GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同时关联该项目与事件的快讯

PaperTrade回应社区质疑:操纵风险已提前考虑,公平启动机制受限于性能

PaperTrade 在 X 平台发文表示,上线后首 6 小时交易量已超过股票市场交易量;上线一天后,PaperTrade 已成为支持 1000 倍杠杆的交易平台,流动性池(LP)规模达到 500 万美元,并向质押用户发放了 2500 万美元奖励。针对社区关注的公平启动机制和 BTC/ETH 市场操纵问题,PaperTrade 表示,由于防止前端拥堵和垃圾请求攻击,小额订单无法与大额订单享有完全相同优先级,团队已在限制条件下尽可能提高公平性。部分用户利用 Hyperliquid BBO 机制对 BTC/ETH 进行操纵并非机制设计遗漏,而是在上线初期因开放较高持仓上限(OI cap)以缓解排队压力所导致。随着流量下降,团队已开始收紧链上及中继层面的持仓限制,以降低操纵获利空间。PaperTrade 补充称,任何系统都无法完全避免操纵行为,目标是通过参数调整使攻击几乎无法获利,并称相关事件中部分用户最终因持续尝试操纵而将大部分利润返还给平台。

分析:ETH 24小时交易量超越BTC,或受PaperTrade定价机制影响

Hyperliquid News 披露,ETH 近 24 小时交易量已超过 BTC,达到约 11 亿美元。分析认为,此次 ETH 交易量增长可能与 PaperTrade 近期疑似遭遇机制利用事件有关,相关交易活动或推动了 ETH 市场交易需求上升。社区用户 boblob 此前披露,两个钱包疑似在 PaperTrade 平台进行主动利用“攻击”,通过约 2000 万美元规模交易一度引发 Hyperliquid 平台上的 ETH 价格小幅波动(约 10-20 个基点),并在 PaperTrade 上建立“9 位数”规模多头仓位。boblob 进一步补充称,当前协议存在的明显问题,需要尽快修复,否则可能影响协议长期可持续性。加密交易员 Rune 指出,PaperTrade 官方文档中其实已披露定价机制存在“攻击”风险,其中指出协议层面的主要风险点在于利用 Hyperliquid 订单簿的 BBO(Best Bid and Offer,最优买卖价)进行价格操纵,该风险涉及未解决的价格操纵路径、合约经济机制与风险敞口控制,以及运营层面的防护措施和权限管理机制。

交易员Rune:PaperTrade文档内提及协议层面存在BBO价格操纵“漏洞”风险

加密交易员 Rune 在 X 平台表示,PaperTrade 官方文档中其实已披露协议层面的定价机制存在“漏洞”风险,其展示的文档截图显示,攻击者可利用 Hyperliquid 订单簿的 BBO(Best Bid and Offer,最优买卖价)进行价格操纵,该风险涉及未解决的价格操纵路径、合约经济机制与风险敞口控制,以及运营层面的防护措施和权限管理机制。此外,Rune 还转发社区用户 boblob 的推文,其中披露两个钱包疑似在 PaperTrade 平台进行主动攻击,通过约 2000 万美元规模交易一度引发 Hyperliquid 平台上的 ETH 价格约 10-20 个基点的小幅波动。boblob 进一步补充称,当前 PaperTrade 协议存在的明显问题,需要尽快修复,否则可能影响协议长期可持续性。

59枚ETH被盗,某地址旧钱包安全8年后沉寂4年多转入新钱包,一个月后遭CryptoBillis Ledger Drainer清空

据 Lookonchain 监测,某地址旧钱包已安全运行 8 年。该地址沉寂 4 年多后,于一个月前转入新钱包,随后 CryptoBillis Ledger Drainer 从该钱包盗走全部 59 枚 ETH,价值 14.68 万美元。

