GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同时关联该项目与事件的快讯

Galaxy研究主管:Coldcard事件冲击比特币社区,社区安全理念迎转折

Galaxy Research 主管 Alex Thorn 在 X 平台表示,针对 Coldcard 硬件钱包漏洞的攻击活动目前已明显减少,但随着更多受害者报告出现,累计损失仍在持续上升。此次事件对比特币社区冲击巨大,因为受害者主要是长期持有 BTC、坚持自托管冷存储理念的用户,而非因参与高风险交易或 DeFi 活动导致资产损失。以 1.12 亿美元规模计算,该事件已跻身加密史上损失金额排名前 20 的黑客事件,也是硬件钱包自托管领域迄今最严重的安全事故之一。比特币文化可能因此进入新的阶段,过去单纯依靠理念传播和极端自托管宣传的方式正在结束,社区需要更加重视技术安全、降低用户进入门槛,并避免将安全责任简单归咎于普通用户。此次危机最终可能推动比特币生态建立更成熟的安全体系。Galaxy Research 目前已直接联系 190 名受害者,并高度确认此次漏洞事件已导致超过 8600 个地址中的 1778.84 枚 BTC(约 1.127 亿美元)被盗。该统计尚未包含部分中等可信度的可疑攻击记录,例如尚未确认的“Wave 4”。若将这些潜在攻击范围纳入,损失规模可能扩大至 2417.35 枚 BTC(约 1.53 亿美元)。与此同时,事件正在改变市场对自托管安全的认知。Galaxy 表示,多签钱包(multisig)成为此次事件中的“赢家”,截至目前没有任何一笔被盗交易来自多签钱包。包括 Casa、Unchained、Nunchuk、Anchorwatch 等多签服务商均观察到用户注册量和 BTC 流入明显增加。

某地址投毒攻击导致用户损失10万美元USDT,攻击者已兑换为ETH

据 Cyvers Alert 监测,发现一起地址投毒(Address Poisoning)攻击事件,导致受害者损失约 10 万美元 USDT。攻击者约 66 天前向受害者钱包实施“地址投毒”,通过发送交易制造一个与正常交互地址相似的恶意地址记录。今日,受害者未核对完整钱包地址,误将资金转入攻击者地址。事件发生后,攻击者为规避潜在冻结风险,已将盗取的 USDT 兑换为 ETH,目前钱包中持有约 52.8 枚 ETH。Cyvers 提醒用户,在进行链上转账时应始终完整核对钱包地址,避免仅依赖交易历史中的地址记录。同时,安全机构建议采用基于 AI 的链上安全工具,对异常交易行为进行实时检测,以降低地址投毒、钓鱼攻击等风险。地址投毒攻击近年来成为加密资产领域常见诈骗方式之一,攻击者通常利用用户复制历史交易地址的习惯,通过伪造相似地址诱导用户误转资产。

BTCPay Server 遭关键漏洞攻击,支持者发起最高 3 BTC 赏金悬赏追回被盗资金

据 The Block 报道,开源比特币支付处理器 BTCPay Server 于上周五披露一项正被积极利用的严重安全漏洞,并紧急要求用户升级至 2.4.2 版本。该漏洞影响 2.4.2 之前的所有版本,攻击者可借此窃取 LND 节点的管理员 macaroon 认证凭证,进而完全控制所连接的闪电网络钱包。Foundation、Citadel21 等用户已确认其闪电节点资金遭到清空,但 BTCPay 未公开披露被盗总金额及受影响节点数量。目前官方正式版 2.4.2 已修复该漏洞,链上热钱包不受影响。 BTCPay Server 基金会已向安全研究员 Craig Raw及 Bitcoin Red Team 各捐赠 0.21 BTC,以表彰其负责任地私下披露漏洞。与此同时,BTCPay 支持者承诺提供"追回资金 10%"的赏金激励,上限为 3 BTC。

标普 500 单月新增 2.1 万亿美元市值,约合整个加密市场总市值

据 CoinDesk 报道,标普 500 指数本月累涨 3.12%,新增市值约 2.1 万亿美元(相当于整个加密市场总市值),总市值创历史新高达 70.5 万亿美元,但比特币本月仅涨约 2%,徘徊于 6.46 万美元附近。分析人士指出,此轮股市上涨主要由 AI 及半导体个股叙事驱动,而非宏观层面的广泛风险偏好回升,比特币对此缺乏直接受益敞口。与此同时,加密市场亦面临多重内部压力:Coldcard 平台遭 1.2 亿美元漏洞攻击、《Clarity 法案》前景不明、Strategy 连续三个月减持 BTC,以及稳定币供应持续萎缩——USDT 规模从 4 月的 1900 亿美元降至 1830 亿美元,USDC 从795 亿美元降至 720 亿美元。

