同时关联该项目与事件的快讯
CZ 发文提醒 Ledger 硬件钱包用户提高警惕,尤其是近期购买设备的用户。他表示,根据目前掌握的信息,该事件似乎与某一家供应商相关的供应链攻击有关,少数用户可能购买到了假冒或被篡改的 Ledger 设备。CZ 称,Ledger 是行业内历史悠久且安全性较高的硬件钱包之一,长期经受市场考验,但类似事件仍可能发生。他表示,希望并相信 BNB 生态参与者及整个加密行业将协助追踪并追回相关资金。
Dragonfly 管理合伙人 Haseeb Qureshi 表示,以太坊研究员 Justin Drake 提出的“地堡模式”(bunker mode)应对 AI 破解加密签名风险的方案属于“密码学末日主义”(cryptographic doomerism),并认为将代币迁移至新地址并非真正解决方案。Qureshi 表示,“地堡模式”只能保护用户未从新地址转出的资产,如果其他地址中的代币遭到攻击并被大量抛售,这些资产仍可能失去价值。他建议区块链网络采用“密码学恢复模式”(Cryptographic Recovery Mode),通过基于哈希的备用签名方案,让用户提前绑定恢复机制,在加密签名被破解后由验证者协助恢复资产。此前,以太坊研究员 Justin Drake 警告称,随着 AI 数学能力快速提升,保护加密钱包的 ECDSA 签名算法可能面临在“数月而非数年”内被破解的风险,并建议用户逐步将资金迁移至未暴露公钥的新钱包。Glassnode 数据显示,目前约 626 万枚 BTC 位于存在潜在风险的地址中。(Cointelegraph)
美国商品期货交易委员会(CFTC)主席 Mike Selig 表示,CFTC 提议的加密资产监管框架将建立联邦层面的监管体系,以保护交易所客户免受欺诈、市场操纵及客户资金被盗等风险,避免重演 FTX 崩盘事件。Mike Selig 指出,CFTC 正努力为加密交易所引入以市场为基础的监管机制;他表示,反对相关举措、支持维持现状的批评者可能在客观上使欺诈者、操纵者及侵占客户资金者受益,并警告称,缺乏相应监管可能为下一个类似 Sam Bankman-Fried 的人物留下可乘之机。
据 CoinDesk 报道,隐私加密货币 Zcash(ZEC)开发团队计划于 1 月在网络中引入后量子签名操作码,以支持基于哈希的签名技术,从而抵御潜在的量子计算攻击。该方案主要针对透明(公开)支付池,目前约有 70% 的 ZEC 存放于该池中。尽管开发者将 1 月定为目标期限,但具体的网络激活时间尚未最终确定。
Ark Protocol 实现项目 Second 披露,其服务器周一遭受攻击,导致项目损失自有资金 0.75 枚比特币,约合 6.23 万美元。团队表示,用户资金未受影响,并在数小时内完成修复。攻击者随后持续尝试从项目提取更多资金,并发起拒绝服务攻击。Second 周二表示,该攻击可能导致基于 Bark 的钱包接收闪电网络转账的能力下降。Second 表示,漏洞出现在 Ark 服务器的 boarding 流程,攻击者可仅凭自身签名注册并退出相关 boards,同时通过闪电网络花费节点中的同一批 VTXO。攻击者还曾尝试使用与 Blink Wallet 9 月 19 日安全漏洞相关的比特币,但未能成功。(Bitcoin.com News)
Lido 正在开发去中心化借贷市场 Lido Lend,该市场基于 Morpho Blue 修改版分叉构建,采用隔离借贷市场设计,拟由 Lido DAO 治理,尚待治理投票通过。Lido Lend 限定蓝筹资产,鼓励 stETH/ETH 等价格相关交易对,并提供存款筛选机制以防范不良抵押品。Lido 表示,Lido Lend 并非通用池式借贷方案,面向专业借款人与风险厌恶型出借人;目前 stETH 质押规模超过 250 亿美元,自上线以来未发生重大安全事件。
