同时关联该项目与事件的快讯
伊朗总统佩泽希齐扬对表示,伊朗“不再信任与华盛顿的谈判”,因为在每一次谈判之后,美国都反复发动攻击并实施制裁。卡塔尔和巴基斯坦目前正在伊朗与美国之间进行调解,并将德黑兰的信息传递给华盛顿。佩泽希齐扬还表示,谈判基于两国此前签署的谅解备忘录,并补充说,美国人必须就这份备忘录表明立场。此外,他还将霍尔木兹海峡的关闭归咎于美国,称“是美国堵住了我们的道路”。当伊朗的道路被堵住时,关闭霍尔木兹海峡是一种自然反应。通过谈判而非使用武力,霍尔木兹海峡危机是可以解决的。”如果谈判促成争端解决,该水道“将继续对贸易开放”。(新浪财经)
朝鲜关联威胁组织 TraderTraitor,又名 UNC4899、Jade Sleet,近期入侵一家位于印度、与加密行业无关的 IT 服务公司。攻击者通过 GitHub 发布虚假招聘信息,以技术面试作业为诱饵,针对 DevOps 及加密工程师实施钓鱼攻击。受害者下载项目后,恶意 .terraform.lock.hcl 文件会指向攻击者控制的 Terraform Provider 域名;运行 terraform init 后,将下载并执行恶意 Provider 模块,最终在 macOS 设备部署 Rust/ARM64 后门 FLATROOF 和 ROOFDECK。相关恶意软件可窃取凭证和敏感数据、执行 Shell 命令、收集及外传文件,并获取云服务和代码仓库访问权限。
据 CoinDesk 报道,总部位于伦敦的加密机构技术服务商 Haruko 本周早些时候遭遇定向网络攻击,共 15 家客户受到影响。攻击者利用 Haruko 基础设施中的漏洞提取用户访问令牌,进而获取客户的只读交易所 API 信息及交易数据,少量客户资金遭窃,安全控制较弱的小型对冲基金损失风险更高。Haruko 联合创始人兼 CTO Adam Carlile 确认此次攻击以 Haruko 自身为目标,目前漏洞已修复,公司计划发布完整技术事后报告。Haruko 服务全球逾 80 家机构客户,接入超 100 家中心化交易所及 30 条区块链。
Bitcoin News 在 X 平台发文表示,Bitcoin Core 开发者 Niklas Gögge 警告,近期 AI 驱动的漏洞扫描正在改变比特币安全形势,大型语言模型已显著降低漏洞发现成本,攻击者可能仅需数百美元计算成本就能发现灾难性漏洞。针对 Bitcoin Core,Project Loupe、Bitcoin Red Team 及个人贡献者已生成超过 1000 份报告,但截至目前尚未发现高危或严重漏洞。Gögge 表示,依赖更强模型在攻击者之前发现漏洞并非可持续的安全策略,开发者应通过自动化测试、模糊测试和基于属性的测试构建能够提前阻止整类漏洞的测试基础设施。Bitcoin Core 关键组件已累计完成超过 100 年的 CPU 模糊测试,并进行了数十年的比特币节点网络模拟。
区块链分析机构 Chainalysis 发布报告指出,黑客正越来越多地借助开源人工智能(AI),将恶意软件控制指令植入链上交易及智能合约,不到一年内此类案例激增约 440%。数据显示,该类事件已从此前日均约 2 起升至目前日均约 11 起。攻击者在链上写入恶意指令,借此操控受感染设备窃取密码与资金,并将资产转向指定钱包;由于链上记录无法删除,防御和阻断愈发困难。报告指出,朝鲜及伊朗等国家级背景黑客已成为此类活动的主力,开源模型支持本地独立运行和修改,可直接绕过云端防线。不过,区块链公开透明的特性也为追溯攻击基础设施留下了关键证据。(彭博社)