最大1159枚BTC被盗资产仍冻结,COLDCARD攻击者开始清洗较小规模资金

据 Bitcoin News 监测,Galaxy Research 表示,已知最大规模的 COLDCARD 被盗事件涉及 1159 枚 BTC,分散在七个攻击者地址中,目前仍未被动用,0 枚 BTC 被兑现或通过混币器转移。相关 BTC 在 41 分钟内被盗,但约 600 个攻击者地址已被执法机构、交易所和区块链分析公司标记。与此同时,一名规模较小的攻击者似乎已开始清洗资金。链上分析师追踪到 64 枚 BTC 进入混币器,其中最初仅约 10 枚 BTC 完成混币,54 枚 BTC 作为找零返回,随后被拆分为约 7 枚 BTC 的输出,用于进一步混币。分析师表示,这些异常大的输出仍易于追踪,使该清洗尝试相对透明。

英伟达牵头 AI 安全联盟 OSAA 成立一周,已聚集逾 120 家企业

据 TechCrunch 报道,由英伟达主导发起的开放安全 AI 联盟(OSAA)成立仅一周,成员企业已超过 120 家,涵盖 Adobe、BlackRock、思科、英特尔、微软、Visa 等科技与金融巨头。联盟在本周于拉斯维加斯举行的 Black Hat 网络安全大会期间,成立了名为"共享 AI 发现交换"(SAFE)的工作组,并已提出多项公开征求意见的提案,由 Linux 基金会负责管理。 提案内容涵盖 AI 网络安全事件的保密报告机制、受影响方告警流程及无责任归因分析框架。与此同时,成员企业也在积极贡献开源技术,英伟达开源了 LLM 漏洞扫描工具 Garak,亚马逊贡献了智能体构建工具 Strands Agents 及授权语言 Cedar,Okta 和红帽分别推进智能体身份认证与治理技术。值得注意的是,Anthropic、OpenAI 及谷歌目前均未加入该联盟,尽管 OpenAI 与谷歌曾联署催生该联盟的公开信。

Coldcard漏洞调查升级:至少15名攻击者被发现,单一受害者线索发现12枚BTC被盗

Galaxy Digital 研究主管 Alex Thorn 表示,根据事件发生后收到的新增受害者报告,Coldcard 漏洞攻击者数量已至少达到 15 个。Thorn 称,受害者提供的信息帮助研究团队发现了此前未被识别的攻击活动。由于该漏洞攻击方式不同于中心化交易所被盗事件,攻击者之间的关联需要依靠链上分析和受害者反馈进行确认。他表示,仅一名受害者报告不足 1 枚 BTC 被盗,就帮助团队发现了一起此前未知的攻击,该攻击从 126 个地址中窃取约 12 枚 BTC。据 Galaxy Research 此前估计,Coldcard 漏洞已导致至少三轮攻击,损失约 1 亿美元 BTC;此外,Galaxy 还发现疑似第四轮攻击,可能使总损失规模升至约 1.3 亿美元。与此同时,该事件也引发了关于比特币自托管安全性的讨论。Dragonfly 管理合伙人 Haseeb Qureshi 表示,约“2 美元成本的 AI 安全加固”可能就能避免此次漏洞,并称部分 AI 模型能够在较短时间内重新发现相关漏洞。不过,业内人士指出,目前关于 AI 发现漏洞速度的说法缺乏严格的盲测和验证。研究人员认为,随着 AI 模型能力提升,加密行业漏洞发现和攻击成本可能持续下降,钱包开发者需要进一步加强代码审计和安全防护。(Cointelegraph)

