GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同时关联该项目与事件的快讯

Xapo Bank要求用户开启定位权限后才能交易,称将核对数据确认账户控制权

Bitcoin News 在 X 平台发文表示,Xapo Bank 用户反映,该应用开始要求用户提供位置数据才能进行交易。据称,一名用户被告知必须分享 GPS 坐标才能访问其资金。Xapo Bank 表示,将把位置信息与其他数据交叉核对,以确认账户持有人掌控账户。@ToneVays 警告称,位置要求可能成为受监管支付应用的标准;Casa 首席执行官@Nneuman 则表示,该措施可能旨在应对大量社会工程攻击,而非传统 KYC。

加密公司联名致函 AI 实验室,呼吁向比特币开发者开放前沿模型访问权限

据 Cointelegraph 报道,比特币政策研究所(BPI)联合 Anchorage Digital、BitGo、Bitwise、Blockstream、Kraken、Ledger、MARA、Trezor 等多家加密机构,发布公开信敦促各大前沿 AI 实验室为比特币及开源软件开发者建立或扩展可信访问计划。 信中指出,Bitcoin Core 等开源维护者目前缺乏对 AI 实验室网络安全程序的访问渠道,被迫依赖能力较弱的开源模型,而比特币网络当前保护着逾 1 万亿美元资产,任何开源基础设施漏洞均可能危及用户毕生积蓄。BPI 同时披露,已收到多份报告显示包括潜在境外势力在内的复杂攻击者正借助先进 AI 能力持续发动攻击。

Sui联合创始人租赁工厂计划量产量子安全硬件钱包卡,目标单卡密钥成本低于10美元

Sui 区块链开发公司 Mysten Labs 联合创始人兼首席密码学家 Kostas Chalkias 表示,他已租赁一处秘密地点的专用工厂,计划规模化生产面向 Sui 的量子安全硬件钱包卡。项目目标是将单张量子卡密钥成本控制在 10 美元以内,NFC 量子签名耗时 1 至 2 秒。 Chalkias 表示,该项目由其利用工作之外的个人时间推进,并可能为无力购买的用户资助卡片。该计划部分缘于近期 Coldcard 硬件钱包事件,但该漏洞并非量子攻击。 Coldcard 制造商 Coinkite 披露,Coldcard 一项可追溯至 2021 年更新的固件漏洞绕过硬件随机数芯片,使用与设备序列号等相关的可预测软件流程生成密钥。攻击者自 7 月 30 日起转移资金,损失升至约 2055 枚 BTC,涉及 7700 多个地址,价值接近 1.3 亿美元。 在协议层面,Sui 计划加入美国国家标准与技术研究院(NIST)批准的两种抗量子签名方案,分别面向日常账户和高价值 Move 金库。现有账户可基于原恢复短语轮换至量子安全密钥,无需迁移至新钱包。(Bitcoin.com News)

不同COLDCARD Mk3设备或生成相同助记词,约450万种起始状态可在3秒内搜索

Bitcoin News 在 X 平台发文表示,@KLoaec 发布的一项新技术分析显示,部分存在漏洞的 COLDCARD Mk3 钱包可能仅由约 450 万种随机数生成器起始状态生成,在单张 RTX 4090 显卡上约 3 秒即可搜索完这些可能性。即使考虑每个钱包生成方式存在的额外不确定性,攻击者也可能在单张高端 GPU 上约 50 分钟内完成搜索。更严重的是,该漏洞可能导致不同设备生成相同助记词。以 3 万台 Mk3 设备为假设,该分析估计约 120 对设备可能生成相同的随机数流。该碰撞估算为理论值,但表明不同设备生成重复助记词的情况可能存在。

Coldcard黑客攻击损失估计达1816枚比特币,CryptoQuant确认1432枚

硬件钱包 Coldcard 遭黑客攻击,目前尚无确定损失总额。区块链分析平台 CryptoQuant 确认损失为 1432 枚比特币,Galaxy Research 给出的高可信最低值为 1730 枚比特币。其他分析显示,损失规模可能更高。 研究机构 Galaxy Research 表示,其早前估计的 1816 枚比特币属于潜在数值,并非已确认总额。截至周二,该机构确认的高可信最低损失为 1730 枚比特币,其中直接依据受害者报告确认的资金超过 450 枚比特币。 区块链情报公司 TRM Labs 估计,攻击者分四个阶段从超过 5200 个地址转移约 1816 枚比特币。CryptoQuant 表示,其确认数据仅纳入受害者公开披露并经链上模式核验的地址,随着更多受害者披露信息,统计数字可能上升。(Cointelegraph)

