同时关联该项目与事件的快讯
全球交易量最大的期货交易所运营商 CME Group 董事长 Terry Duffy 与预测市场平台 Kalshi 联合创始人 Luana Lopes Lara,在美国商品期货交易委员会(CFTC)于华盛顿举行的圆桌会议上发生言语冲突。Duffy 质疑预测市场是否面临与成熟交易所相同的监管审查,并指出部分合约可能受到操纵。Terry Duffy 表示,CME Group 并非“马戏团里的叫卖者”,并讽刺 Kalshi 提供的部分合约,包括 Nathan's 热狗大胃王比赛合约。Luana Lopes Lara 回应称,传统市场和交易所同样存在风险,监管应负责发现并处理相关问题;DraftKings CEO Jason Robins 随后呼吁停止攻击彼此的商业模式。此次争执发生在美国联邦监管机构与各州围绕预测市场监管权限的争议期间,争议焦点包括体育、选举及其他现实事件合约属于联邦监管衍生品还是受州法约束的博彩产品。上周,华盛顿州法官要求 Kalshi 停止提供相关合约;两天前,CFTC 则要求 Kalshi 继续交易,以应对纽约州试图阻止其合约的行动。(Decrypt)
网络安全公司 Check Point Research 发现,StopAndProtect 勒索软件行动利用近 2000 个遭入侵 WordPress 网站传播恶意软件、窃取数据、监控受害者并部署勒索软件。该行动于 5 月中旬被发现。截至 7 月 24 日,该行动已入侵超过 6000 个独立 IP 地址,其中美国有 1852 个,俄罗斯和印度各有 630 个。遭入侵网站还被用于托管恶意软件、发送指令,并存储被窃文件、截图和活动日志。攻击者通过虚假 CAPTCHA 诱导 Windows 用户运行 PowerShell 命令,进而窃取凭证和加密货币钱包助记词,并通过网络及 USB 设备扩散。研究人员收集到超过 3.1 万张截图及 700 多个数据压缩包,并认为攻击者可能曾误感染自身。(Decrypt)
网络安全公司 Malwarebytes 发现,多家虚假加密货币反洗钱(AML)检测网站冒充 AMLBot 等合法服务,诱导用户连接钱包并授权交易。正常 AML 检测只需提供钱包公开地址,无需连接钱包、批准权限或签署交易。这些网站会通过虚假进度提示和检测结果模拟服务流程,其中一个网站还要求用户充值少量资金支付所谓检测费用,随后无论是否完成真实检测,均显示“清洁、低风险”结果。连接钱包本身不会直接导致资产被盗,但会暴露地址及资产信息,便于诈骗者构造待用户批准的交易。Malwarebytes 表示,同类骗局使用相同设计和流程,仅更换名称与标识。已批准可疑代币权限的用户应撤销相关权限;输入助记词或私钥的用户应视钱包已遭入侵,并将资产转移至新钱包。(Decrypt)
据 Decrypt 报道,网络安全公司 Bitdefender 发出警告,伪装成电影《奥德赛》高清盗版资源的恶意软件已在影片上映后数日内迅速扩散。这些文件以 WEBRip、蓝光等命名格式伪装成正常种子文件,实为 Windows 可执行程序,运行后将自动安装 Lumma Stealer 信息窃取木马。 Lumma Stealer 可窃取浏览器密码、支付信息、自动填充数据、远程桌面凭证及加密货币钱包,并可盗取身份验证 Cookie,即便目标账户开启了双重验证(MFA)亦无法幸免。攻击者还刻意将恶意文件图标伪装成 VLC 播放器样式,利用 Windows 默认隐藏扩展名的特性迷惑用户。
据 Decrypt 报道,荷兰国家网络安全中心(NCSC)发出警告,攻击者正在积极利用 macOS 屏幕共享功能中的一个身份验证漏洞(CVE-2026-65400,严重性评分 7.1),对将 5900 端口暴露于公网的 Mac 设备发起攻击,成功获取 root 权限后植入门罗币挖矿程序。
荷兰国家网络安全中心(NCSC)表示,攻击者正利用苹果 macOS 屏幕共享功能漏洞控制设备并安装 Monero 挖矿程序。多台将 5900 端口暴露在互联网的系统已遭攻击,攻击者获取 Root 权限。 该漏洞编号为 CVE-2026-65400,严重性评分为 7.1 分(满分 10 分),源于身份验证过程中的状态管理错误,网络攻击者无需有效凭据即可绕过登录验证。公开概念验证代码已流传。 苹果已在 macOS Sequoia 15.7.9、Sonoma 14.8.9 和 Tahoe 26.6.1 中修复该问题。NCSC 建议用户及时更新系统,避免将屏幕共享服务直接暴露在互联网。(Decrypt)
