同时关联该项目与事件的快讯
Galaxy Digital 研究主管 Alex Thorn 表示,根据事件发生后收到的新增受害者报告,Coldcard 漏洞攻击者数量已至少达到 15 个。Thorn 称,受害者提供的信息帮助研究团队发现了此前未被识别的攻击活动。由于该漏洞攻击方式不同于中心化交易所被盗事件,攻击者之间的关联需要依靠链上分析和受害者反馈进行确认。他表示,仅一名受害者报告不足 1 枚 BTC 被盗,就帮助团队发现了一起此前未知的攻击,该攻击从 126 个地址中窃取约 12 枚 BTC。据 Galaxy Research 此前估计,Coldcard 漏洞已导致至少三轮攻击,损失约 1 亿美元 BTC;此外,Galaxy 还发现疑似第四轮攻击,可能使总损失规模升至约 1.3 亿美元。与此同时,该事件也引发了关于比特币自托管安全性的讨论。Dragonfly 管理合伙人 Haseeb Qureshi 表示,约“2 美元成本的 AI 安全加固”可能就能避免此次漏洞,并称部分 AI 模型能够在较短时间内重新发现相关漏洞。不过,业内人士指出,目前关于 AI 发现漏洞速度的说法缺乏严格的盲测和验证。研究人员认为,随着 AI 模型能力提升,加密行业漏洞发现和攻击成本可能持续下降,钱包开发者需要进一步加强代码审计和安全防护。(Cointelegraph)
据 TechCrunch 报道,苹果公司正式申请对 OpenAI 发出初步禁令,要求其停止基于苹果技术开发 AI 设备及相关产品。苹果最新调查显示,除此前投诉中点名的高级系统工程师 Chang Liu 及首席硬件官 Tang Yew Tan 外,另有 11 名前苹果员工可能涉及商业秘密窃取,部分人员在离职时还私留了苹果公司配发的工作设备。 苹果同时申请加速取证程序,涉及对象包括 OpenAI、其基金会及 Jony Ive 联合创立的设备初创公司 io。对此,OpenAI 公开回应称苹果指控"基于错误信息且完全没有必要",并反指苹果存在安全程序漏洞,导致前员工仍可访问其内部系统。
苹果已限制单名研究人员可同时提交的漏洞报告数量,原因是其安全团队收到大量由 AI 生成、但缺陷并不存在的提交。苹果表示,研究人员可随时申请更高限额,公司内部也在使用 AI 对提交内容进行分流。米兰网络安全初创公司 Bynario 表示,其使用 OpenAI 的 ChatGPT 在三周内发现最新版 macOS 超过 50 个漏洞,其中包括一条权限提升漏洞链,可使攻击者获得 Mac 设备完全控制权。Bynario 称,由于苹果已拒绝进一步提交,其无法上报该漏洞。Bynario 首席执行官 Alfredo Pesoli 估算,该漏洞在犯罪市场价值为 10 万至 20 万美元;苹果表示已与该公司联系并审查其工作。 苹果在 6 月为安全门户增加提交上限和 30 天冷却期。近期安全更新中,苹果列出 Anthropic 和 OpenAI 软件协助发现的漏洞,修复数量约为正常周期的 5 倍。(Decryp)
据 Onchain Lens 监测,COLDCARD 用户再次出现资金被盗,超 5200 个受影响地址约 1816 枚 BTC 被盗,价值约 1.14 亿美元。已确认的第 1 至 3 波涉及 1367.05 枚 BTC,价值约 8860 万美元。第 4 波匹配模式涉及 462 名可能受害者,新增 388.93 枚 BTC。Onchain Lens 目前正基于链上数据识别关联集群。截至目前,攻击者尚未继续转移被盗资金。该集群仍处于活跃状态,最新交易记录于数分钟前。