BTCPay Server 遭关键漏洞攻击,支持者发起最高 3 BTC 赏金悬赏追回被盗资金

据 The Block 报道,开源比特币支付处理器 BTCPay Server 于上周五披露一项正被积极利用的严重安全漏洞,并紧急要求用户升级至 2.4.2 版本。该漏洞影响 2.4.2 之前的所有版本,攻击者可借此窃取 LND 节点的管理员 macaroon 认证凭证,进而完全控制所连接的闪电网络钱包。Foundation、Citadel21 等用户已确认其闪电节点资金遭到清空,但 BTCPay 未公开披露被盗总金额及受影响节点数量。目前官方正式版 2.4.2 已修复该漏洞,链上热钱包不受影响。 BTCPay Server 基金会已向安全研究员 Craig Raw及 Bitcoin Red Team 各捐赠 0.21 BTC,以表彰其负责任地私下披露漏洞。与此同时,BTCPay 支持者承诺提供"追回资金 10%"的赏金激励,上限为 3 BTC。

朝鲜黑客组织 Kimsuky将 AI 武器化,针对加密货币领域发动更隐蔽网络攻击

据 Bitcoin.com 报道,网络安全公司 Genians Security Center 发布分析报告称,朝鲜侦察总局下属黑客组织 Kimsuky 正在构建并测试一套以 AI 为核心的网络攻击工具体系。研究人员在其基础设施中发现了 Ollama、GPT4All、Msty 三个本地 AI 平台的部署痕迹,以及 Microsoft Semantic Kernel、LLaMaSharp等 AI 开发框架组件,表明该组织正在系统性开发专用 AI 攻击工具,而非仅作临时性尝试。 自 2026 年初起,Kimsuky 已将生成式 AI 制作的高质量文档用于针对虚拟资产、金融投资及游戏开发领域的鱼叉式网络钓鱼攻击,AI 生成的专业文档大幅降低了传统识别钓鱼邮件的有效性。攻击载体为伪装成合法文档的 ZIP 压缩包,内含恶意 LNK 文件,触发后可在后台静默执行 PowerShell 命令。

资产管理规模超20亿美元的Quantum Fintech Group创始人Harry Yeh在巴拉圭坠楼身亡

专注投资 Fanton 生态、资产管理规模超 20 亿美元的投资机构 Quantum Fintech Group 创始人兼管理合伙人 Harry Yeh,于巴拉圭当地时间周五被发现死亡。他从亚松森 Jade Park 大厦 30 层坠落,垂直高度超过 100 米。 警方抵达现场时发现,Yeh 全裸并被黑色袋子覆盖;其住所房门敞开,室内物品散落。警方表示,调查仍处于初步阶段,坠落原因尚不明确,已分析大楼监控并安排尸检及法医检验。(Bitcoin.com News)

损失约1.3亿美元,Coldcard固件漏洞致约2000枚BTC被盗

硬件钱包厂商 Coldcard 的部分固件在 2021 年曾存在随机数生成漏洞,导致设备生成的部分助记词存在可预测风险。该漏洞多年后被发现,已有约 5200 个地址、约 2000 枚 BTC 被盗,损失规模约 1.3 亿美元。事件发生后,部分投资者转向华尔街托管产品。美国现货比特币 ETF 在事件后的数日内净流入约 6.26 亿美元。ETF 分析师 Eric Balchunas 表示,此类安全事件可能进一步推动资金流向 ETF。 比特币核心社区仍坚持自托管理念。Casa 联合创始人 Jameson Lopp 表示,近期事件不应削弱用户对自托管的信心,第三方托管同样存在风险。Bitcoin Core 早期开发者 Peter Todd 表示,自托管长期安全记录优于中心化机构。比特币托管平台 Onramp 联合创始人 Michael Tanguma 则表示,两种方案都存在缺陷:将大量资产集中于单一机构会形成“蜜罐”,硬件钱包则面临供应链、固件和随机数生成等风险。 Michael Tanguma 提出“多机构托管”方案,即通过多签机制由多家受监管机构分别持有密钥,任何交易都需要多个机构共同签署,以降低单点故障风险。批评者认为,多机构托管虽然提高安全性,但也引入了许可化管理,与比特币最初追求的去中心化理念存在冲突。随着比特币进入养老金、信托和机构资产配置领域,行业正在寻找适合长期财富管理的托管方案,如何在安全性、去中心化和易用性之间取得平衡仍是比特币生态面临的问题。