网络安全公司 Bitdefender 表示,电影《The Odyssey》上映数日后,伪装成高清 WEBRip 和蓝光资源的盗版文件已开始传播,实际为运行后感染 Windows 设备的可执行文件,并携带信息窃取恶意软件 Lumma Stealer。攻击者使用类似 VLC Media Player 或视频文件的图标进行伪装。 Lumma Stealer 可窃取浏览器密码、支付信息、自动填充数据、远程桌面凭据及加密货币钱包,并获取身份验证 Cookie,使启用多因素认证的账户也可能被劫持。Bitdefender 称,其产品已拦截相关下载并标记与该行动有关的命令与控制域名,该行动与 2025 年伪装成《碟中谍:最终清算》文件传播同一恶意软件的活动高度相似。(Decrypt)
据 Decrypt 报道,Trezor 物流合作伙伴 ShipMonk 遭遇数据泄露,共计 13,689 名客户个人信息外泄,其中 11,742 人的姓名、电话号码、电子邮件及家庭住址被完整获取,另有 1,947 人的部分信息受波及。受影响用户均为 5 月 10 日至 8 月 8 日期间在美国、英国、瑞典、哥伦比亚、巴西、意大利或葡萄牙下单的客户。Trezor 强调其自身系统未受入侵,设备、私钥及钱包备份均未受影响,并提醒用户警惕钓鱼攻击,切勿在线输入钱包备份信息
Coldcard 硬件钱包固件漏洞遭利用后,约 2100 枚比特币被盗,损失接近 1.3 亿美元。链上数据显示,事件前后数日长期持有者钱包转出约 23.3 万枚比特币,价值约 150 亿美元。 Casa 首席执行官 Nick Neuman 表示,部分转出资金来自 Coldcard 用户迁移至多签钱包,也有 Ledger 和 Trezor 用户在事件后采取相同措施。同期约 2.2 万枚比特币转入交易所。 Coinkite 已要求使用 4.0.1 至 4.1.9 版本固件生成助记词的用户,将相关钱包视为已被攻破,并立即迁移至新助记词。上述版本覆盖 2021 年 3 月至 2026 年 7 月。(Decrypt)
以色列网络安全公司 A Security 披露,研究人员使用公开可用的 AI 模型,仅通过不到 20 条提示词,在 24 小时内发现视频会议平台 Zoom 批注工具漏洞并构建可运行的攻击程序。 相关漏洞编号为 CVE-2026-53413、CVE-2026-53414 和 CVE-2026-53415,攻击者无需受害者操作或可见提示,即可加入或主持会议,攻击任意参会者并接管其设备。 该攻击已在 Zoom 的 Windows、macOS、Linux、Android 和 iOS 应用中测试。攻击者接管设备后可窃取个人数据、开启麦克风或摄像头,或安装其他恶意软件。 A Security 于 6 月 10 日向 Zoom 报告首个漏洞,Zoom 于 6 月 22 日至 7 月 20 日陆续修复。由于端到端加密会议中的服务器端防护无法过滤恶意消息,用户仍需更新至最新版本。(Decrypt)
朝鲜政权在 2024 年 1 月至 2025 年 9 月间至少盗取 28 亿美元加密资产,并日益通过既有犯罪网络洗钱。英国防务与安全智库皇家联合军种研究所(RUSI)发布的报告称,相关资金被认为用于支持其武器计划。 被盗代币在兑换成现金前经常更换所有权,第三方有时会折价买入,或与“杀猪盘”等投资诈骗所得混合。资金套现主要依赖菲律宾、印度尼西亚和中国招募的“钱骡”,稳定币通常被拆分后通过点对点市场出售。 Bybit 遭黑客攻击后,ZeroShadow 发现 TraderTraitor 借助场外交易柜台、点对点交易者及中国有组织犯罪团伙转移资金。Bybit 已追回 4840 万美元并冻结 3050 万美元资产,合计约占被盗金额的 5%。(Decrypt)
