同时关联该项目与事件的快讯
硬件钱包厂商 Coldcard 发布新版固件,针对此前曝光的种子生成攻击问题进行修复。此次更新版本为 Mk4/Mk5 的 5.6.1 版本,以及 Q 系列的 1.5.1Q 版本。Coldcard 表示,自 7 月 31 日发布热修复以来,公司已持续进行三周安全审查,并再次向因种子生成攻击遭受重大资金损失的用户表示歉意。新版固件对钱包种子生成机制进行了强化。所有新生成种子均要求用户提供至少一种外部随机熵来源,包括:- 至少 65 次不可预测时间间隔的按键输入;- 50 次实体骰子投掷;- 128 次实体硬币抛掷。此外,新固件还增加了签名前的分阶段 PSBT 验证机制,加强 USB 通信和固件更新安全边界,改进 Delta Mode 隔离机制,修复活跃钱包备份问题,并优化随机数初始化、故障检测以及 SIGHASH 默认设置等多项安全功能。Coldcard 强调,固件升级无法修复此前受影响固件生成的钱包种子。如果用户的钱包种子属于受影响范围,应先升级设备、生成并验证新种子,然后转移资金。建议所有 Mk4、Mk5 和 Q 系列用户及时更新,并验证下载的固件签名,以确保固件来源安全。
KITE 基金会通报代币安全事件处置进展,已在以太坊主网部署新的 KITE ERC-20 合约,代币总供应量保持不变,旧 KITE 将按 1:1 比例迁移至新合约,已确认由攻击者控制的地址将被排除,不会获得新代币。迁移快照基于以太坊主网区块高度 25,692,498。普通自托管钱包用户将直接收到新代币,无需进行兑换或授权;交易所用户则由交易所与 KITE 团队协调迁移。跨链通道将在迁移及验证完成前继续暂停。此前 KITE 于 8 月 6 日发现异常转账并确认遭遇黑客攻击,团队表示此次事件未造成用户或项目方资产损失,目前影响已得到控制。
一个于 2012 年创建的比特币钱包在沉寂 14 年后转移 212 枚比特币,按转移时价格计算价值 1372 万美元。该钱包地址创建于 2012 年 8 月 10 日。 这批比特币最初价值 2346 美元,单枚价格为 11.07 美元;按文中价格 64761 美元计算,若全部出售,持有者可实现 584725%的收益。钱包所有者身份仍未知。 212 枚比特币已从旧版 P2PKH 钱包转入未标记的 Bech32 钱包,并分多批到账后集中存放。Coldcard 漏洞导致近 2000 枚比特币被盗,可能促使部分长期持有者转移资产,但该地址未被关联至已知实体。(Bitcoin.com News)
据 Bitcoin News 监测,Galaxy Research(@glxyresearch)的分析识别出利用安全性较弱的 COLDCARD 种子实施攻击的各团伙具有不同特征。仅规模最大的 10 个团伙就转走约 1700 枚 BTC,其中最大团伙转走超 1080 枚 BTC。研究人员根据手续费策略、交易时间、归集方式以及被盗比特币发送去向等模式,对攻击者进行了区分。多个规模最大的团伙目前仍疑似持有近乎全部被盗 BTC。COLDCARD 攻击受害者可联系@intangiblecoins,以协助收集证据并联系相关部门。
Z.ai 发布 GLM-5.3,基于与 GLM-5.2 相同的基础模型,通过扩大后训练实现能力提升。官方称,GLM-5.3 在内部 Z.ai Code Bench 编码基准上较 GLM-5.2 提升 50%,并在 Terminal Bench 3.0、Agents’ Last Exam 等公开基准中达到开放模型领先水平。网络安全方面,GLM-5.3 在 CyberGym 漏洞发现测试中取得 84.5% 成绩,并在 ExploitBench、ExploitGym 等利用链相关测试中较前代显著提升。