比特币红队创始人因 OpenAI 访问受限,被迫转用中国开源 AI 模型

据 Cointelegraph 报道,AnchorWatch CEO、比特币红队创始人 Rob Hamilton 表示,其在将 OpenAI Trust & Cyber 能力整合至比特币红队安全研究工作后,次日即遭访问限制,被迫转回使用中国开源 AI 模型继续研究。比特币红队目前已在比特币生态系统中发现 1,288 个关键及高危漏洞,研究工作在 Coldcard 硬件钱包遭黑客攻击(逾 1 亿美元比特币被盗)后明显提速。 Hamilton 对此表示:"黑帽黑客不受任何限制,而致力于降低风险的白帽研究人员却被排除在外。"

Donald Trump 2025年加密货币业务获利超14亿美元,CLARITY Act被指存在五大漏洞

美国参议院银行、住房和城市事务委员会少数党工作人员 8 月 5 日表示,7 月 22 日版本的 CLARITY Act 未达到五项最低标准。该法案编号为 H.R. 3633,拟划分美国证券交易委员会(SEC)与美国商品期货交易委员会(CFTC)的数字资产监管权限。 分析称,法案双层体系可能使部分区块链资产脱离 SEC 监管,发行公司可自行认证证券监管豁免资格。Healthy Markets 及五个劳工组织担忧养老金保护和证券法漏洞,少数党工作人员还称投资者私人诉权及州、部落执法权可能被削弱。 少数党工作人员称,DeFi 相关企业即使从平台交易中获得数百万美元,也可能免于反非法融资义务;部分加密混币器可能借“Tornado Cash 漏洞”规避美国制裁。Independent Community Bankers of America(ICBA)与 Conference of State Bank Supervisors(CSBS)警告,稳定币收益或吸走社区银行存款,Systemic Risk Council 将相关银行业务列为潜在救助风险。 少数党工作人员称,Donald Trump 仅在 2025 年就从加密货币业务中获利超 14 亿美元,相关执法仅由其司法部长负责,义务将在其离任时终止。Elizabeth Warren 与 Richard Blumenthal 援引投资者损失 38 亿美元,分别要求 SEC 调查 Trump memecoin。参议院拟于 9 月 15 日就推进动议举行终止辩论投票,法案需获 60 票推进。(Bitcoin.com News)

疑似华裔加密投资者Harry Yeh从巴拉圭30层高楼坠亡,警方调查死因

巴拉圭亚松森 Trinidad 区高层公寓 Jade Park 外发现一具中国籍男子遗体,初步确认身份疑似为 Quantum Fintech Group 的创始人和管理合伙人 Harry Chun Tak Yeh 。警方称,其疑似从该楼 30 层坠下,遗体被发现时全裸且被黑色塑料袋覆盖。调查人员在其疑似居住的 30 层公寓发现房门敞开、室内严重凌乱,并确认其在同一栋楼还拥有 27 层另一套公寓。刑事技术人员已在楼外及两套公寓取证,相关物证移交检方。检方目前将意外、疑似自杀及他杀等多种可能性并列调查,司法部门将通过尸检确定具体死因与死亡经过。据悉,华裔加密货币投资者 Harry Yeh 在 2013 年进入比特币市场,当时 BTC 交易价格为 60 美元,他用 25 万美元启动了他的第一个基金,其投资网络声称管理着超过 24 亿美元的资产,与 Fantom、Tomb Finance、Lif3、ZooCoin、L3 USD 和 L3 Reserve 有密切联系。(Latribuna)

OpenAI阻止Bitcoin Red Team成员继续开展比特币代码安全研究

Bitcoin Red Team 成员@Rob1Ham 称,OpenAI 阻止其继续对比特币代码库开展安全分析,此前他已负责任地披露了其中存在的真实漏洞。Rob1Ham 称,他此前已完成 OpenAI 网络安全能力相关的身份验证和入职流程,但目前无法继续调查修复措施是否充分,或是否仍存在其他漏洞。他表示,今后将重新使用中国开源 AI 模型开展比特币安全研究。Rob1Ham 表示:“黑帽黑客不会攻击这些问题,白帽黑客会。”他还表示:“对于不遵守规则并实施危害行为的人来说,智能不受限制,而致力于降低危害的人却被排除在外。”(Bitcoin News)

