GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同时关联该项目与事件的快讯

Refi Hub联合创始人遭Claude恶意链接攻击,受污染技能文件试图窃取凭证

加密项目 Refi Hub 联合创始人 Numa Lunah 表示,自己因使用 Claude 聊天窗口提供的下载链接安装转录应用而遭黑客攻击。该链接指向仿冒网站,并捆绑恶意软件,执行后试图窃取其设备中的全部信息。Numa Lunah 称,自己清除并重装了涉事笔记本电脑,未发现敏感信息外泄。随后,他在备份中发现受污染的 Claude Code 技能文件 SKILL.md,该文件伪装成其本人编写的风格指南,并包含每次加载时重新下载恶意软件、窃取凭证的指令。Microsoft Defender Experts 曾警告,攻击者已从搜索引擎优化投毒转向大语言模型回答投毒,相关手段包括推荐攻击者控制的下载链接、AI 品牌仿冒安装程序,以及受污染的代码库和代理技能。加密行业从业者可能持有助记词、私钥文件、热钱包 JSON、具备提现权限的交易所 API 密钥和部署者密钥等不可撤销凭证。(Bitcoin.com News)

Starkware在比特币主网完成抗量子交易,无需软分叉

区块链技术公司 Starkware 表示,8 月 26 日一笔采用研究员 Avihu Levy 抗量子比特币(QSB)方案的交易在比特币主网完成挖矿,无需软分叉、硬分叉或修改共识规则。该交易消耗 1 万枚聪,并通过 MARA Foundation 的 Slipstream 服务完成处理,因格式非标准,通常无法在比特币公共内存池中传播。测试耗时数小时 GPU 计算,成本约 150 至 200 美元。QSB 采用基于哈希函数的抗量子支出条件,并通过签名试挖降低量子攻击风险,但仍需用户主动迁移资金,无法保护公钥已暴露的资产。Starkware CEO Eli Ben-Sasson 仍支持通过软分叉推出协议级方案。(Bitcoin.com News)

Coldcard事件后BitBox信用卡支付销量约增至10倍,Trezor与OneKey销量上升

硬件钱包厂商 BitBox 表示,8 月信用卡支付销量较此前数周基线约增长 10 倍,增量主要来自北美;Trezor 和 OneKey 也确认同期销量上升,但均未披露具体数据。Trezor、BitBox 和 OneKey 均重新审查了助记词生成、随机数生成器、熵及固件验证流程。Trezor 计划开展核心固件功能渗透测试,并公开相关安全审计报告;OneKey 将加强安全关键代码路径和交易签名流程审查。Ledger CTO Charles Guillemet 表示,AI 辅助攻击使补丁发布、漏洞披露和用户教育需要加快。Blockstream Jade 已发布包含多项修复的固件更新,并建议用户同步更新应用、操作系统、设备、路由器及家用电器。(Bitcoin.com News)

Besu修复5项安全漏洞,版本26.7.1已于7月27日发布

以太坊客户端 Besu 已在 7 月 27 日发布的 26.7.1 版本中修复区块链安全公司 CertiK 发现的 5 项安全漏洞,并于 8 月 14 日发布 4 份详细安全公告。漏洞细节延后披露,以便节点运营者完成升级部署。CertiK 安全工程总监兼高级审计合伙人 Jialiang Chang 表示,补丁先行、细节后置的安排提供了 18 天缓冲期,节点运营者可识别受影响部署、测试新版本,并协调验证者或联盟参与方完成升级。相关漏洞涉及区块广播处理、未来高度共识提案缓存、WebSocket 订阅限制及 JSON-RPC 过滤器创建。若未修复,攻击者可能耗尽节点内存或线程资源,影响节点可用性及共识处理。CertiK 通过 Chain Scan 方法,在私有多节点测试网络中对点对点、HTTP RPC、WebSocket RPC 及共识接口进行对抗性测试,并向 Besu 团队提供可复现测试工具。CertiK 正在更新 Chain Scan,以扩大对公链网络的全天候多节点测试。(Bitcoin.com News)

The Sandbox跨链桥被利用增发149亿枚无抵押SAND,Coinbase将下架SAND期货

元宇宙游戏平台 The Sandbox 确认,其跨链桥存在漏洞,攻击者在 Base 和 BNB Smart Chain 上增发无抵押 SAND。区块链安全公司 PeckShield 于 8 月 21 日发现,两个地址累计增发约 149 亿枚 SAND,The Sandbox 随后关闭两条网络的桥接功能。The Sandbox 表示,受影响的是 Base 和 BNB Smart Chain 上的桥接资产,Ethereum 和 Polygon 上的 SAND、用户钱包资产及用于支撑代币的 Ethereum 锁定资产未受影响。此次事件涉及真实抵押资产的比例低于 SAND 总供应量的 0.01%。The Sandbox 正在为受影响的流动性提供者制定补偿方案,并建议用户在桥接功能恢复前不要交易 Base 或 BNB Smart Chain 上的 SAND。Coinbase 计划于 8 月 26 日下架包括 SAND 在内的 10 个永续期货合约,届时未平仓头寸将自动结算。(Bitcoin.com News)