比特币钱包服务商 Nunchuk 发布重要更新,针对近期 Coldcard 相关安全事件,建议部分包含 Coldcard 生成密钥的多签钱包用户尽快迁移资金。Nunchuk 根据多签钱包中受影响的 Coldcard 密钥数量,划分了不同应对层级:若 Coldcard 生成密钥数量已达到签名阈值,攻击者理论上可直接转移资金,此类用户应立即迁移;若钱包中仅包含 1 个 Coldcard 生成密钥且低于签名阈值,单个受影响密钥无法单独移动资金,风险相对较低,但仍建议尽快完成迁移。如用户无法确认钱包中 Coldcard 密钥的具体数量,应按高风险情况处理。此外,Nunchuk 宣布即将上线的移动端更新将为付费用户自动启用 Slipstream 通道。届时,任何包含至少一个 Coldcard 密钥的辅助多签钱包交易,都将绕过公开内存池通过 Slipstream 提交,以降低交易被监控和替换的风险。对于希望立即操作或免费用户,Nunchuk 提供手动迁移方案:用户需创建迁移交易、完成多签签名但不要广播,随后将原始交易数据提交至 Slipstream 平台。
Galaxy 研究主管 Alex Thorn 分析,新一轮针对 Coldcard 钱包地址的比特币扫荡攻击正在进行,Coldcard 硬件钱包相关漏洞攻击累计损失规模可能接近 1.14 亿美元。此次攻击主要影响单签钱包,尚未发现多签钱包受到波及。目前并未收到直接受害者报告,判断主要基于链上交易模式分析,部分攻击交易仍处于未确认状态。
据官方消息,OKX.AI 宣布首届交易黑客松正式开启报名。继此前面向智能体服务提供商(ASP)的 Genesis 黑客松后,本次黑客松聚焦 AI Agent 实盘交易能力,参赛者需将交易策略部署为 Trading ASP,并以不少于 300 USDT 等值资金进行实盘交易,比赛按收益率(PnL %)实时排名。总奖池为 20,000 美元,冠军可获 5,000 美元奖励。据悉,OKX.AI 是专为 Agent 打造的经济系统,用户和 Agent 可在其上发现并使用由 ASP 提供的专业服务。本次活动支持 Onchain OS 与 Agent Trade Kit 两种开发框架,报名时间为 7 月 31 日至 8 月 11 日 12:00(UTC+8),比赛将于 8 月 11 日至 8 月 25 日举行。
OpenAI 近日披露已成功阻断一个位于柬埔寨的网络诈骗组织,该团伙利用 ChatGPT 辅助实施投资诈骗、恋爱诈骗、赌博诈骗以及冒充执法机构等多种骗局。此次调查源于与 WhatsApp 安全团队共享的线索。该组织被发现利用 ChatGPT 创建虚假网络身份、生成和翻译诈骗话术、制作诈骗推广内容,并协助处理日常运营事务。OpenAI 表示,已封禁与该行动相关的 ChatGPT 账户,并向行业合作伙伴和有关机构共享相关威胁指标,同时采取措施防止这些攻击者重新访问其服务。目前尚无法确认该诈骗网络造成的具体经济损失,但根据诈骗人员自身交流记录,该组织可能曾接触数百名受害者,部分对话提及受害者损失数千美元。
据链上分析机构 Galaxy Research(@glxyresearch)监测,ColdCard 钱包黑客攻击事件已发展至第三波,新增 207.73 BTC 被盗,目前三波攻击累计盗取 1,367.05 BTC(约 8860 万美元),涉及 4,585 个地址。链上数据显示,三波攻击呈现高度相似的特征:相同的资金归集拓扑结构、相同的 P2WPKH 目标地址及混合派生路径,每波间隔约 27 小时,疑似同一攻击者所为,但目前尚无直接证据证实。 目前,黑客控制的所有终端地址共持有 1,366.39 BTC(约 8860 万美元),链上全部处于未花费状态。Galaxy Research 指出,上述数据仅基于比特币区块数据及 UTXO 集分析,尚未对受害地址是否因低熵生成而存在漏洞进行计算验证。
据 Bitcoin News 监测,Nunchuk 表示,部分 Nunchuk 平台密钥由 Coldcard Mk4 生成,但这些密钥不会被直接使用。Nunchuk 会通过自定义逻辑派生独立密钥,使其较不易受到基于已泄露 Coldcard 种子的查找表攻击。Nunchuk 补充称,在时间足够的情况下,其认为攻击者最终也可能纳入这些派生密钥。