Triple-A 攻击者将 4970 枚 ETH 转入 Tornado Cash,价值约 1240 万美元

据 Salus 监测,加密支付服务商 Triple-A 的攻击者已将 4,970 枚 ETH(价值约 1,240 万美元)转入混合清算工具 Tornado Cash。今年 7 月,该攻击者盗取了 Triple-A 自身财库的资产,公开估计损失约为 1,180 万美元。在将资金跨链桥接至以太坊网络并完成代币兑换后,攻击者于 9 月 6 日将资金分散至两个中间地址。10 月 9 日,攻击者通过单一钱包整合两笔资金流,并分批充值至 Tornado Cash,其中包括 49 笔 100 ETH 和 7 笔 10 ETH 的交易,其中部分资金来源于此前从混币器提取的款项。

神秘地址40倍杠杆做空约2538万美元BTC,浮盈约16万美元,清算价84088美元

据链上分析师余烬监测,某地址昨日从 Tornado Cash 收到 263 枚 ETH,随后将其兑换为约 64.3 万枚 USDC 并存入 Hyperliquid。该地址以 40 倍杠杆全仓做空 305.5 枚 BTC,仓位规模约 2538 万美元,开仓均价 83068 美元,清算价 84088 美元,目前浮盈约 16 万美元。该地址资金来源涉及 Tornado Cash,但尚无法确认其是否与黑客活动有关。

Ledger 转售商黑客向 Binance 转入逾 27 万美元,并将 430.2 枚 ETH存入 Tornado Cash 进行混币

据链上分析师 Onchain Lens(@OnchainLens)监测,与 9000 万美元 Ledger 转售商事件相关的黑客已向 Binance 累计存入约 27.03 万美元,包括 256.57K USDT 及 41.12K TRX(约 1.37 万美元),大部分资金已被转入 Binance 热钱包。此前,该黑客还通过 4 个钱包将 430.2 枚 ETH(约 107 万美元)存入 Tornado Cash 进行混币,并将 USDT 转换为 USDD 以规避 Tether 的资金冻结。

约7290万美元仍在攻击者控制地址,Ledger CryptoBillis被盗资金分布披露

据 Galaxy 研究主管监测,Ledger CryptoBillis 攻击事件中,约 7290 万美元仍存放于攻击者控制的地址,涉及比特币、以太坊和 USDT;310 万美元进入 Tornado Cash,其余资金已跨链、兑换或通过中继器进行分层转移。

疑似Ledger黑客向Tornado Cash转入430.2枚ETH

据 Onchain Lens 监测,涉据报道的 9000 万美元 Ledger 经销商事件的疑似黑客已通过 4 个钱包向 Tornado Cash 存入 430.2 枚 ETH,价值 107 万美元。继 Tether 冻结相关资金后,该黑客通过 SUN.io 及 USDD 的 PSM 将 USDT 兑换为 USDD,部分资金还已流入币安热钱包。Arkham 追踪的该黑客钱包目前持有总计 7060 万美元资产,包括 1.1406 万枚 ETH,价值 2835 万美元;213.371 枚 BTC,价值 1765 万美元;1364.6 万枚 USDD,价值 1365 万美元;1090.9 万枚 USDT,价值 1091 万美元。Onchain Lens 呼吁币安调查这些转账,并尽快冻结与被盗资金相关的账户。

Ledger Support:正在调查东南亚用户资产被盗事件

Ledger Support 在 X 平台发文表示,目前正调查一起涉及东南亚用户的资产被盗事件,相关用户曾通过经销商 CryptoBilis 购买设备。Ledger 已要求 CryptoBilis 暂停销售及发货,并建议过去 90 天内通过该经销商购买设备的用户暂勿初始化设备;已完成设置的用户应使用新的助记词创建新的 Ledger 签名设备,并将资产转移至新钱包。链上调查员 Specter 此前估计,此次事件已导致比特币、以太坊和波场网络上数百个钱包被盗,损失超过 8600 万美元。安全研究员 tanuki42 此前估计损失已超过 7200 万美元,并表示金额仍在增加。目前,事件具体原因及涉事设备是否存在安全漏洞仍有待调查确认。