Sui 区块链开发公司 Mysten Labs 联合创始人兼首席密码学家 Kostas Chalkias 表示,他已租赁一处秘密地点的专用工厂,计划规模化生产面向 Sui 的量子安全硬件钱包卡。项目目标是将单张量子卡密钥成本控制在 10 美元以内,NFC 量子签名耗时 1 至 2 秒。 Chalkias 表示,该项目由其利用工作之外的个人时间推进,并可能为无力购买的用户资助卡片。该计划部分缘于近期 Coldcard 硬件钱包事件,但该漏洞并非量子攻击。 Coldcard 制造商 Coinkite 披露,Coldcard 一项可追溯至 2021 年更新的固件漏洞绕过硬件随机数芯片,使用与设备序列号等相关的可预测软件流程生成密钥。攻击者自 7 月 30 日起转移资金,损失升至约 2055 枚 BTC,涉及 7700 多个地址,价值接近 1.3 亿美元。 在协议层面,Sui 计划加入美国国家标准与技术研究院(NIST)批准的两种抗量子签名方案,分别面向日常账户和高价值 Move 金库。现有账户可基于原恢复短语轮换至量子安全密钥,无需迁移至新钱包。(Bitcoin.com News)
据 Cyvers Alert 监测,发现一起地址投毒(Address Poisoning)攻击事件,导致受害者损失约 10 万美元 USDT。攻击者约 66 天前向受害者钱包实施“地址投毒”,通过发送交易制造一个与正常交互地址相似的恶意地址记录。今日,受害者未核对完整钱包地址,误将资金转入攻击者地址。事件发生后,攻击者为规避潜在冻结风险,已将盗取的 USDT 兑换为 ETH,目前钱包中持有约 52.8 枚 ETH。Cyvers 提醒用户,在进行链上转账时应始终完整核对钱包地址,避免仅依赖交易历史中的地址记录。同时,安全机构建议采用基于 AI 的链上安全工具,对异常交易行为进行实时检测,以降低地址投毒、钓鱼攻击等风险。地址投毒攻击近年来成为加密资产领域常见诈骗方式之一,攻击者通常利用用户复制历史交易地址的习惯,通过伪造相似地址诱导用户误转资产。
朝鲜政权在 2024 年 1 月至 2025 年 9 月间至少盗取 28 亿美元加密资产,并日益通过既有犯罪网络洗钱。英国防务与安全智库皇家联合军种研究所(RUSI)发布的报告称,相关资金被认为用于支持其武器计划。 被盗代币在兑换成现金前经常更换所有权,第三方有时会折价买入,或与“杀猪盘”等投资诈骗所得混合。资金套现主要依赖菲律宾、印度尼西亚和中国招募的“钱骡”,稳定币通常被拆分后通过点对点市场出售。 Bybit 遭黑客攻击后,ZeroShadow 发现 TraderTraitor 借助场外交易柜台、点对点交易者及中国有组织犯罪团伙转移资金。Bybit 已追回 4840 万美元并冻结 3050 万美元资产,合计约占被盗金额的 5%。(Decrypt)
硬件钱包 Coldcard 遭黑客攻击,目前尚无确定损失总额。区块链分析平台 CryptoQuant 确认损失为 1432 枚比特币,Galaxy Research 给出的高可信最低值为 1730 枚比特币。其他分析显示,损失规模可能更高。 研究机构 Galaxy Research 表示,其早前估计的 1816 枚比特币属于潜在数值,并非已确认总额。截至周二,该机构确认的高可信最低损失为 1730 枚比特币,其中直接依据受害者报告确认的资金超过 450 枚比特币。 区块链情报公司 TRM Labs 估计,攻击者分四个阶段从超过 5200 个地址转移约 1816 枚比特币。CryptoQuant 表示,其确认数据仅纳入受害者公开披露并经链上模式核验的地址,随着更多受害者披露信息,统计数字可能上升。(Cointelegraph)
链上侦探 ZachXBT 披露,代号 “Tiffany” 的威胁行为者涉嫌参与多起加密资产盗窃,将受害者被盗资金在加密赌场进行赌博,还曾致电嘲讽受害者。平台 Shuffle 依据 ZachXBT 提交证据已冻结相关账户;Tiffany 此前曾分享一份康涅狄格州搜查扣押令,文书日期早于本次部分涉案事件。ZachXBT 已掌握聊天记录、录音及链上证据,预判该人员或将面临进一步法律后果。该威胁行为者还和 John Daghita(Lick)案件存在关联,后者涉嫌从美国政府扣押钱包盗取超 4600 万美元加密资产。