据 CoinDesk 报道,Bitcoin Core 32.0 版本于 9 月 14 日进入最终测试阶段,正式发布时间定于 10 月 10 日。此次更新新增了基于内存池实时状态的交易费用估算器,可在网络拥堵缓解后更快速地下调费用建议;同时支持多线程并行读取交易数据,提升节点同步区块链的速度,默认使用 8 个线程。安全方面,修复了自 24.0 版本起存在于非 Windows 系统的钱包命名漏洞——攻击者可借助特制钱包名称在节点主机上执行任意命令;此外还修复了新内置 Web 服务器的内存耗尽漏洞,测试显示 16 个未认证连接可在约 1 分钟内将节点内存从 46MB 推高至约 3GB。本次更新不涉及比特币共识规则的变更。
据 EU-Startups 报道,法国里昂 AI 驱动漏洞操作中心(VOC)Hackuity 宣布完成 1600 万欧元(约 1900 万美元)融资,由 Forgepoint Capital International 领投,Bright Pixel、Bpifrance及 Seventure Partners 跟投,累计融资总额达 3200 万欧元。本轮资金将用于产品创新、AI 能力提升及欧洲、亚洲市场拓展。 Hackuity 平台整合逾 130 款安全工具数据,通过专有风险评分引擎自动化漏洞优先级排序与修复,目前服务超 6000 名用户,保护逾 200 万资产,管理 10 亿条安全发现,客户涵盖 ENGIE、BPCE及 Orange Cyberdefense 等大型企业。
据 CoinDesk 报道,以太坊上一个 Gnosis Safe 钱包遭到攻击,约 2,900 枚 rsETH(价值约 780 万美元)被转移。安全公司 BlockSec、Blockaid 及 SlowMist 指出,攻击根源在于钱包授权的 Multicall 合约存在授权检查缺陷——该合约本应验证调用方权限,但漏洞导致任何人只要将该合约本身设为目标即可通过验证。 攻击者随后将 rsETH 转入一个基于无价值代币"Permissionless Attacker Token"的交易池,自动化机器人"yoink"支付约 4.7 万美元抢先截获交易,将 2,882 枚 rsETH 转至独立地址。rsETH 发行方 Kelp DAO 表示其合约安全、rsETH 足额抵押,并已对相关地址实施 24 小时暂停措施。
币安表示 2026 年上半年,Binance Wallet Security Center 帮助用户避免约 5.4 亿美元潜在损失,期间过滤约 2.06 亿笔垃圾转账、识别 493 万笔高风险交易及约 99.6 万项恶意授权。币安指出,AI 正被攻击者用于批量生成恶意代码、钓鱼网站和虚假身份,使攻击从广泛撒网转向更精准的欺诈。
去中心化借贷协议 Secured Finance 借贷市场于 9 月 5 日遭受攻击,损失约 10.4 万美元。根本原因为抵押品按当区块订单簿成交均价计价,攻击者可通过自成交影响该价格,使虚假借贷头寸被计为有效抵押。攻击者最初部署合约后未立即执行,随后通过闪电贷和自成交拉高定价并提取 USDC。原攻击钱包因 Gas 费不足回滚,约 48 秒后,通用抢跑机器人 coffeebabe 取走约 0.9 枚 WBTC,价值约 7.2 万美元,并将其中约 28.8 枚 ETH 转给 ultra sound money 构建者,自身仅保留约 29 美元。其后,另一机器人取走部分 USDC。
七国集团(G7)网络安全工作组在最新报告中表示,量子计算既构成对公共和私营机构的安全威胁,也构成经济威胁,相关组织应立即开始迁移至后量子密码(PQC)。该工作组指出,迁移过程可能持续数年,攻击者当前已可收集并存储加密数据,待足够强大的量子计算机出现后再进行解密。量子计算还可能破解数字签名,导致身份冒用并暴露企业及其供应链。报告未提及加密货币,但同类公钥密码学用于区块链钱包和交易授权。当前量子计算机尚无法破解比特币密码学,但开发者正考虑 BIP-360 等后量子方案。以太坊研究人员计划替换账户、验证者和应用使用的多项密码学组件。Solana Foundation 已在测试网上测试后量子签名,并推出可选的基于哈希的金库;G7 工作组还敦促政府支持相关研究、公私合作和国家 PQC 战略。(Decrypt)