BIP-110支持者拟改用BLAKE2b重启少数链,回放攻击问题受关注

BIP-110 支持者正讨论通过硬分叉将停滞的少数链挖矿算法从 SHA-256d 改为 BLAKE2b。分叉前的交易历史仍由两条链共享,若交易和签名规则一致,同一笔交易可能被复制到另一条链执行,形成回放攻击。BIP-110 的矿工支持率最高约为 2.53%,共识规则于 8 月 8 日生效后,少数链仅连续产出两个区块便停滞,Bitcoin 主链继续运行并扩大区块高度差。BIP-110 提案随后被标记为关闭,支持者转而讨论 BLAKE2b 工作量证明方案。Bitcoin Knots 计划加入新的签名哈希选项,但 RDTS 仍将保留与 Bitcoin Core 现有签名哈希类型的兼容性。普通交易可能继续在两条链上有效,用户需使用新选项,并依赖支持该功能的钱包或硬件签名固件实现资产分离。Luke Dashjr 于 8 月 18 日表示,Bitcoin 应承担回放保护责任,并将其称为“Spamcoin”。若 BLAKE2b 分叉约于 9 月 1 日推进,交易所、钱包及持有者需区分可跨链交易与链专属交易。(Bitcoin.com News)

沉寂14年的2012年比特币钱包转移212枚比特币,价值1372万美元

一个于 2012 年创建的比特币钱包在沉寂 14 年后转移 212 枚比特币,按转移时价格计算价值 1372 万美元。该钱包地址创建于 2012 年 8 月 10 日。 这批比特币最初价值 2346 美元,单枚价格为 11.07 美元;按文中价格 64761 美元计算,若全部出售,持有者可实现 584725%的收益。钱包所有者身份仍未知。 212 枚比特币已从旧版 P2PKH 钱包转入未标记的 Bech32 钱包,并分多批到账后集中存放。Coldcard 漏洞导致近 2000 枚比特币被盗,可能促使部分长期持有者转移资产,但该地址未被关联至已知实体。(Bitcoin.com News)

BitMEX将于2026年9月23日关闭平台,曾发明加密货币永续掉期

加密货币交易所 BitMEX 宣布将于 2026 年 9 月 23 日 4 时(UTC)完全关闭平台。BitMEX 首席执行官 Peter Wilkinson 表示,该交易所运营超过 11 年,期间未因黑客攻击损失客户资金。 Peter Wilkinson 指出,BitMEX 未能跟随竞争对手发展,长期专注衍生品业务,未及时提供现货交易、收益产品、托管及稳定币交易服务,并于 2021 年较晚加入 USDT 市场。 他表示,BitMEX 曾支持创始团队推动永续掉期发展,该产品目前已成为加密行业交易量最大的金融工具之一,并广泛用于加密货币杠杆交易。(Bitcoin.com News)

Sui联合创始人租赁工厂计划量产量子安全硬件钱包卡,目标单卡密钥成本低于10美元

Sui 区块链开发公司 Mysten Labs 联合创始人兼首席密码学家 Kostas Chalkias 表示,他已租赁一处秘密地点的专用工厂,计划规模化生产面向 Sui 的量子安全硬件钱包卡。项目目标是将单张量子卡密钥成本控制在 10 美元以内,NFC 量子签名耗时 1 至 2 秒。 Chalkias 表示,该项目由其利用工作之外的个人时间推进,并可能为无力购买的用户资助卡片。该计划部分缘于近期 Coldcard 硬件钱包事件,但该漏洞并非量子攻击。 Coldcard 制造商 Coinkite 披露,Coldcard 一项可追溯至 2021 年更新的固件漏洞绕过硬件随机数芯片,使用与设备序列号等相关的可预测软件流程生成密钥。攻击者自 7 月 30 日起转移资金,损失升至约 2055 枚 BTC,涉及 7700 多个地址,价值接近 1.3 亿美元。 在协议层面,Sui 计划加入美国国家标准与技术研究院(NIST)批准的两种抗量子签名方案,分别面向日常账户和高价值 Move 金库。现有账户可基于原恢复短语轮换至量子安全密钥,无需迁移至新钱包。(Bitcoin.com News)

