同时关联该项目与事件的快讯
据 Cointelegraph 报道,网络安全公司 Rapid7 披露一项名为“Operation Asterix”的加密货币钓鱼活动,攻击目标涉及约 88.5 万个电话号码,旨在诱导用户访问假冒的 Ledger、Trezor和 Exodus 等钱包应用或网站,以窃取助记词及加密资产。
网络安全公司 Rapid7 披露名为 Operation Asterix 的加密钓鱼行动,目标涉及多个国家约 88.5 万个手机号,并将受害者引导至虚假钱包服务网站。已有 5576 个手机号与币安用户账户匹配,并被列入攻击队列。攻击者通过冒充 Ledger、Trezor 和 Exodus 的虚假应用窃取助记词,同时使用伪造客服邮件及电话联系受害者。Rapid7 还发现,德国逾 31.6 万个手机号中有 43066 个与加密交易账户匹配,命中率约 13.6%。相关攻击还包括针对 Kraken 账户的批量手机号验证工具,调查发现 AI 工具在钓鱼行动中被大量使用。区块链安全公司 Hacken 数据显示,今年第一季度钓鱼攻击和社会工程诈骗造成 3.06 亿美元损失,占加密行业 4.82 亿美元总损失的大部分。(Cointelegraph)
加密数据分析平台 DefiLlama 创始人 0xngmi 表示,团队曾花数月要求苹果从 App Store 下架冒充 DefiLlama 的钓鱼应用,因此推迟移动端应用上线,直至相关仿冒应用全部被移除。 0xngmi 表示,团队下载其中一款恶意应用并记录一个小额加密钱包被盗后,苹果在数日内将其下架。2024 年,App Store 还出现过冒充 Rabby 钱包和 Curve Finance 的仿冒应用;2023 年 11 月,Microsoft Store 一款虚假 Ledger Live 应用通过 38 笔交易盗取 58.8 万美元。(Cointelegraph)
Coldcard 硬件钱包固件漏洞遭利用后,约 2100 枚比特币被盗,损失接近 1.3 亿美元。链上数据显示,事件前后数日长期持有者钱包转出约 23.3 万枚比特币,价值约 150 亿美元。 Casa 首席执行官 Nick Neuman 表示,部分转出资金来自 Coldcard 用户迁移至多签钱包,也有 Ledger 和 Trezor 用户在事件后采取相同措施。同期约 2.2 万枚比特币转入交易所。 Coinkite 已要求使用 4.0.1 至 4.1.9 版本固件生成助记词的用户,将相关钱包视为已被攻破,并立即迁移至新助记词。上述版本覆盖 2021 年 3 月至 2026 年 7 月。(Decrypt)
据 Cointelegraph 报道,比特币政策研究所(BPI)联合 Anchorage Digital、BitGo、Bitwise、Blockstream、Kraken、Ledger、MARA、Trezor 等多家加密机构,发布公开信敦促各大前沿 AI 实验室为比特币及开源软件开发者建立或扩展可信访问计划。 信中指出,Bitcoin Core 等开源维护者目前缺乏对 AI 实验室网络安全程序的访问渠道,被迫依赖能力较弱的开源模型,而比特币网络当前保护着逾 1 万亿美元资产,任何开源基础设施漏洞均可能危及用户毕生积蓄。BPI 同时披露,已收到多份报告显示包括潜在境外势力在内的复杂攻击者正借助先进 AI 能力持续发动攻击。
连接 XRP Ledger 与 Coreum 的跨链桥于 8 月 9 日遭遇攻击,攻击者通过验证逻辑漏洞窃取约 19.99 万枚 XRP,导致桥接资产余额从约 20.04 万枚 XRP 降至 493.5 枚 XRP。此次攻击未涉及私钥泄露,也未针对 XRP Ledger 协议本身。攻击者伪造存款操作,使桥接系统将其识别为真实存款,并触发另一端桥接钱包向其发送真实 XRP。链上数据显示,攻击者在 97 分钟内通过 94 笔多签授权交易完成资金转移。这些交易需获得 28 个中继节点密钥中的 17 个签名,攻击者因此绕过了桥接系统的验证机制。截至 8 月 11 日,Coreum 跨链桥仍处于暂停状态,Coreum 开发基金会尚未发布正式事件报告。XRP 主网及用户私钥安全未受到影响。