Galaxy Research 链上追踪显示,美国政府两日向 Coinbase Prime 转入约 9261 枚 BTC,价值约 7.7 亿美元。该存款地址自 2025 年 12 月首次启用以来累计收到 11,567 枚 BTC,其中 6406 枚来自已标记为美国政府的钱包,5160 枚来自此前未被标记的钱包。此次转入的 9261 枚 BTC 中,近一半可追溯至美国政府追回的 Bitfinex 黑客资金,部分来自此前已知的币安相关查扣资产;其中 2456 枚 BTC 此前没有明确的政府归属标签,但因其通过与政府资金相同的路径进入该地址,目前被视为美国政府查扣资产。美国政府当前持有约 31.91 万枚 BTC,其中约 71%来自 LuBian 相关 BTC 和 Bitfinex 追回资金。2025 年 1 月,美国联邦法院批准将查扣的 Bitfinex 黑客资金原物返还给 Bitfinex,目前约 9.46 万枚 BTC 的主要地址仍未发生移动。美国司法部于 2025 年 10 月针对陈志及相关资产提起民事没收诉讼,涉及约 12.73 万枚 BTC;这批 LuBian BTC 于 2024 年 6 月至 7 月进入被归属于美国政府的地址。自 2013 年以来,美国政府相关地址共收到约 55.53 万枚 BTC,按当时价格计算价值约 161 亿美元;同期约 23.62 万枚 BTC 流出,按当时价格计算约 38 亿美元。剔除政府自身地址之间的内部转账后,本次转账按已标记政府地址计算,在美国政府历史最大单日 BTC 流出中排名第 9,也是自 2024 年 12 月 2 日以来最大的一次。BTC 转入 Coinbase Prime 不等同于美国政府已经出售,单凭链上转账无法确认资金具体用途。
以太坊联合创始人 Vitalik Buterin 发文警告,AI 加速数学研究可能在未来两年内对现有密码学体系构成严重威胁,尤其是格密码(Lattices)、ML-DSA、FHE 等方案,ECDSA 亦存在比预期更快被攻破的风险。 Vitalik 指出,AI 或将复现"朴素因式分解→数域筛法"级别的突破,大幅削弱格密码的安全性,届时哈希基础方案将在效率上全面超越格密码。以太坊 Lean Roadmap 已朝"纯哈希"方向推进,签名方案采用 WOTS 或 SPHINCS+,不引入任何格密码组件。 Vitalik 就个人立场给出以下建议: • 优先选用哈希基础方案,在可行场景下替代格密码 • 格密码参数大小应保守估计,建议密钥尺寸扩大 10 倍 • 隐私协议应避免将加密信息上链,改为通过第三方离线传输 • 多签钱包建议采用离线确认,避免签名公开暴露 • 对于未曾发起过交易的"新鲜地址",可适当保留资金;但迁移操作需谨慎,操作失误造成的损失可能远超被黑客攻击
伊朗总统佩泽希齐扬对表示,伊朗“不再信任与华盛顿的谈判”,因为在每一次谈判之后,美国都反复发动攻击并实施制裁。卡塔尔和巴基斯坦目前正在伊朗与美国之间进行调解,并将德黑兰的信息传递给华盛顿。佩泽希齐扬还表示,谈判基于两国此前签署的谅解备忘录,并补充说,美国人必须就这份备忘录表明立场。此外,他还将霍尔木兹海峡的关闭归咎于美国,称“是美国堵住了我们的道路”。当伊朗的道路被堵住时,关闭霍尔木兹海峡是一种自然反应。通过谈判而非使用武力,霍尔木兹海峡危机是可以解决的。”如果谈判促成争端解决,该水道“将继续对贸易开放”。(新浪财经)