朝鲜黑客组织 Kimsuky将 AI 武器化,针对加密货币领域发动更隐蔽网络攻击

据 Bitcoin.com 报道,网络安全公司 Genians Security Center 发布分析报告称,朝鲜侦察总局下属黑客组织 Kimsuky 正在构建并测试一套以 AI 为核心的网络攻击工具体系。研究人员在其基础设施中发现了 Ollama、GPT4All、Msty 三个本地 AI 平台的部署痕迹,以及 Microsoft Semantic Kernel、LLaMaSharp等 AI 开发框架组件,表明该组织正在系统性开发专用 AI 攻击工具,而非仅作临时性尝试。 自 2026 年初起,Kimsuky 已将生成式 AI 制作的高质量文档用于针对虚拟资产、金融投资及游戏开发领域的鱼叉式网络钓鱼攻击,AI 生成的专业文档大幅降低了传统识别钓鱼邮件的有效性。攻击载体为伪装成合法文档的 ZIP 压缩包,内含恶意 LNK 文件,触发后可在后台静默执行 PowerShell 命令。

资产管理规模超20亿美元的Quantum Fintech Group创始人Harry Yeh在巴拉圭坠楼身亡

专注投资 Fanton 生态、资产管理规模超 20 亿美元的投资机构 Quantum Fintech Group 创始人兼管理合伙人 Harry Yeh,于巴拉圭当地时间周五被发现死亡。他从亚松森 Jade Park 大厦 30 层坠落,垂直高度超过 100 米。 警方抵达现场时发现,Yeh 全裸并被黑色袋子覆盖;其住所房门敞开,室内物品散落。警方表示,调查仍处于初步阶段,坠落原因尚不明确,已分析大楼监控并安排尸检及法医检验。(Bitcoin.com News)

Donald Trump 2025年加密货币业务获利超14亿美元,CLARITY Act被指存在五大漏洞

美国参议院银行、住房和城市事务委员会少数党工作人员 8 月 5 日表示,7 月 22 日版本的 CLARITY Act 未达到五项最低标准。该法案编号为 H.R. 3633,拟划分美国证券交易委员会(SEC)与美国商品期货交易委员会(CFTC)的数字资产监管权限。 分析称,法案双层体系可能使部分区块链资产脱离 SEC 监管,发行公司可自行认证证券监管豁免资格。Healthy Markets 及五个劳工组织担忧养老金保护和证券法漏洞,少数党工作人员还称投资者私人诉权及州、部落执法权可能被削弱。 少数党工作人员称,DeFi 相关企业即使从平台交易中获得数百万美元,也可能免于反非法融资义务;部分加密混币器可能借“Tornado Cash 漏洞”规避美国制裁。Independent Community Bankers of America(ICBA)与 Conference of State Bank Supervisors(CSBS)警告,稳定币收益或吸走社区银行存款,Systemic Risk Council 将相关银行业务列为潜在救助风险。 少数党工作人员称,Donald Trump 仅在 2025 年就从加密货币业务中获利超 14 亿美元,相关执法仅由其司法部长负责,义务将在其离任时终止。Elizabeth Warren 与 Richard Blumenthal 援引投资者损失 38 亿美元,分别要求 SEC 调查 Trump memecoin。参议院拟于 9 月 15 日就推进动议举行终止辩论投票,法案需获 60 票推进。(Bitcoin.com News)

参议员 Lummis 力推 CLARITY 法案,打击 Lazarus Group 等加密非法活动

据 Bitcoin.com 报道,美国参议员 Cynthia Lummis 力推 CLARITY 法案在国会休会前完成参议院投票。该法案第 303 条赋予财政部对外国司法管辖区实施数字资产专项制裁的权力,第 305 条允许交易所对可疑交易实施最长 180 天的冻结。 链上数据显示,北韩 Lazarus Group 2026 年上半年共盗取约 6.43 亿美元,占全球同期加密被盗总额(9.72 亿美元)的三分之二,其中包括 4 月对 Drift Protocol 的 2.85 亿美元攻击及对 KelpDAO 跨链桥的 2.92 亿美元攻击。该组织自 2019 年以来累计盗窃额已达 67.5 亿美元。 目前,Galaxy Research 将 CLARITY 法案 2026 年内通过的概率下调至 30%,该法案尚需获得 60 票方可推进,意味着至少需要 7 名民主党议员跨党投票支持。

肯尼亚调查总统官网遭黑客篡改,攻击者索要 5 枚 BTC 赎金

据 Bitcoin.com 报道,肯尼亚政府正在调查总统威廉·鲁托(William Ruto)官方网站遭黑客入侵事件。攻击者一度篡改网站首页内容,并要求支付 5 枚比特币,否则将泄露未披露的信息。

圣保罗州法院判决Coinbase向自托管钱包被盗用户返还近10万美元

巴西圣保罗州法院判决Coinbase向一名用户返还近10万美元,该用户称其存入Coinbase Wallet的资金在未经授权的交易中消失。Coinbase辩称该钱包私钥完全由用户控制,但未能证明该交易由钱包持有人发起,也未能证明存在防止该结果的安全措施。法院依据《消费者保护法》相关规定作出判决,并要求Coinbase返还全部金额及法定利息。(Bitcoin.com News)。