GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同时关联该项目与事件的快讯

Duelbits 热钱包疑遭私钥泄露,约 420 万美元资产被盗转

据 Scam Sniffer(@realScamSniffer)监测,Duelbits 在以太坊、BSC 及 Tron 上的热钱包疑似遭私钥泄露,约 420 万美元资产流向新创建地址。被转移资产包括 836 枚 ETH、162 万枚 USDT、9.7 万枚 USDC、209 枚 BNB 及 19.2 万枚 TRX,目前大部分已被兑换为 ETH。黑客 EVM 地址为 0xa77e24fe29d16e051e487ef4ea7b056cb05aef76。

Fetch.ai披露:签名密钥泄露,已联合 SingularityNET 停用受影响钱包

Fetch.ai 官方发文,Fetch.ai 遭受黑客攻击,攻击者通过被盗签名密钥入侵,并将资金转移至提现钱包。链上攻击分析报告已发布于 ASI:One 平台,追踪了从密钥泄露到攻击者提现的完整路径。目前,Fetch.ai 已联合 SingularityNET 停用受影响的钱包及相关合约,调查仍在进行中,后续进展将持续更新。

依赖AI抢先发现漏洞并非可持续安全策略,Bitcoin Core开发者Niklas Gögge发出警告

Bitcoin News 在 X 平台发文表示,Bitcoin Core 开发者 Niklas Gögge 警告,近期 AI 驱动的漏洞扫描正在改变比特币安全形势,大型语言模型已显著降低漏洞发现成本,攻击者可能仅需数百美元计算成本就能发现灾难性漏洞。针对 Bitcoin Core,Project Loupe、Bitcoin Red Team 及个人贡献者已生成超过 1000 份报告,但截至目前尚未发现高危或严重漏洞。Gögge 表示,依赖更强模型在攻击者之前发现漏洞并非可持续的安全策略,开发者应通过自动化测试、模糊测试和基于属性的测试构建能够提前阻止整类漏洞的测试基础设施。Bitcoin Core 关键组件已累计完成超过 100 年的 CPU 模糊测试,并进行了数十年的比特币节点网络模拟。

Liquid Network 遭白帽黑客提走约 4000 枚 BTC,侧链暂停运营

据 Liquid Network 官方 X 账号(@Liquid_BTC)发文披露,疑似白帽黑客通过 SideSwap PAK(Peg-out Authorization Key)从 Liquid Federation 钱包提走约 4000 枚 BTC,价值约 3.2 亿美元。官方表示该密钥本身并未遭到泄露,Blockstream 团队正尝试通过链上签名消息与对方取得联系。 事件发生后,各交易所已暂停或即将暂停 LBTC 充提业务,桥节点已临时关闭,Liquid 侧链目前处于暂停状态,无法提交新交易。官方强调,USDT、DePix 及 RWA 等其他 Liquid 资产不受此次事件影响,Federation 成员正积极推进问题解决,以尽快恢复网络正常运营。

Sparrow Wallet 发布 2.5.4 版本,AI 辅助代码审查修复多项安全漏洞

据 Decrypt 报道,隐私向比特币钱包 Sparrow Wallet 于 8 月 28 日发布 2.5.4 版本更新。开发者 Craig Raw 表示,此次更新由 AI 辅助代码审查驱动,大部分修复均来源于此次审查。此次审查的背景是此前 Coldcard 发生的种子生成代码漏洞攻击事件,以及中国无限制 AI 模型的发布使大型代码库漏洞搜索能力大幅提升。 主要更新内容包括:验证 Electrum 服务器返回的交易合法性、加强 BitBox02 硬件钱包安全要求(固件版本需 9.4.0 及以上)、修复本地 DNS 泄露、隐藏调试日志中的敏感凭证等。Raw 表示,未发现任何被利用的迹象,用户资金未受威胁,但仍建议所有用户尽快更新。

GoPlus:Realio 平台签名密钥遭接管,约 1.279 亿枚 RIO 被转移

GoPlus Security 发布安全警报称,8 月 25 日,Realio Network 旗下 realio[.]fund 遭攻击,攻击者接管平台签名系统,并在以太坊、BNB Chain、Algorand、Stellar 及 Realio 原生链上转移金库与托管钱包资产。此次事件共涉及约 1.279 亿枚 RIO,价值约 620 万美元,攻击者目前已套现约 31.7 万美元。