巴西加密市场过去 12 个月链上交易价值达 3188 亿美元,全球加密货币采用率排名第五,拉丁美洲近三分之一的相关活动经巴西钱包和平台完成。区块链安全公司 CertiK 表示,虚拟资产服务商须在 2026 年 10 月 30 日前向巴西中央银行(BCB)提交授权申请,并附上独立审计报告。 巴西中央银行于 2025 年 11 月 10 日发布三项决议,明确虚拟资产服务商的许可范围、最低资本要求及外汇规则。不同许可类别的最低资本约为 1080 万至 3720 万雷亚尔,当前约 120 家服务商中多数尚未取得正式许可,境外运营商还须在 270 天内将业务迁至巴西境内。 巴西约 80%的加密货币申报交易量经与美元挂钩的代币完成,其中 USDT 占比 88.7%,2019 年至 2025 年稳定币交易总额达 1.13 万亿雷亚尔。CertiK 统计显示,2026 年上半年加密行业因黑客攻击和漏洞利用损失 13.2 亿美元,涉及 344 起事件。(Decrypt)
渣打银行(Standard Chartered)周一启动对区块链预言机项目 Chainlink 的覆盖,预计 LINK 在 2030 年底达到 200 美元,较当前约 8 美元上涨约 25 倍。该行分阶段目标为今年底 13 美元,随后为 41 美元、82 美元和 133 美元。 渣打银行预计链上代币化资产规模 2028 年底达 4 万亿美元,DeFi 部署资产规模 2030 年达 2.7 万亿美元,较当前增长 37 倍。该行预计 Chainlink 费用同期增长约 25 倍,并假设代币价格跟随费用增长。 Chainlink 保障的总价值超过 1100 亿美元,覆盖全球 DeFi 依赖预言机价值约 70%,在以太坊占比超过 80%;Aave V3 占其中 44%。Swift、DTCC、Euroclear、摩根大通、万事达、UBS、Fidelity 及 S&P Global 均被列为使用其服务的机构。 Chainlink 在跨链互操作性方面仍落后于 LayerZero。自 4 月发生 2.92 亿美元攻击事件后,超过 70 亿美元代币价值已迁移至 Chainlink CCIP,第二季度交易量达 49 亿美元,同比增 353%。风险包括机构代币化放缓、试点未转为生产流程及技术故障影响信心。(Decrypt)
据 Decrypt 报道,非托管比特币交换服务商 Boltz 宣布无限期暂停其比特币交换服务,原因是 AI 辅助攻击的迭代速度已超出其团队的漏洞修复能力。Boltz 表示,过去数月来自动化 AI 探测攻击持续增加,已处置多起漏洞利用事件,但近日攻击节奏明显加速,且疑似有多个资源充足的攻击组织同时针对其平台发动攻击,团队无法在修复期间安全运营。 目前 Boltz TVL 约为 26.2 万美元。由于平台采用非托管架构,用户资金全程自持,官方确认无用户资金处于风险之中,API 退款通道及单方面退款功能仍正常运行。
苹果已限制单名研究人员可同时提交的漏洞报告数量,原因是其安全团队收到大量由 AI 生成、但缺陷并不存在的提交。苹果表示,研究人员可随时申请更高限额,公司内部也在使用 AI 对提交内容进行分流。米兰网络安全初创公司 Bynario 表示,其使用 OpenAI 的 ChatGPT 在三周内发现最新版 macOS 超过 50 个漏洞,其中包括一条权限提升漏洞链,可使攻击者获得 Mac 设备完全控制权。Bynario 称,由于苹果已拒绝进一步提交,其无法上报该漏洞。Bynario 首席执行官 Alfredo Pesoli 估算,该漏洞在犯罪市场价值为 10 万至 20 万美元;苹果表示已与该公司联系并审查其工作。 苹果在 6 月为安全门户增加提交上限和 30 天冷却期。近期安全更新中,苹果列出 Anthropic 和 OpenAI 软件协助发现的漏洞,修复数量约为正常周期的 5 倍。(Decryp)
据 Decrypt 报道,Galaxy Digital 正式启动"比特币量子准备计划",三大核心支柱包括:向开发者提供最高 500 万美元的后量子密码学研究资助、通过 Galaxy Research 发布专项研究报告,以及成立由多所顶尖高校学者组成的量子咨询委员会。 该计划剑指"Q-Day"——即量子计算机利用 Shor 算法破解比特币椭圆曲线加密、伪造签名并盗取钱包资产的临界时刻。Project Eleven 预测,具备密码学威胁能力的量子计算机最早可能于 2030 年出现,届时约 690 万枚 BTC 面临暴露风险。Coinbase 量子咨询委员会亦已呼吁开发者立即启动迁移工作。与此同时,特朗普已签署行政令,将美国联邦政府完成后量子密码学迁移的截止日期定为 2031 年 12 月。