Dragonfly合伙人质疑“地堡模式”:迁移地址无法解决AI破解加密签名风险

Dragonfly 管理合伙人 Haseeb Qureshi 表示,以太坊研究员 Justin Drake 提出的“地堡模式”(bunker mode)应对 AI 破解加密签名风险的方案属于“密码学末日主义”(cryptographic doomerism),并认为将代币迁移至新地址并非真正解决方案。Qureshi 表示,“地堡模式”只能保护用户未从新地址转出的资产,如果其他地址中的代币遭到攻击并被大量抛售,这些资产仍可能失去价值。他建议区块链网络采用“密码学恢复模式”(Cryptographic Recovery Mode),通过基于哈希的备用签名方案,让用户提前绑定恢复机制,在加密签名被破解后由验证者协助恢复资产。此前,以太坊研究员 Justin Drake 警告称,随着 AI 数学能力快速提升,保护加密钱包的 ECDSA 签名算法可能面临在“数月而非数年”内被破解的风险,并建议用户逐步将资金迁移至未暴露公钥的新钱包。Glassnode 数据显示,目前约 626 万枚 BTC 位于存在潜在风险的地址中。(Cointelegraph)

价值2540万美元,疑似某黑客钱包开立40倍杠杆BTC空单

据 Lookonchain 监测,疑似某黑客钱包 (0xf15d...bddf) 在 40 分钟前卖出 262.78 枚 ETH,获得 64.3 万美元 USDC 并存入 Hyperliquid,随后以 40 倍杠杆做空 305.51 枚 BTC,名义价值 2540 万美元,清算价格为 84086.03 美元。

损失超8600万美元,Ledger用户钱包被盗事件涉及数百个受害钱包

据链上侦探 Specter 监测,X 和 Reddit 上出现多起 Ledger 用户钱包被盗报告。其追踪盗窃地址后发现,相关地址在以太坊、TRON 和比特币等多个主要区块链上收到数百个受害者钱包的资金流入,损失总额超过 8600 万美元。相关地址包括:bc1qjqgwejnp8dc0x2938x9n9954hj97t82unx49dl、TK6DWNpNe1w2iJRNFpU8aHdrPTATxvXT6C、TBkcUMYC7CkTK99tkTnaStQVBastfrs9d9、TCGE3xp6YGRKXxDZiLfysgJW3f22KfMNsW、0x69c8f401cfc6cd40ac94691d6d7c48e3b7a47841、0x033636e45d519bebb7b5c2520ca6ce56fbdb4f7a、0x83aeac166f6832ae3500000a24510a95a052a599、bc1qqnkwurxs99xkx5t4yffqhq3u6qwy0qpjyujtm9、bc1qgqheemzla77pesl227hdtgf5ykz62d0zvld26n、TSDWtuZ2pARUVz4v3PkL2hi3iXPjowAr5a。

加密项目争相接入 Anthropic 新推出的 AI 安全扫描器

Anthropic 推出基于 Claude Mythos 等最强模型的 AI 安全扫描服务,提供开源项目漏洞报告。包括 Ethereum 开发者 Nethermind 和 Bitcoin 钱包 ZEUS 在内的多家加密公司申请接入该服务。

“地堡模式”引发加密安全讨论:机构应对量子风险的难度远超个人用户

随着加密行业讨论用户是否需要在 AI 或量子计算技术暴露钱包私钥前进入“地堡模式”(bunker mode),托管机构面临着更复杂的挑战:如何在紧急迁移发生前升级密钥管理、审批和审计系统。Project Eleven CEO Alex Pruden 表示,机构在区块链之外已经开始为后量子迁移做准备,而不同区块链未来可能采用不同的抗量子签名方案和迁移路径,持有多类资产的机构将面临同时适配多种加密体系的挑战。Quantus 联合创始人兼 CEO Christopher Smith 表示,AI 正在加速量子硬件和软件的发展,量子攻击的尾部风险应被纳入投资组合决策,这是机构的受托责任。目前,量子计算机破解比特币、以太坊现有公钥密码体系的时间仍无法确定,但行业正逐步将未来几年视为建立迁移方案的窗口期,而非等待攻击发生后再应急处理。(CoinDesk)