DefiLlama 数据显示,7 月黑客窃取 2.47 亿美元加密资产,为 2026 年以来仅次于 4 月 6.44 亿美元的第二高月份;该金额较 6 月 7500 万美元和 5 月 6000 万美元均大幅增加。 Galaxy Digital 表示,Coldcard 漏洞为当月最大攻击事件,已确认三轮攻击涉及 7300 个钱包,至少 1 亿美元比特币被盗;其还识别出疑似第四轮攻击,可能使总损失达到约 1.3 亿美元。DefiLlama 黑客追踪器估算,该漏洞相关损失为 1.15 亿美元。 7 月其他攻击事件包括去中心化金融协议 Bonzo Lend 遭 900 万美元攻击、基于 Cardano 的钱包 SecondFi 被盗 260 万美元、基于 Arbitrum 的永续交易平台 AFX 被盗 2400 万美元,以及 Verus Ethereum Bridge 被盗 750 万美元。
Mersinger 指出,该法案明确禁止稳定币持有奖励中等同于银行存款利息的部分,但允许基于用户活动的奖励机制,与信用卡积分模式一致;DeFi 监管方面,法案第 10301 条要求 SEC 对"名义去中心化、实质可控"的协议制定规则,并非豁免,同时第 10201 条已将数字商品经纪商纳入《银行保密法》完整报告义务,并拨款 30 亿美元支持州级执法,并非如《华尔街日报》所称"对非法金融监管不力"。
据 CoinDesk 报道,标普 500 指数本月累涨 3.12%,新增市值约 2.1 万亿美元(相当于整个加密市场总市值),总市值创历史新高达 70.5 万亿美元,但比特币本月仅涨约 2%,徘徊于 6.46 万美元附近。分析人士指出,此轮股市上涨主要由 AI 及半导体个股叙事驱动,而非宏观层面的广泛风险偏好回升,比特币对此缺乏直接受益敞口。与此同时,加密市场亦面临多重内部压力:Coldcard 平台遭 1.2 亿美元漏洞攻击、《Clarity 法案》前景不明、Strategy 连续三个月减持 BTC,以及稳定币供应持续萎缩——USDT 规模从 4 月的 1900 亿美元降至 1830 亿美元,USDC 从795 亿美元降至 720 亿美元。
Galaxy Digital 研究主管 Alex Thorn 表示,根据事件发生后收到的新增受害者报告,Coldcard 漏洞攻击者数量已至少达到 15 个。Thorn 称,受害者提供的信息帮助研究团队发现了此前未被识别的攻击活动。由于该漏洞攻击方式不同于中心化交易所被盗事件,攻击者之间的关联需要依靠链上分析和受害者反馈进行确认。他表示,仅一名受害者报告不足 1 枚 BTC 被盗,就帮助团队发现了一起此前未知的攻击,该攻击从 126 个地址中窃取约 12 枚 BTC。据 Galaxy Research 此前估计,Coldcard 漏洞已导致至少三轮攻击,损失约 1 亿美元 BTC;此外,Galaxy 还发现疑似第四轮攻击,可能使总损失规模升至约 1.3 亿美元。与此同时,该事件也引发了关于比特币自托管安全性的讨论。Dragonfly 管理合伙人 Haseeb Qureshi 表示,约“2 美元成本的 AI 安全加固”可能就能避免此次漏洞,并称部分 AI 模型能够在较短时间内重新发现相关漏洞。不过,业内人士指出,目前关于 AI 发现漏洞速度的说法缺乏严格的盲测和验证。研究人员认为,随着 AI 模型能力提升,加密行业漏洞发现和攻击成本可能持续下降,钱包开发者需要进一步加强代码审计和安全防护。(Cointelegraph)
据 TechCrunch 报道,苹果公司正式申请对 OpenAI 发出初步禁令,要求其停止基于苹果技术开发 AI 设备及相关产品。苹果最新调查显示,除此前投诉中点名的高级系统工程师 Chang Liu 及首席硬件官 Tang Yew Tan 外,另有 11 名前苹果员工可能涉及商业秘密窃取,部分人员在离职时还私留了苹果公司配发的工作设备。 苹果同时申请加速取证程序,涉及对象包括 OpenAI、其基金会及 Jony Ive 联合创立的设备初创公司 io。对此,OpenAI 公开回应称苹果指控"基于错误信息且完全没有必要",并反指苹果存在安全程序漏洞,导致前员工仍可访问其内部系统。