Bybit发布2026上半年安全报告:拦截超7亿美元潜在损失,实现100% 链上监控

Bybit 今日发布 2026 上半年风险与安全报告。在经历 2025 年 2 月安全事件后,Bybit 全面升级安全架构,向更早检测、更快响应及持续适应的新型防御模式转型。报告核心要点如下:用户资金保护: 上半年拦截超 3 万笔可疑提款,保护近 2 万名用户免受超 7 亿美元潜在损失。平均初审时间仅 4.7 分钟(95% 在 10 分钟内完成)。100% 链上监控: 监控覆盖所有业务相关链上活动(含上所代币、生态合约及冷热钱包)。上半年处置 10 起上所代币项目安全事件且平台零损失;其中 8 起响应速度快于其他主流交易所,2 起先于项目方发现攻击。此外,识别约 2.12 亿美元潜在欺诈链上资金并拉黑超 1 万个恶意地址。AI 驱动安全运营: 处理超 10 万条安全警报。AI 辅助审计发现高危漏洞效率达人工的 3-5 倍;自动化红队平台将资产发现到初测时间缩短至 24 小时内(传统人工需数周),安全评估到测试的周期从两周缩短至两小时。追责与挽损: 联合执法部门及区块链情报公司追踪被盗资产,并已对朝鲜及 Lazarus Group(拉撒路组织)采取法律行动,以追究责任并追回资产。Bybit 集团风控与安全负责人 David Zong 表示:“网络安全军备竞赛已进入‘分钟级’时代。利用 AI 强化风控能力并确保 AI 系统自身安全是我们的首要任务,但关键安全决策仍以人工判断为核心。”

某鲸鱼“TLBL”疑遭私钥泄露,累计损失超 5000 万美元

据 Lookonchain 披露,鲸鱼地址 “TLBL” 再次发生重大资产安全事件,累计损失已超过 5,000 万美元。其中,该地址曾于 两年前因钓鱼攻击损失约 2,400 万美元;而在最新事件中,其疑似因私钥泄露导致 3 个钱包内超过 2,600 万美元资产被全部转出。此次事件再度引发市场对高净值链上地址安全管理风险的关注。

Sui联合创始人租赁工厂计划量产量子安全硬件钱包卡,目标单卡密钥成本低于10美元

Sui 区块链开发公司 Mysten Labs 联合创始人兼首席密码学家 Kostas Chalkias 表示,他已租赁一处秘密地点的专用工厂,计划规模化生产面向 Sui 的量子安全硬件钱包卡。项目目标是将单张量子卡密钥成本控制在 10 美元以内,NFC 量子签名耗时 1 至 2 秒。 Chalkias 表示,该项目由其利用工作之外的个人时间推进,并可能为无力购买的用户资助卡片。该计划部分缘于近期 Coldcard 硬件钱包事件,但该漏洞并非量子攻击。 Coldcard 制造商 Coinkite 披露,Coldcard 一项可追溯至 2021 年更新的固件漏洞绕过硬件随机数芯片,使用与设备序列号等相关的可预测软件流程生成密钥。攻击者自 7 月 30 日起转移资金,损失升至约 2055 枚 BTC,涉及 7700 多个地址,价值接近 1.3 亿美元。 在协议层面,Sui 计划加入美国国家标准与技术研究院(NIST)批准的两种抗量子签名方案,分别面向日常账户和高价值 Move 金库。现有账户可基于原恢复短语轮换至量子安全密钥,无需迁移至新钱包。(Bitcoin.com News)

Bitcoin Red Team:391个比特币代码库共发现近5000项安全问题,仅1个代码库零漏洞

由比特币开发者和安全研究员组成的志愿安全审计团队 Bitcoin Red Team 公布最新审计结果称,在约 30 小时内对 391 个比特币相关代码库进行审查,共发现 4962 项安全问题,其中 720 项被评定为高危或严重漏洞,仅 1 个代码库未发现任何问题。目前仅 147 项漏洞已提交至项目维护者处理。Bitcoin Red Team 是由比特币开发者和安全研究员组成的志愿安全审计团队,于 Coldcard 硬件钱包漏洞事件后发起,主要负责人包括 Cashu 协议开发者 Calle 等。(Beincrypto)