朝鲜关联威胁组织 TraderTraitor,又名 UNC4899、Jade Sleet,近期入侵一家位于印度、与加密行业无关的 IT 服务公司。攻击者通过 GitHub 发布虚假招聘信息,以技术面试作业为诱饵,针对 DevOps 及加密工程师实施钓鱼攻击。受害者下载项目后,恶意 .terraform.lock.hcl 文件会指向攻击者控制的 Terraform Provider 域名;运行 terraform init 后,将下载并执行恶意 Provider 模块,最终在 macOS 设备部署 Rust/ARM64 后门 FLATROOF 和 ROOFDECK。相关恶意软件可窃取凭证和敏感数据、执行 Shell 命令、收集及外传文件,并获取云服务和代码仓库访问权限。
据 CoinDesk 报道,总部位于伦敦的加密机构技术服务商 Haruko 本周早些时候遭遇定向网络攻击,共 15 家客户受到影响。攻击者利用 Haruko 基础设施中的漏洞提取用户访问令牌,进而获取客户的只读交易所 API 信息及交易数据,少量客户资金遭窃,安全控制较弱的小型对冲基金损失风险更高。Haruko 联合创始人兼 CTO Adam Carlile 确认此次攻击以 Haruko 自身为目标,目前漏洞已修复,公司计划发布完整技术事后报告。Haruko 服务全球逾 80 家机构客户,接入超 100 家中心化交易所及 30 条区块链。
Bitcoin News 在 X 平台发文表示,Bitcoin Core 开发者 Niklas Gögge 警告,近期 AI 驱动的漏洞扫描正在改变比特币安全形势,大型语言模型已显著降低漏洞发现成本,攻击者可能仅需数百美元计算成本就能发现灾难性漏洞。针对 Bitcoin Core,Project Loupe、Bitcoin Red Team 及个人贡献者已生成超过 1000 份报告,但截至目前尚未发现高危或严重漏洞。Gögge 表示,依赖更强模型在攻击者之前发现漏洞并非可持续的安全策略,开发者应通过自动化测试、模糊测试和基于属性的测试构建能够提前阻止整类漏洞的测试基础设施。Bitcoin Core 关键组件已累计完成超过 100 年的 CPU 模糊测试,并进行了数十年的比特币节点网络模拟。
区块链分析机构 Chainalysis 发布报告指出,黑客正越来越多地借助开源人工智能(AI),将恶意软件控制指令植入链上交易及智能合约,不到一年内此类案例激增约 440%。数据显示,该类事件已从此前日均约 2 起升至目前日均约 11 起。攻击者在链上写入恶意指令,借此操控受感染设备窃取密码与资金,并将资产转向指定钱包;由于链上记录无法删除,防御和阻断愈发困难。报告指出,朝鲜及伊朗等国家级背景黑客已成为此类活动的主力,开源模型支持本地独立运行和修改,可直接绕过云端防线。不过,区块链公开透明的特性也为追溯攻击基础设施留下了关键证据。(彭博社)
据 CoinDesk 报道,Bitcoin Core 32.0 版本于 9 月 14 日进入最终测试阶段,正式发布时间定于 10 月 10 日。此次更新新增了基于内存池实时状态的交易费用估算器,可在网络拥堵缓解后更快速地下调费用建议;同时支持多线程并行读取交易数据,提升节点同步区块链的速度,默认使用 8 个线程。安全方面,修复了自 24.0 版本起存在于非 Windows 系统的钱包命名漏洞——攻击者可借助特制钱包名称在节点主机上执行任意命令;此外还修复了新内置 Web 服务器的内存耗尽漏洞,测试显示 16 个未认证连接可在约 1 分钟内将节点内存从 46MB 推高至约 3GB。本次更新不涉及比特币共识规则的变更。
据 EU-Startups 报道,法国里昂 AI 驱动漏洞操作中心(VOC)Hackuity 宣布完成 1600 万欧元(约 1900 万美元)融资,由 Forgepoint Capital International 领投,Bright Pixel、Bpifrance及 Seventure Partners 跟投,累计融资总额达 3200 万欧元。本轮资金将用于产品创新、AI 能力提升及欧洲、亚洲市场拓展。 Hackuity 平台整合逾 130 款安全工具数据,通过专有风险评分引擎自动化漏洞优先级排序与修复,目前服务超 6000 名用户,保护逾 200 万资产,管理 10 亿条安全发现,客户涵盖 ENGIE、BPCE及 Orange Cyberdefense 等大型企业。