PPP 预测市场工具监测显示, Polymarket 上“美伊在 7 月 24 日前停火”概率跌至 36%,24 小时下跌 15%该事件将在指定截止时间前,若美国连续 14 天未对伊朗采取符合定义的军事行动,则结算为“Yes”,否则为“No”。符合条件的军事行动仅包括美国发起、直接打击伊朗领土的空袭或地对地导弹袭击,包括炸弹、空对地导弹、空射无人机、巡航导弹及弹道导弹等。不计入的行动包括被拦截或摧毁的弹药、地对空导弹、小规模交火、地面行动、网络攻击、海军炮击、火炮攻击及未执行的威胁或授权行动。若有关军事行动的发生、归因或时间存在争议,事件将等待官方信息及可信媒体形成共识后裁定;若 3 个完整自然日后仍存在分歧,将根据当时所有信息综合判断。结算依据包括美国和伊朗政府、军方官方信息及可信媒体报道。加入 PPP 信号推送社群,快人一步,掌握先机。
PPP 预测市场工具监测显示, Polymarket 上“美国和伊朗在 7 月 31 日前有效停火”概率升至 59%,单日上涨 19%该事件将在指定截止时间前,若美国连续 14 天未对伊朗采取符合定义的军事行动,则结算为“Yes”,否则为“No”。符合条件的军事行动仅包括美国发起、直接打击伊朗领土的空袭或地对地导弹袭击,包括炸弹、空对地导弹、空射无人机、巡航导弹及弹道导弹等。不计入的行动包括被拦截或摧毁的弹药、地对空导弹、小规模交火、地面行动、网络攻击、海军炮击、火炮攻击及未执行的威胁或授权行动。若有关军事行动的发生、归因或时间存在争议,事件将等待官方信息及可信媒体形成共识后裁定;若 3 个完整自然日后仍存在分歧,将根据当时所有信息综合判断。结算依据包括美国和伊朗政府、军方官方信息及可信媒体报道。加入 PPP 信号推送社群,快人一步,掌握先机。
WEMIX 团队发布公告称,正在紧急调查一起涉及 WEMIX 3.0 网络的潜在安全事件,目前已发现迹象表明合约所有权可能已遭到入侵,相关团队正核实事实并评估事件影响范围,并将根据调查进展尽快公布调查结果及后续应对措施。在官方进一步更新发布前,WEMIX 提醒用户谨慎对待未经证实的信息,并在交易或投资相关资产时保持高度警惕。
美国商务部旗下 AI 标准与创新中心联合英国 AI 安全研究所对 Kimi K3 网络攻击能力进行测试,并强调“美国仍然领先”。不过,该测评因测试范围限制,参考价值存在争议。由于托管环境限制,Kimi K3 仅参与部分测试,其整体网络能力估算主要基于 41 项漏洞利用基准,而其他模型接受了更全面测试,因此 Kimi K3 结果存在更大误差范围。在漏洞利用测试中,Kimi K3 得分约 32%,高于 GLM-5.2 的 24%,但低于美国领先模型约 76%的平均水平。在模拟攻击链测试中,Kimi K3 平均完成 32 步攻击链中的 17 步,并在 10 次尝试中成功攻破网络 1 次,美国前沿模型平均完成 28.5 步。报告指出,Kimi K3 已具备一定自主攻击能力,其安全护栏未阻止模型开发漏洞或执行攻击。不过,报告也强调测试范围有限。
BNB Chain Agent 商业清算层 TermiX 宣布,Web3 安全基础设施 GoPlus 与智能合约安全审计公司 Salus 正式成为 Agent.family 平台 Provider Agent,首批上线两款生产级安全审计服务,推动 AI Agent 在链上商业场景中实现"安全能力即服务"的自主调用与结算。GoPlus 将其验证过的代币合约深度扫描能力封装为标准 Provider Agent 服务。DeepScan 对代币合约进行全维度安全检测,识别 Rug Pull、貔貅盘、合约权限滥用、交易限制等风险模式,并生成结构化审计报告。Salus 上线智能合约审计与渗透测试服务,涵盖形式化验证、模糊测试、机器学习漏洞检测及人工专家审计,覆盖重入攻击、权限控制、整数溢出、DoS 攻击等高危漏洞类别。Salus 曾获 Binance Labs 种子轮投资,是 BNB Chain 生态核心安全合作伙伴。