Anthropic AI模型在60小时内削弱HAWK最小密钥强度

Anthropic 的 Claude Mythos Preview 模型发现拟议 HAWK 数字签名方案存在缺陷,使其最小密钥强度实际减半。HAWK 是后量子环境下替代当前网络和银行签名的候选方案之一。 此次 AI 驱动攻击耗时约 60 小时,计算成本约 10 万美元,将破解 HAWK 最小参数集所需工作量从约 2^64 次操作降至 2^38 次操作,并使更大补偿密钥尺寸的吸引力下降。 当前比特币和以太坊签名未受影响。相关结果显示,经典密码分析攻击能力正在提升,同时比特币及其他网络仍在讨论迁移至抗量子密码学的时间和方式。

Taiko:攻击事件源于链下签名密钥泄露及验证流程遗漏

以太坊 Layer 2 网络 Taiko 发布 6 月 21 日安全事件复盘表示,此次攻击源于链下签名密钥泄露及验证流程遗漏,攻击者借此伪造证明并绕过 Prover 白名单,而非 ZK 密码学或智能合约被攻破。攻击者从跨链桥及 Vault 窃取约 175 万美元,但超过 1100 万美元资产得到保护,且无用户资金遭受损失。Taiko 已修复漏洞、恢复攻击前状态,并于 7 月 2 日重新上线;OpenZeppelin 审计确认修复未发现高中低危漏洞。官方还表示,8 月 6 日上线的 Unzen 升级将要求每个区块必须提交 ZK 证明,以进一步提升网络安全性。

Claude Code曝高危安全风险:恶意配置文件或可静默执行命令

慢雾创始人余弦在 X 平台转发 Claude Code 潜在投毒攻击风险推文并发布针对 Grok Build CLI 及 Claude Code CLI 投毒攻击细节分析,其中指出 Grok Build CLI 的安全机制没有统一,不同代码路径有不同的信任假设,缝隙之间便是攻击者的通道。攻击者可能通过恶意项目配置文件,在用户不知情的情况下执行任意命令,进而窃取 API 密钥、云端凭证或控制本地设备。研究人员构造测试环境发现,在 Mac 系统中,如果 Claude Code 受到影响,执行特定测试命令后可触发本地计算器启动,证明存在潜在命令执行风险。若攻击成功,攻击者可能进一步窃取 Claude、OpenAI 等 AI 服务 API Key 造成账户费用损失,获取 AWS、阿里云、腾讯云等云服务凭证访问服务器和数据,篡改代码仓库植入后门,利用本地设备作为跳板攻击企业内部网络。据悉,相关漏洞已经存在一年。

Claude Code 存在潜在投毒攻击风险:恶意配置文件或可实现静默代码执行

慢雾创始人余弦转发 Claude Code 潜在投毒攻击风险推文,其中指出攻击者可能通过恶意项目配置文件,在用户不知情的情况下执行任意命令,进而窃取 API 密钥、云端凭证或控制本地设备。研究人员构造测试环境发现,在 Mac 系统中,如果 Claude Code 受到影响,执行特定测试命令后可触发本地计算器启动,证明存在潜在命令执行风险。若攻击成功,攻击者可能进一步窃取 Claude、OpenAI 等AI 服务 API Key 造成账户费用损失,获取 AWS、阿里云、腾讯云等云服务凭证访问服务器和数据,篡改代码仓库植入后门,利用本地设备作为跳板攻击企业内部网络。

CoinEx 成伊朗规避制裁关键枢纽,涉及资金逾 38 亿美元

据《华尔街日报》报道,区块链公链数据分析显示,伊朗实体通过加密货币交易所 CoinEx 累计完成逾 38.4 亿美元的交易,以规避美国经济制裁。 调查人员追踪发现,与伊朗中央银行控制的两个数字钱包相关联的资金,与此前北韩黑客从 Bybit 交易所盗取的 15 亿美元存在关联。相关资金经由复杂的多层交易路径流转后,最终流入 CoinEx,使其成为伊朗利用加密货币绕过制裁体系的核心通道之一。