苹果已限制单名研究人员可同时提交的漏洞报告数量,原因是其安全团队收到大量由 AI 生成、但缺陷并不存在的提交。苹果表示,研究人员可随时申请更高限额,公司内部也在使用 AI 对提交内容进行分流。米兰网络安全初创公司 Bynario 表示,其使用 OpenAI 的 ChatGPT 在三周内发现最新版 macOS 超过 50 个漏洞,其中包括一条权限提升漏洞链,可使攻击者获得 Mac 设备完全控制权。Bynario 称,由于苹果已拒绝进一步提交,其无法上报该漏洞。Bynario 首席执行官 Alfredo Pesoli 估算,该漏洞在犯罪市场价值为 10 万至 20 万美元;苹果表示已与该公司联系并审查其工作。 苹果在 6 月为安全门户增加提交上限和 30 天冷却期。近期安全更新中,苹果列出 Anthropic 和 OpenAI 软件协助发现的漏洞,修复数量约为正常周期的 5 倍。(Decryp)
据 Onchain Lens 监测,COLDCARD 用户再次出现资金被盗,超 5200 个受影响地址约 1816 枚 BTC 被盗,价值约 1.14 亿美元。已确认的第 1 至 3 波涉及 1367.05 枚 BTC,价值约 8860 万美元。第 4 波匹配模式涉及 462 名可能受害者,新增 388.93 枚 BTC。Onchain Lens 目前正基于链上数据识别关联集群。截至目前,攻击者尚未继续转移被盗资金。该集群仍处于活跃状态,最新交易记录于数分钟前。
比特币钱包服务商 Nunchuk 发布重要更新,针对近期 Coldcard 相关安全事件,建议部分包含 Coldcard 生成密钥的多签钱包用户尽快迁移资金。Nunchuk 根据多签钱包中受影响的 Coldcard 密钥数量,划分了不同应对层级:若 Coldcard 生成密钥数量已达到签名阈值,攻击者理论上可直接转移资金,此类用户应立即迁移;若钱包中仅包含 1 个 Coldcard 生成密钥且低于签名阈值,单个受影响密钥无法单独移动资金,风险相对较低,但仍建议尽快完成迁移。如用户无法确认钱包中 Coldcard 密钥的具体数量,应按高风险情况处理。此外,Nunchuk 宣布即将上线的移动端更新将为付费用户自动启用 Slipstream 通道。届时,任何包含至少一个 Coldcard 密钥的辅助多签钱包交易,都将绕过公开内存池通过 Slipstream 提交,以降低交易被监控和替换的风险。对于希望立即操作或免费用户,Nunchuk 提供手动迁移方案:用户需创建迁移交易、完成多签签名但不要广播,随后将原始交易数据提交至 Slipstream 平台。
Galaxy 研究主管 Alex Thorn 分析,新一轮针对 Coldcard 钱包地址的比特币扫荡攻击正在进行,Coldcard 硬件钱包相关漏洞攻击累计损失规模可能接近 1.14 亿美元。此次攻击主要影响单签钱包,尚未发现多签钱包受到波及。目前并未收到直接受害者报告,判断主要基于链上交易模式分析,部分攻击交易仍处于未确认状态。
据官方消息,OKX.AI 宣布首届交易黑客松正式开启报名。继此前面向智能体服务提供商(ASP)的 Genesis 黑客松后,本次黑客松聚焦 AI Agent 实盘交易能力,参赛者需将交易策略部署为 Trading ASP,并以不少于 300 USDT 等值资金进行实盘交易,比赛按收益率(PnL %)实时排名。总奖池为 20,000 美元,冠军可获 5,000 美元奖励。据悉,OKX.AI 是专为 Agent 打造的经济系统,用户和 Agent 可在其上发现并使用由 ASP 提供的专业服务。本次活动支持 Onchain OS 与 Agent Trade Kit 两种开发框架,报名时间为 7 月 31 日至 8 月 11 日 12:00(UTC+8),比赛将于 8 月 11 日至 8 月 25 日举行。