据 Bitcoin News 监测,与 Coldcard 钱包第三波盗窃事件相关的黑客首次开始转移被盗资金,并通过 THORChain 将比特币兑换为 ETH。Galaxy Research 的 Alex Thorn 表示,约 10%的被盗 BTC 已被转移,剩余 90%尚未动用。该攻击者据报在兑换资金时遇到困难,多笔 THORChain 交易被退回并重试。研究人员已将相关兑换操作追踪至一个新的以太坊地址,Alex Thorn 表示,该地址已与有关部门及加密货币公司共享。Galaxy Research 表示,更广泛的 Coldcard 漏洞利用事件已导致 8865 个地址至少损失 1789 枚 BTC,按被盗时价格计算价值约 1.15 亿美元。
9 月 3 日,WEEX 唯客交易所宣布,WEEX 黑客松第二季—— "AI Wars II:算法纪元 "正式上线,现邀请全球 AI 开发者、量化交易员、Web3 Builder 团队及个人加入 Team AI 或 Team Human,在真实市场环境展开持续五轮交易较量,以 PnL% 收益表现争夺排名和奖励。活动总奖池为 60 万 USDT,将围绕不同参与方式设计多层次激励。其中 9 月 3 - 6 日为预报名阶段,前 2,000 位报名者可参与瓜分 10 万 USDT 早鸟奖池。此外,率先报名的用户可以提前完成活动任务,为后续比赛积累活动积分。
区块链技术公司 Starkware 表示,8 月 26 日一笔采用研究员 Avihu Levy 抗量子比特币(QSB)方案的交易在比特币主网完成挖矿,无需软分叉、硬分叉或修改共识规则。该交易消耗 1 万枚聪,并通过 MARA Foundation 的 Slipstream 服务完成处理,因格式非标准,通常无法在比特币公共内存池中传播。测试耗时数小时 GPU 计算,成本约 150 至 200 美元。QSB 采用基于哈希函数的抗量子支出条件,并通过签名试挖降低量子攻击风险,但仍需用户主动迁移资金,无法保护公钥已暴露的资产。Starkware CEO Eli Ben-Sasson 仍支持通过软分叉推出协议级方案。(Bitcoin.com News)
区块链游戏平台 The Sandbox 表示,将对 8 月 21 日桥接漏洞攻击前在 Base 或 BNB Smart Chain 持有桥接版 SAND 的用户按 1:1 赔付,赔偿将使用项目金库中的以太坊版 SAND,且不会增发代币。此次攻击导致以太坊金库被盗约 1474.4 万枚 SAND,价值约 70 万美元。申领流程预计两周内开放,持续时间为两周;两家中心化交易所持有符合赔付条件余额的 72%以上,将直接向受影响客户发放赔偿。The Sandbox 表示,攻击者利用 SAND 在 Base 和 BNB Chain 合约中的配置漏洞,成为桥接消息的唯一验证者并铸造无储备代币。两条网络上另有超过 339 万亿枚无储备 SAND 被铸造,但已被隔离,无法跨链或兑换;以太坊和 Polygon 上的 SAND 未受影响,受损桥接合约将永久停用。(Cointelegraph)
据 Cointelegraph 报道,Galaxy Research 最新统计显示,Coldcard 黑客事件涉及 8,865 个地址,共计 1,789.28 枚比特币被盗,按被盗时价格计算价值约 1.147 亿美元。其中 1,561 枚比特币,即约 87.3% 的被盗资金尚未被转移,仍停留在攻击者控制的归集或持有地址中。
