GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同时关联该项目与事件的快讯

AI代码审查漏检关键漏洞,COLDCARD上周因此遭利用

Bitcoin News 在 X 平台发文表示,Coinkite 称,该漏洞存在于两个无关联固件子模块的边界处,而非其比特币或加密代码中,使其多年来避开人工和 AI 辅助代码审查。 Coinkite 表示,事件发生后,公司测试了包括 Kimi K3、Claude Fable 和 Codex 5.6 在内的前沿 AI 模型,均未识别出该缺陷。 Coinkite 目前敦促安全关键型项目专门审计 build 系统和子模块边界,并警告称,AI 辅助开发可能在比特币生态系统中留下类似盲点。

涉及超1800枚BTC被盗,Coinkite CTO被指曾提前一年忽视RNG代码警告

新证据显示,编写 LibNgU 代码的匿名 switck 账号可能实际为 Coinkite 联合创始人兼 CTO Peter Gray,该代码处于 COLDCARD 熵故障事件核心。研究人员称,Gray 的 GPG 密钥签署了数十次 switck 提交,另有其他标识符似乎将两个身份关联起来。比特币开发者 James O’Beirne 表示,他曾于 2025 年 5 月警告 Coinkite,LibNgU 的 RNG 实现看起来可疑,并建议移除该实现,但他称对方回应称如存在问题应已被发现。 截图还显示,早在 2021 年 4 月,已有用户对 LibNgU 重写提出质疑。如果这些发现准确,则意味着引入该代码的工程师后来与超 1800 枚 BTC 被盗事件相关,并且在漏洞公开披露一年多前已收到关于 RNG 实现的直接警告。(Bitcoin News)

Coldcard漏洞已造成近1.14亿美元比特币损失,部分钱包助记词随机性不足

比特币硬件钱包制造商 Coinkite 于 2026 年 7 月下旬披露,2021 年 3 月引入的固件构建错误导致部分 Coldcard 钱包从较小范围生成助记词,降低了用户私钥随机性。 Galaxy Research 研究人员表示,Coldcard 漏洞利用分多轮发生,观测到的比特币损失在数日内从约 8800 万美元增至近 1.14 亿美元。研究人员警告称,其他易受影响地址仍可能成为目标后,许多 Coldcard 用户转移了其比特币。 Coldcard 是一款仅支持比特币的钱包,支持通过 microSD 卡和可选二维码进行离线签名。该钱包于 2017 年推出,长期被视为侧重安全的比特币硬件钱包之一。

Robinhood CEO Vlad Tenev的X账号被黑客入侵

Onchain Lens 在 X 平台发文表示,Robinhood CEO Vlad Tenev 的 X 账号被黑客入侵。

Balance Coin跌超99%,42DAO疑似遭91.5万美元攻击

算法稳定币 Balance Coin 从 0.9954 美元跌至 0.001358 美元,跌幅超过 99%。该稳定币为 Balance Protocol 原生算法稳定币,设计目标为维持与美元挂钩。 区块链安全公司 PeckShield 表示,脱锚发生在治理 Balance Protocol 及其 BLC 代币的去中心化自治组织 42DAO 遭 91.5 万美元漏洞攻击之后。TenArmor 表示,其在 BNB Chain 上检测到涉及 GemJoin 和 42DAO 的可疑攻击。

Starknet上线合规隐私框架STRK20

以太坊 ZK Layer2 Starknet 正式推出合规隐私框架 STRK20,为链上各类数字资产提供原生隐私交易能力。该框架依托隐私池机制运行,用户资产存入隐私池后交易全程加密,转账地址、金额等信息对外不可见;开发者可通过配套 SDK、钱包 API 快速接入该隐私体系,适配各类 ERC-20 资产私密流转需求。Starknet 表示,这套机制既能满足普通用户资产隐私需求,也可支撑资金溯源审计、被盗资产追查等监管场景。

Humanity Protocol遭3600万美元攻击后转向企业AI业务

Humanity Protocol 创始人 Terence Kwok 表示,在遭遇约 3600 万美元黑客攻击并导致 H 代币暴跌后,项目正重新调整战略方向,逐步从“去中心化身份+区块链项目”转向企业级 AI 产品与服务。据悉,Humanity Protocol 未来将更少强调区块链身份叙事,转而聚焦企业 AI 相关产品与服务开发。(The Block)

curl修复18个安全漏洞,建议尽快升级curl/libcurl并排查相关风险

慢雾首席信息安全官 23pds 在 X 上发文表示,Curl 修复 18 个安全漏洞,涉及认证绕过、内存安全和主机验证等问题,其中一个 libcurl 漏洞已存在约 25 年。风险涉及广泛依赖 libcurl 的应用、SDK、容器、固件、网关和 CI/CD 环境,建议尽快升级 curl/libcurl,并排查是否使用旧版 libcurl,尤其关注 mTLS、代理认证和连接复用场景。

OpenAI发布GPT-5.5-Cyber完整版,CyberGym跑分超越Mythos 5

OpenAI 宣布升级 Daybreak 网络防御工具链,并正式推出面向网络安全防御场景的 GPT-5.5-Cyber 完整版模型。在评估 AI 智能体复现已知漏洞能力的 CyberGym 基准测试中,GPT-5.5-Cyber 取得 85.6%的单模型成绩,超过 GPT-5.5 的 81.8%以及 Anthropic Mythos 5 的 83.8%。OpenAI 表示,随着 AI 显著提升漏洞发现效率,网络安全领域的核心瓶颈正从“发现漏洞”转向“自动修复漏洞”。为此,公司同步升级 Codex Security 插件,支持开发者在 Codex 环境内自动分析漏洞并生成修复补丁。自今年 3 月预览版发布以来,Codex Security 已累计扫描超过 3000 万次代码提交,并自动确认修复 50 万个安全缺陷。新版本还支持 CodeQL 查询集成及 SARIF 标准文件导出。此外,OpenAI 联合 Trail of Bits、HackerOne 等机构发起“Patch the Planet”开源安全项目,为 cURL、Go 等 30 多个主流开源项目提供 ChatGPT Pro 订阅及 API 额度支持,并由安全专家团队人工验证补丁质量。Daybreak 合作伙伴计划方面,Palo Alto Networks 与 Wiz 等安全厂商已率先接入相关能力。

ZachXBT:印度诈骗团伙涉嫌社工盗币并“自曝报警”追查冻结资金

“链上侦探”ZachXBT 发布案例分析称,一起涉及印度诈骗团伙的加密资产案件中,相关人员在资产被冻结后反而向执法部门“自报案”,引发关注。事件起因于一名用户向其求助,称其在 2025 年 3 月于 Changelly 被冻结约 5.73 BTC(约 47.5 万美元)。随后链上分析显示,这笔资金可追溯至多起针对美国用户的社会工程攻击与比特币 ATM 相关盗窃案件,累计涉案金额已超过 100 万美元,并有多名老年受害者。调查显示,当事人对资金来源解释多次变化,包括“贷款”“老板转账”“2014–2015 年投资”等不同说法,且证据链存在明显矛盾。更引人关注的是,该用户在 2025 年 12 月曾在印度提交警方报案,试图追回被冻结资金(案件编号 3207-P/2025)。后续链上取证与邮件数据分析显示,其可能为资金中转“mule(资金搬运者)”,部分银行文件与其身份信息不一致。ZachXBT 表示,该类案例显示社工攻击与跨境资金转移仍在持续发生,并提醒用户避免与可疑来源资金交互,以免触发合规冻结或法律风险。