Cardano 生态钱包 SecondFi 表示,因钱包软件加密缺陷导致约 1610 万枚 ADA 被盗,价值约 260 万美元,平台将逐步关闭 SecondFi 和 Yoroi 钱包服务。此次事件影响 374 个钱包。 SecondFi 表示,区块链情报机构 Groom Lake 的独立调查认定攻击方为复杂外部行为者,并发现可能与朝鲜 Lazarus Group 相关的指标,但尚未确认归因。 SecondFi 正在开发基于零知识证明的恢复工具,以帮助受影响用户恢复资产并限制需共享的信息。该工具仍在测试中,并将在计划于 8 月发布前接受第三方审计。 SecondFi 还在准备钱包导出功能,允许用户将资产迁移至其他服务。平台未公布直接赔偿计划,也未说明是否将使用自有资金补偿用户。
跨链协议 Allbridge 发布官方声明称,攻击者已从 Allbridge Core 流动性池中提取约 165 万美元资产。目前正在整理事件详细分析报告,并将在后续公布完整调查结果。团队强调,当前用户流动性不存在进一步风险,Allbridge Next 服务运行正常。针对本次事件,Allbridge 计划重新上线 Core 版本,但将取消流动性池设计。未来跨链转账将通过 Circle CCTP 和 LayerZero 路由器完成,以消除流动性池失衡风险及此次攻击利用的模型漏洞。此次事件加速了此前已启动的迁移计划,即全面转向更安全的新基础设施 Allbridge Next。按照计划,Allbridge Core 和 Allbridge Classic 将在未来 3 个月内停止以当前形式运行,用户需提前撤出相关流动性。据悉,本次攻击暴露了传统跨链流动性池模式的风险,也推动协议进一步向基于消息传递和原生资产转移的跨链架构转型。
据金融行动特别工作组(FATF)于 7 月 16 日发布的最新报告,FATF 对全球各司法管辖区在第 15 号建议(R.15)实施情况进行了第七次专项评估。 报告指出,自 2025 年上次更新以来,各国在虚拟资产(VA)及虚拟资产服务提供商(VASP)监管方面持续推进,包括开展风险评估、完善许可注册框架、落实旅行规则及强化执法行动。然而,报告同时指出仍存在显著差距,主要体现在:风险评估成果难以有效转化为缓解措施、许可注册框架落地执行不足、VASP 活动主体识别困难,以及基于风险的监督与执法效力不足等方面。 在新兴风险方面,报告重点关注以下领域:有组织犯罪集团利用虚拟资产实施欺诈的"产业化"趋势加剧、稳定币被滥用风险上升、非托管钱包点对点(P2P)交易风险、离岸 VASP 游离于监管之外,以及 DeFi 领域的持续挑战。 FATF 呼吁公私部门共同加强 R.15 实施力度,提升风险缓解能力,并深化国内、国际及公私合作机制。
安全公司 Project Eleven 推出一项后量子证明技术,旨在量子计算机可推导私钥并生成有效签名后,帮助用户证明比特币钱包所有权。 Project Eleven CEO Alex Pruden 表示,该技术使用钱包密钥派生路径,使用户在不披露父密钥的情况下证明其控制权,用于区分合法所有者与攻击者。 该方案与开源 Binius 零知识证明系统主要维护者 Jim Posen 合作开发,基于 Alon Sattath 和 Robert Wyborski 提出的“签名提升”技术。 Project Eleven 表示,该原型尚未经过审计,且在投入使用前需要区块链协议支持,主要面向未来错过迁移至抗量子地址的用户。
以太坊 ZK Layer2 Starknet 正式推出合规隐私框架 STRK20,为链上各类数字资产提供原生隐私交易能力。该框架依托隐私池机制运行,用户资产存入隐私池后交易全程加密,转账地址、金额等信息对外不可见;开发者可通过配套 SDK、钱包 API 快速接入该隐私体系,适配各类 ERC-20 资产私密流转需求。Starknet 表示,这套机制既能满足普通用户资产隐私需求,也可支撑资金溯源审计、被盗资产追查等监管场景。