链上数字资产管理 neobank ether.fi 已选择 Nexus Mutual 提供 ETH 罚没保障,覆盖其验证者最高 1.5 万枚 ETH 的罚没处罚。 ether.fi 表示,其在以太坊运营较大规模验证者集合,罚没属于尾部风险。该保障用于覆盖验证者损失,覆盖规模超过历史 ETH 罚没损失总和。 ether.fi 目前在 Cash、Stake、Liquid 等产品中的资产管理规模超过 60 亿美元。Nexus Mutual 自 2019 年以来已为智能合约攻击、罚没及其他数字资产风险提供超过 70 亿美元保障。(Decrypt)
Ethereum Foundation Protocol Security团队研究人员在周四博客文章中表示,已部署一系列AI代理对Ethereum依赖的软件进行测试,搜寻加密系统、协议代码和智能合约中的漏洞。AI代理发现的漏洞包括Ethereum共识客户端所用点对点层libp2p gossipsub中可远程触发的panic问题,该问题已修复并在Github披露为CVE-2026-34219。研究人员称,AI代理被组织为侦察、搜寻、补缺和验证等专门角色,用于寻找潜在攻击路径、复现故障并验证其是否适用于生产代码。Ethereum Foundation表示,AI没有取代安全研究员,而是改变了工作方式,使团队能够覆盖远多于人工审查的范围,但需要研究人员对大量看似可信的结论进行更谨慎判断。(Decrypt)。
多位区块链与后量子密码学研究人员警告称,人工智能(AI)正在加速量子计算发展进程,并可能提前冲击包括比特币和以太坊在内的主流区块链安全体系。专注于抗量子基础设施的 Project Eleven CEO Alex Pruden 表示,AI 与量子计算的结合正彻底改变未来安全格局,“人们将无法再像过去那样依赖既有安全假设”。研究人员指出,AI 已被用于优化量子纠错,而量子纠错正是量子计算发展中的关键技术瓶颈之一。Illia Polosukhin 也表示,AI 多年来一直在加速科研突破,未来甚至可能出现“AI 帮助构建下一代量子计算机”的循环加速效应。当前行业最担忧的问题之一是“Harvest Now, Decrypt Later(先收集、后解密)”策略,即政府或高级攻击者现在便开始大规模收集加密数据,等待未来量子计算成熟后统一破解。Polosukhin 警告称,如果量子计算机在数年内成熟,“今天互联网上的大部分重要数据都可能在未来被解密”。由于当前多数区块链网络与互联网基础设施广泛采用椭圆曲线密码学(ECC),理论上,一台足够强大的量子计算机可通过公钥反推出私钥,从而直接攻破钱包与链上系统。与此同时,AI 本身也正在强化黑客攻击能力。Pruden 表示,AI 模型已越来越擅长发现软件漏洞、密码学实现缺陷,甚至未来可能直接破解部分加密算法。不过,AI 同时也被开发者用于代码审计、形式化验证与后量子安全系统测试,形成攻防两端同步升级的“长期安全军备竞赛”。研究人员认为,AI 与量子计算共同带来的最大变化在于:数字时代“加密长期可靠”的核心假设正在被动摇,未来安全体系或将从“静态升级”转向持续动态演进。(CoinDesk)
据 Decrypt 报道,微软威胁情报部门披露,攻击者将恶意代码植入通过 PyPI 平台分发的 Mistral AI 软件包。该恶意代码在开发者于 Linux 系统使用时自动运行,下载名为 transformers.pyz 的恶意文件并在后台执行,文件名刻意模仿广泛使用的 Hugging Face Transformers 库以混淆视听。 微软指出,该恶意软件主要窃取开发者登录凭证和访问令牌,并会避开俄语系统,部分代码可随机删除位于以色列或伊朗的设备文件。此次攻击与 9 月启动的"Shai-Hulud"供应链攻击活动相关。Mistral 回应称,调查显示攻击源于被入侵的开发者设备,公司基础设施未被攻破。