Lido Lend借贷市场拟推出,尚待Lido DAO投票通过

Lido 正在开发去中心化借贷市场 Lido Lend,该市场基于 Morpho Blue 修改版分叉构建,采用隔离借贷市场设计,拟由 Lido DAO 治理,尚待治理投票通过。Lido Lend 限定蓝筹资产,鼓励 stETH/ETH 等价格相关交易对,并提供存款筛选机制以防范不良抵押品。Lido 表示,Lido Lend 并非通用池式借贷方案,面向专业借款人与风险厌恶型出借人;目前 stETH 质押规模超过 250 亿美元,自上线以来未发生重大安全事件。

MakerDAO遗留拍卖合约遭利用,攻击者取走200枚ETH,价值超50万美元

安全公司 CertiK 分析显示,一个遗留的 MakerDAO 拍卖 keeper 合约遭到利用,攻击者取走 200 枚 ETH,价值超 50 万美元。CertiK 称,根因是该 keeper 实现合约中的 0x8804d1de 函数缺失访问控制。该合约曾参与 2020 年 3 月“黑色星期四”清算危机,当时以零出价赢得 ETH,其中 4 笔各 50 枚 ETH 的标的一直未结算,攻击者据此取走这批资金,并以每笔 10 枚 ETH 经 Tornado Cash 转出。该合约并非当前 Sky 生态核心部分,但其中仍有资金的旧合约仍可能成为攻击目标。

Vitalik:AI 或加速密码学破解,建议优先采用哈希基础加密方案

以太坊联合创始人 Vitalik Buterin 发文警告,AI 加速数学研究可能在未来两年内对现有密码学体系构成严重威胁,尤其是格密码(Lattices)、ML-DSA、FHE 等方案,ECDSA 亦存在比预期更快被攻破的风险。 Vitalik 指出,AI 或将复现"朴素因式分解→数域筛法"级别的突破,大幅削弱格密码的安全性,届时哈希基础方案将在效率上全面超越格密码。以太坊 Lean Roadmap 已朝"纯哈希"方向推进,签名方案采用 WOTS 或 SPHINCS+,不引入任何格密码组件。 Vitalik 就个人立场给出以下建议: • 优先选用哈希基础方案,在可行场景下替代格密码 • 格密码参数大小应保守估计,建议密钥尺寸扩大 10 倍 • 隐私协议应避免将加密信息上链,改为通过第三方离线传输 • 多签钱包建议采用离线确认,避免签名公开暴露 • 对于未曾发起过交易的"新鲜地址",可适当保留资金;但迁移操作需谨慎,操作失误造成的损失可能远超被黑客攻击

价值400万美元资产疑似被盗,@frogmanhaha钱包约5小时前分散转移至ETH、BNB及SOL

据链上分析师余烬监测,交易员 @frogmanhaha 钱包 (0x14...5794、9wMS...ov8z) 疑似在约 5 小时前遭盗,价值约 400 万美元的 9 种资产被转移、卖出并兑换为 ETH、BNB 及 SOL,随后通过 Privacy Cash、Chainflip 等工具分散转移。被盗资产主要包括 143 万枚 BP,价值约 177 万美元;1396 万枚 MarsCoin,价值约 155 万美元;370 万枚 Cash Cat,价值约 51 万美元。

损失约53.8万美元,某休眠MakerDAO清算机器人代理遭提取200枚WETH

某由 Tornado Cash 注资的新地址于 10 月 6 日提取某休眠 MakerDAO ETH-A 清算机器人代理中的 200 枚 WETH,造成约 53.8 万美元损失。该可升级代理曾于 2020 年赢得 4 场 ETH-A 清算拍卖,即第 1457 号至第 1460 号拍卖,每场获得 50 枚 WETH,但未调用 deal(),抵押品因此留在 Flipper 中。实现合约的提取函数未受 ds-auth 保护,任意调用者均可触发:先对上述旧拍卖调用 deal(),再通过 Vat.flux 将抵押品划转至 keeper,随后调用 GemJoin.exit 将 200 枚 WETH 转入调用者指定地址并解包为 ETH。MakerDAO 核心合约按设计运行,漏洞位于第三方机器人未设置权限控制的退出函数。