社区用户用AI 对 Coldcard 代码进行审计,仅8分钟即发现致命漏洞

Reddit 上有开发者使用 Claude Code 对 Coldcard 开源固件进行漏洞扫描,8 分钟内定位到核心问题: 固件生成私钥时调用了软件伪随机数生成器而非硬件真随机数生成器,而正是该漏洞导致 1,196 个钱包共计约 7000 万美元 BTC 被盗。 同时,亦有社区用户反馈,用智谱 GLM 5.2(6 月 16 日训练,未联网)独立扫描同样发现该漏洞。 该 bug 在开源钱包代码中存在已超过五年。

Coldcard 遭黑客攻击引发比特币大规模转移,日活跃地址创近 8 个月新高

据 CryptoQuant 研究主管 Julio Moreno(@jjcmoreno)监测,Coldcard 硬件钱包遭黑客攻击后,用户出于安全考量大规模转移比特币。链上数据显示,比特币日活跃地址从 7 月 30 日的 64.5 万枚骤升至 7 月 31 日的近 100 万枚,创下自 2024 年 12 月 10 日以来最高单日水平,且活跃发送地址显著上升,接收地址涨幅相对有限。 与此同时,单笔不足 10 BTC 的日交易所存款量飙升至 7,300 BTC,为今年 2 月 6 日以来最高。

Galaxy Digital 承诺投入 500 万美元推进比特币抗量子计划

据 Decrypt 报道,Galaxy Digital 正式启动"比特币量子准备计划",三大核心支柱包括:向开发者提供最高 500 万美元的后量子密码学研究资助、通过 Galaxy Research 发布专项研究报告,以及成立由多所顶尖高校学者组成的量子咨询委员会。 该计划剑指"Q-Day"——即量子计算机利用 Shor 算法破解比特币椭圆曲线加密、伪造签名并盗取钱包资产的临界时刻。Project Eleven 预测,具备密码学威胁能力的量子计算机最早可能于 2030 年出现,届时约 690 万枚 BTC 面临暴露风险。Coinbase 量子咨询委员会亦已呼吁开发者立即启动迁移工作。与此同时,特朗普已签署行政令,将美国联邦政府完成后量子密码学迁移的截止日期定为 2031 年 12 月。

两黑客今日合计花费1171.8万枚DAI买入6454.7枚ETH

据链上分析师余烬监测,从 Coinbase 用户处窃取资金的黑客 (0x18B...E66) 今日凌晨花费 737.8 万枚 DAI 买入 4049.7 枚 ETH,价格为 1822 美元;去年 11 月从 Tornado Cash 收到 ETH 的地址 (0xa13...628) 曾转出 4978 枚 ETH,并以 3273 美元的价格兑换为 1629.4 万枚 DAI,今日两小时前花费 434 万枚 DAI 重新买入 2405 枚 ETH,价格为 1804 美元。

CertiK Hack3D报告:2026上半年Web3损失超13亿美元,攻击正加速向高价值目标集中

Web3 安全公司 CertiK 发布《Hack3D:2026 年上半年报告》。报告显示,2026 年上半年 Web3 生态共发生 344 起安全事件,累计损失约 13.2 亿美元。尽管这一数字较去年同期下降 46.8%,但若剔除 Bybit 遭遇的 14.5 亿美元安全事件影响,今年上半年损失规模实际上同比增长约 28%,显示行业整体安全环境并未出现实质性改善。报告指出,钱包被盗已成为造成资金损失最大的攻击类型,上半年共造成约 4.5 亿美元损失;与此同时,网络钓鱼攻击数量虽然同比下降超过 50%,但损失金额仅下降约 10.8%,反映出攻击者正转向高净值个人和机构目标,实施更具针对性的高价值攻击。此外,代码漏洞仍是发生频率最高的攻击类型,相关事件达 204 起。CertiK 认为,攻击者正越来越多地瞄准长期运行且缺乏重新审计的老旧智能合约。报告还显示,超大规模攻击事件持续主导行业损失,Kelp DAO 与 Drift Protocol 两起事件合计造成约 5.77 亿美元损失,占上半年总损失的 44%。从事件数量、单次攻击影响力以及攻击模式变化来看,Web3 行业正在面临更加复杂且持续升级的安全挑战。

