GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同时关联该项目与事件的快讯

Specter披露Coldcard事件疑点:73枚BTC经混币后流入钓鱼Tornado Cash界面

据链上侦探 Specter 监测,某受害者声称因 Coldcard 遭黑客攻击,将资金从比特币转移至以太坊。但链上数据显示,73 枚 BTC(价值 460 万美元)两周前原本来自 Whirlpool 混币器,其中部分跨链至以太坊,随后通过钓鱼 Tornado Cash 界面存入。相关资金转移过程中使用了两个混币器。该人士还被发现出现在涉及私钥搜索和暴力破解的 Telegram 群组中。链上侦探 Specter 表示,该受害者可能是威胁行为者,其资金也可能是被另一名威胁行为者盗取。

受制裁影响,NoOnes将逐步关停业务

点对点加密货币交易平台 NoOnes 发文表示,平台运营超过三年后将开始逐步关停业务。官方称,此前持续寻求解决并解除针对 NoOnes 的制裁措施,但最终未能成功。相关制裁导致平台失去关键合作伙伴,区块链监测机构也将与 NoOnes 相关的交易标记为高风险,使平台继续正常运营变得越来越困难。 根据安排,业务收缩已于 8 月 17 日启动,P2P 市场将于 8 月 21 日 23:59 UTC 关闭。Swap、NoOnes Visa、法币出金、礼品卡商店和比特币闪电网络等服务也将陆续停止。此后,平台将仅支持提现,用户仍可登录、查看余额并提取剩余资产。官方建议用户尽快完成资产提现,最迟不晚于 8 月 23 日。 此前,NoOnes 于 2025 年 1 月 26 日透露,平台当月早些时候遭遇重大安全漏洞,导致约 800 万美元加密资产损失。首席执行官 Ray Youssef 在链上侦探 ZachXBT 于其 Telegram 频道披露相关黑客攻击后,证实了这一消息。

可窃取助记词和私钥,恶意COLDCARD种子恢复工具被曝含后门

Bitcoin News 在 X 平台发文表示,一份安全分析称,一个伪装成 COLDCARD 随机数生成器概念验证工具并在 GitHub 传播的仓库具有恶意性质。该软件自称是研究工具,可复现钱包存在缺陷的随机数生成器,以帮助恢复使用易受攻击种子生成的比特币钱包。报告称,该工具包含远程代码执行后门,会下载信息窃取程序,可收集钱包助记词、私钥、浏览器密码、SSH 密钥及其他凭证,并通过 Telegram 外传数据,同时在 Windows、macOS 和 Linux 上安装持久化恶意软件。研究人员表示,任何执行过该代码的用户都应将相关设备视为已完全受控,轮换凭证,将加密资产转移至新生成的钱包,并举报该仓库。该分析还警告,在未经独立验证前,不应在包含钱包或敏感数据的设备上运行漏洞概念验证代码。

Coldcard 黑客钱包变身"区块链留言墙",持有被盗 BTC 逾3600 万美元

据 CoinDesk 报道,自 7月 30日 Coldcard 硬件钱包漏洞事件爆发以来,与黑客关联的钱包地址(bc1qq85v2c926eg6pgxhwp6q7lf6cnsz80qs3fcu9r)已收到多笔附带文字信息的比特币转账,该钱包目前持有约 3600 万美元的被盗资产,此次事件确认损失已超 1 亿美元。 上述信息通过比特币的 OP_RETURN 功能写入链上,永久留存于区块链。内容涵盖受害者求偿(如"你偷了,请还一些回来"、"还我 5枚 BTC 的80%")、洗钱服务招揽("我洗 BTC,抽 10%佣金",附 Telegram 联系方式),乃至与事件毫无关联的募款请求,性质各异。

Telegram称遭“下架勒索”攻击:苹果App Store短暂移除应用系某用户植入违规内容所致

Telegram 创始人兼 CEO Pavel Durov 表示,Telegram 近日曾被苹果短暂从 App Store 下架,原因是一名用户在公开群组中植入非法色情内容。该应用随后数小时内恢复上架。Durov 称,攻击者利用技术漏洞,将经过 AI 修改的非法内容插入活跃群组中的旧消息,通过编辑历史消息的方式隐藏内容,使普通群成员难以及时发现和举报。此类攻击属于“下架勒索”(takedown extortion)行为,攻击者通过自动化账号向公开群组植入违规内容,并向苹果等平台举报,试图迫使群组管理者支付赎金,否则就利用平台规则导致社区被封禁。Durov 补充解释,Telegram 通过用户举报、AI 过滤、内容哈希等机制持续打击非法内容,此次事件并非平台系统性问题,而是攻击者利用规则漏洞发动针对性攻击。他同时警告,苹果在未提前联系 Telegram 的情况下直接移除应用,可能对所有提供用户生成内容(UGC)的移动应用构成风险,平台开发者需要提高对恶意举报和“下架攻击”的防范能力。