据 CoinDesk 报道,以太坊上一个 Gnosis Safe 钱包遭到攻击,约 2,900 枚 rsETH(价值约 780 万美元)被转移。安全公司 BlockSec、Blockaid 及 SlowMist 指出,攻击根源在于钱包授权的 Multicall 合约存在授权检查缺陷——该合约本应验证调用方权限,但漏洞导致任何人只要将该合约本身设为目标即可通过验证。 攻击者随后将 rsETH 转入一个基于无价值代币"Permissionless Attacker Token"的交易池,自动化机器人"yoink"支付约 4.7 万美元抢先截获交易,将 2,882 枚 rsETH 转至独立地址。rsETH 发行方 Kelp DAO 表示其合约安全、rsETH 足额抵押,并已对相关地址实施 24 小时暂停措施。
币安表示 2026 年上半年,Binance Wallet Security Center 帮助用户避免约 5.4 亿美元潜在损失,期间过滤约 2.06 亿笔垃圾转账、识别 493 万笔高风险交易及约 99.6 万项恶意授权。币安指出,AI 正被攻击者用于批量生成恶意代码、钓鱼网站和虚假身份,使攻击从广泛撒网转向更精准的欺诈。
去中心化借贷协议 Secured Finance 借贷市场于 9 月 5 日遭受攻击,损失约 10.4 万美元。根本原因为抵押品按当区块订单簿成交均价计价,攻击者可通过自成交影响该价格,使虚假借贷头寸被计为有效抵押。攻击者最初部署合约后未立即执行,随后通过闪电贷和自成交拉高定价并提取 USDC。原攻击钱包因 Gas 费不足回滚,约 48 秒后,通用抢跑机器人 coffeebabe 取走约 0.9 枚 WBTC,价值约 7.2 万美元,并将其中约 28.8 枚 ETH 转给 ultra sound money 构建者,自身仅保留约 29 美元。其后,另一机器人取走部分 USDC。
七国集团(G7)网络安全工作组在最新报告中表示,量子计算既构成对公共和私营机构的安全威胁,也构成经济威胁,相关组织应立即开始迁移至后量子密码(PQC)。该工作组指出,迁移过程可能持续数年,攻击者当前已可收集并存储加密数据,待足够强大的量子计算机出现后再进行解密。量子计算还可能破解数字签名,导致身份冒用并暴露企业及其供应链。报告未提及加密货币,但同类公钥密码学用于区块链钱包和交易授权。当前量子计算机尚无法破解比特币密码学,但开发者正考虑 BIP-360 等后量子方案。以太坊研究人员计划替换账户、验证者和应用使用的多项密码学组件。Solana Foundation 已在测试网上测试后量子签名,并推出可选的基于哈希的金库;G7 工作组还敦促政府支持相关研究、公私合作和国家 PQC 战略。(Decrypt)
据 Bitcoin News 监测,与 Coldcard 钱包第三波盗窃事件相关的黑客首次开始转移被盗资金,并通过 THORChain 将比特币兑换为 ETH。Galaxy Research 的 Alex Thorn 表示,约 10%的被盗 BTC 已被转移,剩余 90%尚未动用。该攻击者据报在兑换资金时遇到困难,多笔 THORChain 交易被退回并重试。研究人员已将相关兑换操作追踪至一个新的以太坊地址,Alex Thorn 表示,该地址已与有关部门及加密货币公司共享。Galaxy Research 表示,更广泛的 Coldcard 漏洞利用事件已导致 8865 个地址至少损失 1789 枚 BTC,按被盗时价格计算价值约 1.15 亿美元。