特朗普财务披露加剧加密法案伦理争议,民主党要求加入限制条款

美国总统特朗普最新公开的 927 页财务披露文件显示,其收入中包含数亿美元加密相关收益,其中包括与特朗普家族 2024 年推出的 DeFi 项目 World Liberty Financial 相关的数百万美元收入。这一披露使国会围绕《Clarity Act》加密市场结构法案的伦理条款谈判更加紧迫。目前,两党议员正在就《Clarity Act》进行谈判,该法案旨在建立美国首个全面联邦加密监管框架。谈判重点之一是是否加入伦理限制,防止总统、副总统、国会议员及其他联邦官员在任期间通过数字资产获利。民主党议员在文件公开后再次强调,法案必须包含严格伦理条款。参议员 Angela Alsobrooks 表示,相关限制应适用于总统、副总统以及所有国会议员,并称普通美国人应以公平、诚实的方式受益于数字资产,而不是让政治人物通过腐败和制度漏洞获利。参议员 Kirsten Gillibrand 也表示,两党仍在推进严格的伦理改革,拟禁止总统、副总统和议员利用加密资产谋取个人利益。Elizabeth Warren 则称,如果《Clarity Act》不能阻止总统、国会议员及其家属从加密行业获利,法案将进一步助长特朗普相关的加密腐败争议。共和党方面则表示,伦理条款仍是两党谈判的一部分。随着 7 月推进《Clarity Act》的窗口临近,特朗普家族加密收入披露可能成为影响法案最终文本和民主党支持度的关键变量。

美国部分放宽Anthropic出口限制,AI监管迈入分级放开阶段

美国商务部针对 AI 企业 Anthropic 的前沿模型出口限制做出差异化调整,标志全球 AI 监管步入 “分级放开” 新阶段。政策显示,官方解除 Claude Mythos 5 的出口禁令,特定合规受控用户可恢复使用这款网络安全模型;而另一款高端模型 Fable 5 依旧维持出口限制,相关政策磋商仍在推进。行业分析表示,一边放宽一边收紧的分层管控模式体现美国在国家安全、数据主权与 AI 国际竞争间的权衡。当前全球 AI 竞赛持续提速,具备漏洞挖掘能力的专业模型受到各国更严苛审查,多国已启动前沿 AI 能力跨境统一监管框架的研讨工作。(福布斯)

Anthropic受限外溢效应显现:亚洲AI公司同步推出对标前沿模型

在 Anthropic 受出口限制影响、其先进模型全球可用性受限之际,亚洲多家 AI 企业正在加速填补市场空白。中国网络安全公司 360 Security Technology 据称推出 AI 工具“Tulongfeng”,宣称可与 Anthropic 的高端模型“Mythos”正面对标;与此同时,其更受限版本“Fable 5”也在相关出口管制范围之内。同一周,日本 AI 初创公司 Sakana AI 发布新模型“Fugu”,名称取自河豚,定位为面向智能体(agent)的前沿模型。公司表示,该模型在能力上可与 Fable 5 及 Mythos Preview 相抗衡,并支持通过 API 协调多模型调用,实现智能体编排。Sakana AI 方面强调,此次发布与美国出口限制时间点“纯属巧合”,但产品官网仍明确主打“在无出口管制风险下提供前沿能力”。公司联合创始人 David Ha 表示,未来 AI 发展将从单一大模型竞争转向“模型编排系统”,并强调“访问权可能随时消失,分布式智能是应对集中化风险的现实对冲”。另一方面,中国 360 创始人周鸿祎则将 AI 漏洞检测能力视为“国家战略资产”,并警示所谓“单向透明”风险,即部分主体可能独占高级安全能力。据报道,此次美国对 Anthropic 先进模型实施的出口限制已持续约两周。在这一背景下,亚洲厂商正在加速推出本地替代方案,尽管部分企业仍强调美国模型在亚洲市场的重要性,但区域性 AI 生态的分化趋势已开始显现。(TechCrunch)

Taiko发布安全事件更新:启动修复方案测试,重启前将完成桥接资产全额抵押

以太坊 Layer2 项目 Taiko 发布安全事件最新进展,指出本次事件不会导致任何用户资金损失,目前桥接资产处于抵押不足状态,后续将在桥重新开放前完成全部补充抵押,确保每个用户余额均获得 1:1 支持,与事件发生前完全一致。本次安全事件发生后一直采取谨慎措施,包括控制影响范围、确定事件原因,并与董事会协作制定保护用户资产的方案。此外,Taiko CEO 已向新加坡相关部门提交正式报告,团队将全力配合追查相关责任方。用户目前无需采取任何操作,现阶段正在测试已完成的修复方案,并将在确保安全后尽快重新开放链和桥接服务,同时提醒用户警惕诈骗,Taiko 团队不会主动私信用户,也不存在任何领取或退款网站,任何提供此类链接的均为诈骗。