据链上侦探 Specter 监测,同一攻击者正在针对 Ledger 运行类似的钓鱼活动。相关截图拍摄于两天前,该赞助广告目前已被移除。截至目前,这些活动已窃取超过 300 万美元。
硬件钱包制造商 Ledger 表示,近期 Coldcard 漏洞显示硬件比特币钱包行业需重新评估安全模型。Ledger CTO Charles Guillemet 表示,Ledger 设备未受影响,其恢复短语由认证安全元件内置硬件随机数生成器生成。 Coldcard 制造商 Coinkite 上周披露,隔离式 Coldcard 比特币硬件钱包存在可追溯至 2021 年 3 月固件版本的漏洞。该漏洞使用软件回退机制生成钱包恢复种子,导致部分私钥可被猜测,相关损失已达约 1.3 亿美元。 Coinkite 已于周日发布修复固件,并敦促受影响用户将资金转移至新生成钱包。Charles Guillemet 表示,开源与经过审查不同,该缺陷在公开代码中存在超过五年,AI 正使攻击者能以机器速度扫描代码和识别漏洞。 Charles Guillemet 还表示,Ledger 过去两年已将 AI 与安全工程师、密码学专家结合,用于审查代码并识别漏洞。他认为,用户评估硬件钱包时应了解其随机性生成方式,以及该过程是否获得独立认证。
彭博高级 ETF 分析师 Eric Balchunas 针对 Coldcard 钱包安全事件发表评论,质疑一家仅约 5 人规模的公司是否适合承担如此重要的比特币存储职责,他表示 Coldcard 背后的公司员工数量“似乎低得令人难以置信”,如果一家银行只有 5 名员工、总部位于加拿大,人们是否会愿意将毕生积蓄存放其中?在加密行业这可能被视为一种特点,但在传统金融视角下,这会成为明显的风险信号。 Balchunas 进一步表示,相比之下,Coinbase和 Ledger 等拥有更大规模团队的机构,在安全投入和运营能力方面可能更具优势,即使用户需要承担更高交易成本。比特币 ETF 提供了另一种选择:投资者既可以获得大型、专业、受监管金融机构提供的安全保障,也能享受较低的管理费用。
RippleX 产品负责人 Jazzi Cooper 在 X 平台发文表示,XRP Ledger 下一版本 xrpld 3.3.0 将于下周发布,届时将向验证者推出保密 MPT、批量交易、权限委托、手续费代缴与准备金、动态 MPT 五项新功能。其中,批量交易和权限委托两项修正案此前因被安全研究人员发现存在严重漏洞而紧急撤回。她表示,XRP Ledger 已具备大规模支持代币化资产的能力,此次升级将进一步推动这些资产在全球转账、交易、抵押及结算等场景中的应用。
Zilliqa 表示,其 Ledger 应用程序中存在一个自 2019 年起已存在的严重漏洞,导致用于原生 ZIL 交易的私钥容易受到恢复攻击。目前,原生交易已暂停,相关方正在制定协同修复方案。EVM 交易不受影响。
据 The Block 报道,Ledger 旗下安全研究团队 Donjon 披露,Tangem 硬件钱包卡存在一项安全漏洞,攻击者在获取卡片实体后,可借助激光故障注入设备绕过固件中的恢复状态校验并重置密码,进而控制钱包并发起交易。研究称,该漏洞影响当前流通中的所有 Tangem 卡,且由于产品不支持固件更新,无法通过补丁修复。
