同时关联该项目与事件的快讯
OpenSea 首席技术官(CTO)Chris Maddern在 X 平台发文回应 Magic Eden与 Limit Break 安全事件的影响,强调 OpenSea 的系统及智能合约均未受到影响,目前已知受影响的 ERC-721 NFT 已在 OpenSea 被标记,无法进行出售;对于后续新发现的被利用 NFT,OpenSea 也会自动标记,以限制攻击者获取相关报价。
据 CoinDesk 报道,总部位于伦敦的加密机构技术服务商 Haruko 本周早些时候遭遇定向网络攻击,共 15 家客户受到影响。攻击者利用 Haruko 基础设施中的漏洞提取用户访问令牌,进而获取客户的只读交易所 API 信息及交易数据,少量客户资金遭窃,安全控制较弱的小型对冲基金损失风险更高。Haruko 联合创始人兼 CTO Adam Carlile 确认此次攻击以 Haruko 自身为目标,目前漏洞已修复,公司计划发布完整技术事后报告。Haruko 服务全球逾 80 家机构客户,接入超 100 家中心化交易所及 30 条区块链。
OneKey Anzen 针对 Ledger 漏洞进行复现,发现 Ledger 以太坊应用 1.22.1 版本存在交易替换漏洞。被攻击用户的硬件屏幕仍会显示正在审核的 A 交易,但设备可能签署用户未查看的 B 交易。OneKey Anzen 表示,该问题源于交易显示逻辑与底层缓冲区之间的竞态条件,攻击前提是主机侧已被恶意 DApp 或中间软件控制。Ledger CTO 曾回应称漏洞修复已于约两周前上线,用户更新应用即可。公开信息显示,Ledger GitHub 上 1.22.2 版本的正式标签于 8 月 24 日出现。Ledger 官网表示,已通过应用级校验和 SDK 层修复该问题,并于 8 月 21 日发布 Ledger Secure SDK v26.6.1,相关应用已重新构建并发布。用户需通过 Ledger Live 更新应用,仅更新设备固件无法完成修复。Ledger 称目前没有证据显示该漏洞已被实际利用。
硬件钱包厂商 BitBox 表示,8 月信用卡支付销量较此前数周基线约增长 10 倍,增量主要来自北美;Trezor 和 OneKey 也确认同期销量上升,但均未披露具体数据。Trezor、BitBox 和 OneKey 均重新审查了助记词生成、随机数生成器、熵及固件验证流程。Trezor 计划开展核心固件功能渗透测试,并公开相关安全审计报告;OneKey 将加强安全关键代码路径和交易签名流程审查。Ledger CTO Charles Guillemet 表示,AI 辅助攻击使补丁发布、漏洞披露和用户教育需要加快。Blockstream Jade 已发布包含多项修复的固件更新,并建议用户同步更新应用、操作系统、设备、路由器及家用电器。(Bitcoin.com News)
硬件钱包制造商 Ledger 表示,近期 Coldcard 漏洞显示硬件比特币钱包行业需重新评估安全模型。Ledger CTO Charles Guillemet 表示,Ledger 设备未受影响,其恢复短语由认证安全元件内置硬件随机数生成器生成。 Coldcard 制造商 Coinkite 上周披露,隔离式 Coldcard 比特币硬件钱包存在可追溯至 2021 年 3 月固件版本的漏洞。该漏洞使用软件回退机制生成钱包恢复种子,导致部分私钥可被猜测,相关损失已达约 1.3 亿美元。 Coinkite 已于周日发布修复固件,并敦促受影响用户将资金转移至新生成钱包。Charles Guillemet 表示,开源与经过审查不同,该缺陷在公开代码中存在超过五年,AI 正使攻击者能以机器速度扫描代码和识别漏洞。 Charles Guillemet 还表示,Ledger 过去两年已将 AI 与安全工程师、密码学专家结合,用于审查代码并识别漏洞。他认为,用户评估硬件钱包时应了解其随机性生成方式,以及该过程是否获得独立认证。
