,攻击者因此绕过了桥接系统的验证机制。截至 8 月 11 日,Coreum 跨链桥仍处于暂停状态,Coreum 开发基金会尚未发布正式事件报告。XRP 主网及用户私钥安全未受到影响。

网络暂停,Oraichain跨链漏洞致未经授权ORAI被铸造

Oraichain 表示,昨日事件源于 EVM 跨链转账路径中的漏洞,导致未经授权的 ORAI 被铸造。自 8 月 9 日 04:00 UTC 起,网络已暂停运行,桥接合约、跨链路径及公共接口也受到限制。相关漏洞路径已被识别并处理,关联资金转移路径已受到限制。团队正与合作伙伴及中心化交易平台合作,限制资金进一步流动并保护受影响资产。目前调查和账目核对仍在进行,团队正准备恢复 ORAI 的标准供应量,包括销毁未经授权铸造的余额,并核对和修复受影响的协议状态。

Coinsbuy 确认安全漏洞 790 万美元加密货币被盗

Coinsbuy 确认 8 月 9 日发生安全事件,平台钱包遭未经授权提款,公司称已用自有储备金覆盖客户损失并提供 10 万美元悬赏。

Donald Trump 2025年加密货币业务获利超14亿美元,CLARITY Act被指存在五大漏洞

美国参议院银行、住房和城市事务委员会少数党工作人员 8 月 5 日表示,7 月 22 日版本的 CLARITY Act 未达到五项最低标准。该法案编号为 H.R. 3633,拟划分美国证券交易委员会(SEC)与美国商品期货交易委员会(CFTC)的数字资产监管权限。 分析称,法案双层体系可能使部分区块链资产脱离 SEC 监管,发行公司可自行认证证券监管豁免资格。Healthy Markets 及五个劳工组织担忧养老金保护和证券法漏洞,少数党工作人员还称投资者私人诉权及州、部落执法权可能被削弱。 少数党工作人员称,DeFi 相关企业即使从平台交易中获得数百万美元,也可能免于反非法融资义务;部分加密混币器可能借“Tornado Cash 漏洞”规避美国制裁。Independent Community Bankers of America(ICBA)与 Conference of State Bank Supervisors(CSBS)警告,稳定币收益或吸走社区银行存款,Systemic Risk Council 将相关银行业务列为潜在救助风险。 少数党工作人员称,Donald Trump 仅在 2025 年就从加密货币业务中获利超 14 亿美元,相关执法仅由其司法部长负责,义务将在其离任时终止。Elizabeth Warren 与 Richard Blumenthal 援引投资者损失 38 亿美元,分别要求 SEC 调查 Trump memecoin。参议院拟于 9 月 15 日就推进动议举行终止辩论投票,法案需获 60 票推进。(Bitcoin.com News)