Ledger 的 Donjon 安全研究团队在实验室中使用激光攻击绕过了 Trezor Safe 7 内部 TROPIC01 芯片的固件验证系统。芯片制造商 Tropic Square 随后发现了另一条影响该芯片 MAC-and-Destroy 安全机制的攻击路径。该漏洞影响目前领域内生产的所有 TROPIC01 芯片。Trezor 表示,TROPIC01 芯片是 Trezor Safe 7 内部三个独立安全层之一,用户资金、钱包备份和私钥并未存储在其中。芯片的硬件加密存储机制在初始测试中完全抵御了 Ledger 的提取尝试。Tropic Square 已推迟公布该漏洞的技术细节,直到 2026 年晚些时候推出 TROPIC01 的强化硅版本,完整细节预计于 2027 年春季公布。目前可通过禁用芯片的 MAINTENANCE 模式进行固件缓解。Trezor 首席执行官 Matej Zak 表示,PIN、钱包备份和用户资金密钥从未保存在单个芯片上。(The Block)
据 The Block 报道,加密安全机构 CertiK 于5月 8 日发布报告指出,2026 年前四个月全球已确认 34 起加密"扳手攻击"事件(即针对加密资产持有者的线下物理袭击与勒索),较 2025 年同期增长 41%,受害者损失合计约 1.01 亿美元。若趋势延续,预计全年事件数将达约 130 起,损失或高达数亿美元。 地域分布方面,34 起事件中有 28 起(占 82%)发生在欧洲,法国尤为突出,仅 2026 年前四个月已记录 24 起,超过 2025 年全年 20 起的总量。CertiK 将此归因于法国拥有 Ledger、Binance 等旗舰加密企业、数据泄露事件频发,以及社区内"炫富与主动人肉"文化盛行。相比之下,美国一季度报告事件数从 2025 年的 9 起降至 3 起,亚洲从 25 起降至 2 起。 攻击模式方面,CertiK 指出犯罪团伙已转向"数据驱动式锁定目标"模式,通过向数据中间商购买受害者姓名、住址及资产信息,减少实地踩点需求。今年逾半数事件涉及对受害者家属(配偶、子女、年迈父母)的威胁或直接伤害,以此作为施压手段。实施层面,3至 5 人的小型团伙通常经由
Ledger 首席技术官 Charles Guillemet 指出,后量子密码发展已进入关键阶段,虽然实用型量子计算机落地时间尚未明确,但全行业加密体系迁移已是必然趋势。在 NIST 主导下,传统领域计划 2030 年前淘汰高危算法、2035 年全面禁用,政企机构将在 2029 年前完成迁移布局。加密与密钥交换将采用 ML-KEM 抵御囤积数据量子解密攻击,数字签名成为区块链改造核心。传统行业偏好 ML-DSA 混合方案,区块链更青睐安全稳健的 SLH-DSA 哈希签名。两种方案各有优劣,且后量子算法与 MPC、门限签名的兼容难题,仍是行业亟待解决的关键风险。
法国已成为扳手攻击的高发地,今年至少报告 41 起与加密货币相关的绑架和入室抢劫案,平均每 2.5 天发生一起。内政部代表部部长 Jean-Didier Berger 表示,正与内政部长 Laurent Nuñez 准备一系列新措施以应对该问题。扳手攻击指通过身体暴力强迫受害者转账加密资产。Certik 与 Jameson Lopp 数据显示,2025 年全球核实的身体强迫事件达 72 起,同比增长 75%,涉及身体攻击的案例同比增长 250%。Ledger 联合创始人 David Balland 曾于 2025 年 1 月在法国遭到绑架。安全研究人员指出,攻击者正从寻找钱包转向猎杀个人,通过社交媒体和泄露数据锁定目标。由于加密交易不可逆,攻击者常将非法所得兑换为稳定币并跨链转移以逃避追查。专家建议使用多重签名、提款延迟和支出限制等工具降低被攻击风险。
据 The Block 报道,美国音乐家 Garrett Dutton(艺名 G. Love)因在 App Store 下载并使用冒充 Ledger 钱包的应用,输入助记词后被盗 5.9 枚 BTC,损失金额约为 42 万美元。链上分析师 ZachXBT 发现,攻击者已将被盗比特币通过 KuCoin 平台进行洗钱。 此次事件再次暴露假冒钱包应用的安全风险,提醒用户在下载和使用加密货币相关应用时需提高警惕,避免在非官方渠道输入私密信息。