新证据显示,编写 LibNgU 代码的匿名 switck 账号可能实际为 Coinkite 联合创始人兼 CTO Peter Gray,该代码处于 COLDCARD 熵故障事件核心。研究人员称,Gray 的 GPG 密钥签署了数十次 switck 提交,另有其他标识符似乎将两个身份关联起来。比特币开发者 James O’Beirne 表示,他曾于 2025 年 5 月警告 Coinkite,LibNgU 的 RNG 实现看起来可疑,并建议移除该实现,但他称对方回应称如存在问题应已被发现。 截图还显示,早在 2021 年 4 月,已有用户对 LibNgU 重写提出质疑。如果这些发现准确,则意味着引入该代码的工程师后来与超 1800 枚 BTC 被盗事件相关,并且在漏洞公开披露一年多前已收到关于 RNG 实现的直接警告。(Bitcoin News)
Hacken 季度安全与合规报告显示,2026 年第二季度 Web3 领域 67 起安全事件中被盗资金达 7.639 亿美元,为 2025 年第二季度以来最严重季度。密钥和基础设施受损占被盗资金的 88.3%,约 6.745 亿美元。 智能合约漏洞仍是最常见攻击类型,67 起事件中有 44 起与其相关,但对应损失约占总额 11%。约 75.5%的损失来自两起归因于朝鲜威胁行为者的事件,14 个已审计协议在本季度遭入侵。 Cysic 创始人 Leo Fan 表示,审计是特定时间点对特定代码库的范围评估,不自动覆盖签名设备、云基础设施、运营权限、后续升级、第三方依赖或仍可调用的旧合约。Genius CTO Samuel Videau 指出,近 90%损失来自密钥、签名者和基础设施。 多名安全相关负责人表示,Web3 安全需纳入实时监控、密钥管理、多方授权和漏洞赏金等分层防御。Leo Fan 预计,2026 年下半年运营访问控制攻击将继续主导损失,包括社会工程、凭证盗窃、签名者受损、云或 CI/CD 入侵及链下验证者基础设施攻击。
AI 驱动的反欺诈基础设施 InfoHawk 宣布完成 225 万美元 Pre-Seed 轮融资,Moonshots Capital 领投,美国联邦贸易委员会前主席 Jon Leibowitz、AppNexus 创始人 Brian O'Kelley、Meta 前广告业务负责人 Rob Goldman、GitHub CTO Vlad Fedorov 等参投,新资金拟用于支持其通过 AI 内容识别与深度基础设施分析技术,帮助企业检测、分析并打击大规模在线欺诈、钓鱼网站、品牌冒充及深度伪造(Deepfake)攻击。(PRNewswire)
Ledger 首席技术官 Charles Guillemet 指出,后量子密码发展已进入关键阶段,虽然实用型量子计算机落地时间尚未明确,但全行业加密体系迁移已是必然趋势。在 NIST 主导下,传统领域计划 2030 年前淘汰高危算法、2035 年全面禁用,政企机构将在 2029 年前完成迁移布局。加密与密钥交换将采用 ML-KEM 抵御囤积数据量子解密攻击,数字签名成为区块链改造核心。传统行业偏好 ML-DSA 混合方案,区块链更青睐安全稳健的 SLH-DSA 哈希签名。两种方案各有优劣,且后量子算法与 MPC、门限签名的兼容难题,仍是行业亟待解决的关键风险。
据 Cointelegraph 报道,AI 的广泛应用正在推高加密行业漏洞赏金计划的报告提交量,但大量低质量"AI 垃圾"报告也随之涌现,给协议团队带来沉重筛查负担。Cosmos Labs 联席 CEO Barry Plunkett 表示,其平台提交量较去年激增 900%,每日收到 20 至 50 份报告;Komodo Platform CTO Kadan Stadelmann 亦指出,低质量及误报数量明显上升,AI 降低了报告生成成本是主因。 开源工具 curl 的创建者 Daniel Stenberg 已因不堪重负而直接关闭其漏洞赏金计划。对此,业内人士建议各团队引入防御性 AI 系统自动筛选报告,并制定更严格的提交标准,以降低无效报告数量,保障真实漏洞得到及时处理。