BTCPay Server暂时限制LND节点公共远程连接,漏洞致凭证泄露并发生资金被盗

比特币支付处理服务 BTCPay Server 已暂时限制运行 Lightning Network Daemon(LND)软件的闪电网络节点公共远程连接。攻击者利用严重漏洞获取凭证并转移资金,受影响运营方数量及被盗总金额尚未公布。该限制影响通过 BTCPay Server 域名或 Docker 部署中的 Tor onion 地址连接的 Zeus 等外部钱包,但闪电网络支付仍可继续。BTCPay Server 表示,确认安全后将恢复远程访问功能。BTCPay Server 2.4.2 将安装 LND 0.21.1,并在标准安装中自动重新生成 macaroon 凭证。Foundation 与 Citadel21 分别披露其闪电网络节点资金被清扫,Foundation 称热钱包未受影响,具体损失金额均未公布。

BIP-110支持者分叉链仅产出2个区块后停滞,主链同期推进48个区块

BIP-110 支持者创建的比特币少数分叉链在约 8 小时内仅产生 2 个区块并基本停滞;同期比特币主链已推进 48 个区块。该提案拟暂时禁止在比特币交易中存储图片、文本等非金融数据。支持者认为此举可减少拥堵与成本,批评者则认为其限制用户使用已付费区块空间的自由。 该分叉链近期获得的挖矿支持率仅为 2.53%,区块生成速度极慢,难以在信号截止日期前达标。若用户在花费主链比特币时出售分叉币,还可能面临类似重放攻击的风险。

Bitcoin Red Team已扫描约150个比特币代码库,发现十余个漏洞

Bitcoin Red Team 志愿安全倡议已扫描约 150 个比特币代码库,并披露十余个漏洞。团队正开发开源 AI 平台,用于审计比特币软件,覆盖钱包、加密库、基础设施及其他项目。 AnchorWatch CEO Rob Hamilton 表示,团队目前已在不同 AI 服务上支出约 2 万美元,并使用 Kimi K3、OpenAI 的 GPT Sol、Anthropic 的 Claude Fable 和 Opus,以及 Z.ai 的 GLM 5.2 识别漏洞并生成相关文档。 化名比特币开发者 Calle 表示,团队过去 12 小时已向多个项目报告严重漏洞,平均每人每小时发现约一个严重漏洞,每日支出约 1 万美元。团队未披露受影响项目及漏洞细节。

美国现货比特币 ETF 单周流入 10 亿美元创 4 月来新高

美国现货比特币 ETF 本周录得约 10 亿美元净流入,为 4 月以来最佳周度表现;同期 Coldcard 硬件钱包遭黑客攻击致 1.16 亿美元 BTC 被盗。

比特币新钱包数量创2026年以来新高,Coldcard固件漏洞致超1.16亿美元损失

比特币本周新增钱包数量达 227 万,活跃钱包数量达 75.1 万,链上活跃度创数月新高。7 月 31 日活跃地址一度接近 97.8 万,约为 7 月日均水平的 1.6 倍,8 月第一周日均约 75.1 万,高于 7 月约 61 万的均值。交易所日均流入约 15.5 亿美元,低于 7 月的 16.7 亿美元,资金转移未伴随明显交易所买入行为。 此次活跃度上升与硬件钱包厂商 Coinkite 的 Coldcard 固件漏洞有关。该漏洞影响部分 Mk3、Mk4、Mk5 及 Q 设备,相关种子生成使用软件随机数生成器,导致部分设备实际随机性降至约 40 或 72 比特;自 7 月 30 日以来,相关比特币损失已超过 1.16 亿美元。 受影响设备持有者将资金转移至新地址,并更换未受影响的硬件设备。Coinkite 已发布固件修复程序及熵修复披露文件;该漏洞属于设备固件随机数生成问题,并非比特币协议层缺陷。

比特币ETF周资金流入约10亿美元,创4月以来最佳表现

彭博 ETF 分析师 Eric Balchunas 在 X 平台发文表示,比特币 ETF 资金流入规模本周约为 10 亿美元,创 4 月以来最佳周表现,也是去年 10 月 Silent IPO 破坏市场表现以来的第三佳周表现。自 Coldcard 遭黑客攻击以来,IBIT、FBTC 及其他少数比特币 ETF 连续每日出现资金流入,相关性令其难以忽视其中的因果关系。他表示,若冷存储比特币遭黑客攻击这一看似最糟糕的情况标志着下一轮上涨开始,将具有讽刺意味,但也符合其一贯特征。

BTCPay Server 遭关键漏洞攻击,官方要求用户立即升级并更换凭证

比特币支付处理项目 BTCPay Server 警告,其服务器存在正在被利用的严重漏洞,攻击者可能通过漏洞获取未授权访问权限并造成资金损失。官方要求用户升级至 2.4.2 版本并更换相关凭证。