多个执法团体联名反对《清晰法案》关键条款,谈判仍在持续

据 Crypto in America 报道,美国全国地区检察官协会、全国助理联邦检察官协会、国际警察局长协会及全国治安官协会联名致函代理司法部长 Todd Blanche 及白宫加密货币委员会执行主任 Patrick Witt,表达对《清晰法案》第 604 条款(即区块链监管确定性法案,BRCA)的强烈反对。执法团体认为,该条款可能产生监管漏洞,被犯罪分子利用于毒品走私、欺诈、儿童剥削、制裁规避及恐怖主义融资等违法活动。 与此同时,加密货币支持的候选人在马里兰州、纽约州及犹他州初选中全面告捷,加密超级政治行动委员会 Fairshake 旗下机构累计投入逾 760 万美元助选,其中支持马里兰州第 5 选区候选人 Adrian Boafo 高达 550 万美元。 Solana 政策研究所创始人 Miller Whitehouse-Levine 警告,2026 年 8 月 7 日或为本届国会通过加密货币市场结构立法的最后窗口期。他表示,行业方面愿意就 BRCA 条款进行有限修订以回应执法部门关切,但坚决反对任何削弱条款核心保护范围的根本性改动。 此外,众议院金融服务委员会同日举行支付未来听

Taiko更新被盗进展:已查明攻击原因,正与CEX及安全公司合作追赃

Taiko 官方于 X 发文表示:“我们已经查明了本次攻击的根本原因,目前正在开发修复补丁,以尽快恢复区块链的在线运行。同时,我们正与各大交易所及安全合作伙伴通力合作,对黑客的资产进行追踪和冻结。跨链桥中的剩余资金目前安全,我们将在接下来的更新中公布下一步的后续计划。为了专注于修复漏洞并保护用户资产,我们将暂停更新几个小时。”此前消息,Taiko 跨链桥遭遇攻击,损失最高或达 170 万美元。

Anthropic模型安全争议升级,亚马逊被指是“幕后推手”引爆监管介入

美国政府对 Anthropic 模型 Fable 5 / Mythos 5 的出口管制与访问限制,部分源于亚马逊的网络安全研究以及 AWS CEO Andy Jassy 与白宫的沟通推动。据悉,亚马逊提交的研究指出,通过一系列提示词测试,研究人员能够诱导 Fable 5 输出可能被用于网络攻击的敏感信息,从而引发安全担忧,随后 Andy Jassy 将相关发现上报美国政府层面,促使白宫采取进一步限制措施,包括禁止外国用户访问该模型。同时,前美国商务部官员 Kate Koren 透露,白宫对 Anthropic 的既有政策立场也可能影响了此次决策判断,因为 Anthropic 在 AI 安全边界问题上与白宫存在分歧,包括拒绝将模型用于大规模监控或致命自主武器系统。尽管双方在今年早些时候一度缓和并扩大合作,但此次事件可能再次加剧双方紧张关系。(华尔街日报)

Humility安全事件更新:被盗资金达3600万美元,将配合警方展开调查并追回资金

Humility Protocol 在 X 平台发布安全事件更新,其中指出昨日 H 代币在以太坊和 BSC 链上遭遇协同攻击,目前确认已有超过 3600 万美元资产被盗并遭抛售。初步调查显示,此次事件源于一名员工的电脑被攻破,导致控制 Hyperlane Bridge ProxyAdmin 的多重签名钱包密钥泄露。其中,攻击者获取以太坊链上 Gnosis Safe 6 个持有者中的 3 个私钥,将 ProxyAdmin 所有权转移至其控制的钱包,并将桥接合约升级为恶意实现,随后通过单笔交易转移约 1.412 亿枚 H 代币。与此同时,攻击者还控制了 BSC 链上 Safe 钱包 5 个持有者中的 3 个私钥,以相同方式接管 ProxyAdmin,并部署具备无限增发功能的恶意合约,分两次向自身钱包增发 2 亿枚 H 代币。Humility 表示,已暂停受影响桥接服务的所有存取款操作并正与交易所等相关合作方协作以减少损失,同时正配合警方展开调查,并尝试追回部分被盗资金。