据 BeInCrypto 报道,Kylie Jenner 的 X 账户疑似遭入侵,攻击者曾发布 Solana 链上 Meme 币 kylie 的代币代码及 Pump.fun 页面链接,相关帖文随后被删除。该代币市值一度升至约 119 万美元,此后回落约 68%;截至发稿时市值约 37.85 万美元
据 Galaxy 研究主管监测,Coldcard 漏洞事件涉及 8865 个地址,共损失 1789.28 枚 BTC,盗窃时价值 1.147 亿美元,目前价值 1.388 亿美元。按地址统计,单个地址损失中位数为 0.00152 枚 BTC,平均值为 0.20184 枚 BTC;地址休眠时长中位数为 3.2 年,平均值为 3.6 年。在 221 份受害者报告中,损失中位数为 1.04272 枚 BTC,平均值为 3.57792 枚 BTC;休眠时长中位数为 3.25 年,平均值为 2.99 年。受害者报告的损失为 790.72 枚 BTC,占总损失的 44.2%。若纳入中等置信度损失,且相关损失尚未确认,总损失将达到 1824 枚 BTC,按损失发生时价格计算价值 1.4 亿美元。
以太坊联合创始人 Vitalik Buterin 发布最新文章《Obfuscation(第三部分):Local Mixing》,深入介绍一种正在探索中的密码学混淆技术路线——“局部混合”(Local Mixing),并称其可能成为继椭圆曲线、RSA 和格密码之后的新型密码学基础工具。Vitalik 表示,当前主流混淆技术主要依赖复杂数学假设,但往往存在极高计算开销;而局部混合采用完全不同的思路,不依赖椭圆曲线、大整数分解或格密码,而是借鉴对称密码学和哈希函数设计经验,通过不断打乱、重构和隐藏电路结构,在保持功能不变的情况下消除信息泄露。局部混合技术主要包括可逆化(reversibility)、强化处理(hardening)、混合(mixing)、分割(splitting)、交叉移动(crossing walk)以及“组件化”(gadgetization)等步骤,通过向电路中加入随机结构、重新排列逻辑门以及非线性隐藏机制,使攻击者难以恢复原始计算逻辑。Vitalik 指出,该技术仍处于早期阶段,安全性尚未经过长期验证,并面临随机攻击、线性分析等挑战。不过,他认为局部混合代表了一条全新的密码学探索路径,其目标是构建更高效的不可区分混淆(iO)方案。如果局部混合技术取得突破,将可能带来新的抗量子公钥加密方案,并推动通用混淆技术发展。目前该领域仍需要多年密码分析和优化验证,但 AI 辅助研究可能显著加快这一成熟过程。Vitalik 称,混淆技术被视为密码学“最后前沿”,因为理论上其他密码学原语都可以基于混淆和单向函数构建,而局部混合不仅可能降低传统混淆方案的成本,也可能成为未来密码学基础设施的重要方向。
硬件钱包厂商 Coldcard 发布新版固件,针对此前曝光的种子生成攻击问题进行修复。此次更新版本为 Mk4/Mk5 的 5.6.1 版本,以及 Q 系列的 1.5.1Q 版本。Coldcard 表示,自 7 月 31 日发布热修复以来,公司已持续进行三周安全审查,并再次向因种子生成攻击遭受重大资金损失的用户表示歉意。新版固件对钱包种子生成机制进行了强化。所有新生成种子均要求用户提供至少一种外部随机熵来源,包括:- 至少 65 次不可预测时间间隔的按键输入;- 50 次实体骰子投掷;- 128 次实体硬币抛掷。此外,新固件还增加了签名前的分阶段 PSBT 验证机制,加强 USB 通信和固件更新安全边界,改进 Delta Mode 隔离机制,修复活跃钱包备份问题,并优化随机数初始化、故障检测以及 SIGHASH 默认设置等多项安全功能。Coldcard 强调,固件升级无法修复此前受影响固件生成的钱包种子。如果用户的钱包种子属于受影响范围,应先升级设备、生成并验证新种子,然后转移资金。建议所有 Mk4、Mk5 和 Q 系列用户及时更新,并验证下载的固件签名,以确保固件来源安全。