慢雾余弦质疑BNB Chain上LABUBU“被盗”事件:关键参数疑似被异常修改

慢雾创始人余弦发文分析称,BNB Chain 上 OLPC / LABUBU 流动性池发生的约 110 万美元资金损失事件存在可疑之处,被盗是因为 OLPC/LABUBU 交易对严重失衡,会失衡的原因是 OLPC 有一处“漏洞”被利用,_update 里满足条件时可以 burn 掉 value * decimalsValue 数量的 OLPC,正常来说 decimalsValue 是 1,但攻击前约 46 天被 owner 改为一个超大值 7326680472586200649,几天后 OLPC owner 把 owner 权限丢弃,成为 0 地址。今天,攻击者利用该 decimalsValue 超大值触发 Pair reserve burn 后,小额 OLPC 即可获取大量 LABUBU。攻击者最终低成本换出 111.5 万枚 USDT,可疑点就在 decimalsValue 的设置上,OLPC owner 为何会做这个超大值设置。

MILC Platform 跨链桥遭私钥泄露攻击,损失约 16.1 万美元

据链上安全平台 Blockaid(@blockaid_)监测,MILC Platform 跨链桥在 BNB 链及以太坊链上发生私钥泄露事件。攻击者利用历史桥接管理员钱包,向攻击者地址授予 DEFAULT_ADMIN_ROLE 及 MANAGER_ROLE 权限,随后从桥接合约中提取资产,并将管理控制权转移至攻击者钱包。目前已确认损失约 97,003 枚 USDT(BNB 链)及约 39.21 枚 ETH(以太坊链,经 Rhino.fi 转出),合计损失约 16.1 万美元。

ZachXBT:Humanity被盗事件或系人为策划,私钥泄露说辞仅为项目方脱身借口

针对“Humanity 被盗事件”,链上侦探 ZachXBT 最新发文表示,这起“事件”很可能是人为策划的。其根本不相信该团队的对应说法,这不过是那些心怀不轨的人为了脱身而编造的借口罢了。此前消息,ZachXBT 称 Humanity 被盗暂未确定为安全攻击或项目方恶意抛售,H 代币砸盘来自 DEX 而非 CEX。

Zcash基金会紧急发布Zebra 4.5.0:修复共识级漏洞并强制建议升级

Zcash 基金会发布节点客户端 Zebra 4.5.0 版本更新,本次版本包含多项安全修复,其中涉及一项共识关键漏洞及多项高危拒绝服务(DoS)问题,并强烈建议所有节点运营者立即升级。本次核心修复包括 P2SH 脚本解析中导致的 sigop 计数错误(可能引发与 zcashd 共识分叉)、NU5 区块验证缓存逻辑缺陷、透明地址余额溢出崩溃风险,以及多项 RPC 接口与内存池处理中的崩溃与资源耗尽漏洞。官方指出,部分漏洞可被恶意节点利用导致节点卡死、重启循环甚至永久停止运行。此外,该版本新增对 ZIP-213(支持屏蔽 coinbase 输出至 Sapling)的支持,并优化网络性能与安全边界,包括限制未握手阶段的资源分配、修复多线程队列滥用风险,以及增强 misbehavior 评分机制。Zcash 基金会表示,本次更新共修复来自 ZCG 漏洞披露计划(2026 年 4–5 月)中超过 80 份安全报告,涵盖共识安全、内存管理、RPC 处理及 P2P 网络攻击面等多个层级。官方强调,此次升级无替代方案,升级是确保节点不发生链分裂与安全风险的唯一方式。

SUPERFORTUNE:GUA 安全事件确认为签名者私钥泄露,约 2784 枚 ETH 已转至 3 个以太坊地址

SUPERFORTUNE AI 发布 24 小时调查更新称, 5 月 27 日 GUA 安全事件并非此前怀疑的地址污染,而是多签签名者私钥遭泄露。攻击者随后伪造了指向恶意地址的有效签名,并利用与正确地址前 4 位和后 4 位相同的“靓号地址”特征误导其余签名者在 Safe 界面完成签署。