Coldcard安全事件被盗达1359.882枚BTC,攻击者地址收到10%洗币报价

硬件钱包公司 Coinkite 旗下 Coldcard 安全事件中,被盗比特币数量已升至约 1359.882 枚。Coldcard Sweep Watch 仪表盘统计显示,大部分已识别比特币仍留在攻击者控制的少数地址中。 8 月 1 日,攻击者一个持仓地址收到一笔包含 OP_RETURN 信息的交易。该信息公开提出以 10% 费用提供“清洗”比特币、KYC 协助及赃款提现服务,并附 Telegram 联系方式。 Coinkite 已发布紧急固件更新,以消除导致原漏洞的弱随机数生成问题。公司表示,新固件仅保护未来创建的钱包,无法修复已在受影响版本中生成的种子。 部分用户反馈,安装更新后设备停留在错误页面、无法启动或疑似变砖,主要涉及 Mk4 和 Q 设备,也有 Mk3 用户报告类似问题。截至 8 月 2 日,Coinkite 尚未公开确认存在大范围固件缺陷。

ZachXBT:Telegram仍允许展示诈骗广告,呼吁放开用户关闭功能

“链上侦探”ZachXBT 在个人频道发文表示,Telegram 持续允许其频道向订阅用户展示诈骗广告,影响用户体验并带来潜在安全风险。ZachXBT 称,如果用户是 Telegram Premium 会员,希望支持其频道升级,可通过使用频道 Boost 功能帮助其频道达到等级要求,从而解锁关闭广告的功能。目前该频道需要达到 Level 50 才能启用广告关闭选项。ZachXBT 长期关注加密行业诈骗、黑客攻击及链上资金追踪,并多次曝光涉及钓鱼攻击、虚假项目和资金盗取的事件。此次他对 Telegram 广告机制提出质疑,认为平台允许诈骗类广告出现在加密社区频道中,可能增加用户遭遇恶意链接和欺诈活动的风险。

MacOS恶意软件曝光:可劫持Telegram会话并窃取加密钱包数据

安全研究人员发现,一种针对 MacOS 设备的信息窃取恶意软件正在攻击加密用户,可通过劫持 Telegram Desktop 会话、窃取密码及钱包数据库等方式,进一步控制用户账户并盗取数字资产,目前受影响的钱包和应用包括:Exodus、Atomic、Electrum、Wasabi、Monero 等。安全专家建议,疑似感染设备的用户应立即将其视为“不可信设备”,终止所有 Telegram 活动会话并更换 Telegram 双重验证密码及桌面应用密码,同时不要在受感染设备输入助记词、私钥或钱包密码,重新生成新的钱包并迁移资产。(FinanceFeeds)

朝鲜黑客组织 Lazarus Group 部署无文件 RemotePE 木马,定向攻击加密公司与银行

据 Cryptopolitan 报道,朝鲜背景黑客组织 Lazarus Group 被发现部署无文件远程访问木马 RemotePE,主要针对银行、加密货币交易所及金融科技公司。该恶意软件以纯内存方式运行,结合进程空洞化、反分析检测及加密的 C2 通信,传统杀毒与取证工具较难发现。报道指出,攻击通常通过 Telegram 社会工程展开,攻击者冒充交易公司员工,借助伪造的 Calendly 和 Picktime 诱导受害者安装恶意程序,最终在不接触文件系统的情况下完成载荷执行。

ZachXBT:美国18岁黑客Dritan涉嫌参与1900万美元加密盗窃与洗钱活动

链上侦探 ZachXBT 发文曝光美国威胁行为者 Dritan Kapllani Jr,称其涉嫌参与总额约 1900 万美元的针对加密用户的社交工程盗窃活动。ZachXBT 表示,Dritan 长期在社交媒体炫耀豪车、名表、私人飞机及夜店生活。2026 年 4 月 23 日,他在 Discord 的一场“Band 4 Band(B4B)”语音中,为证明自己比另一名黑客更富有,公开展示了一只存有 368 万美元资产的 Exodus 钱包。相关 ETH 地址为:0x4487db847db2fc99372a985743a26f46e0b2bba6ZachXBT 追踪发现,该地址与 2026 年 3 月 14 日一起 185 枚 BTC(约 1300 万美元)的社工盗窃案存在关联。次日,Dritan 的 Exodus 钱包收到其中约 530 万美元资金。截至 6 周后的 B4B 通话时,其中约 160 万美元已被花费或洗白。美国司法部门于 5 月 11 日解封针对 Trenton Johnson 的刑事起诉书,其被控参与上述 185 BTC 盗窃案,最高或面临 40 年监禁。起诉书中的“共谋者 1 号(CC-1)”被指即为 Dritan,目前其尚未被正式起诉。ZachXBT 还指出,Dritan 与此前因盗取美国政府 4600 万美元而被捕的黑客 John Daghita(Lick)存在关联,而 John 曾在 Telegram 曝光 Dritan 的旧钱包地址。链上分析显示,该地址与 2025 年多起高置信度社工盗窃案有关,累计涉案金额超过 585 万美元。ZachXBT 表示,Dritan 长期活跃于“The Com”黑客圈,因其未成年身份此前疑似一直未遭正式起诉。目前其已年满 18 岁,“借来的时间可能终于结束了”。

SlowMist 披露假冒 TronLink 的 Chrome 扩展钓鱼活动,可窃取助记词、私钥等钱包凭证

据 SlowMist 披露,其安全监测系统 MistEye 发现一款假冒 TronLink 的 Chrome MV3 扩展,针对 TRON 钱包用户发起双层钓鱼攻击。该扩展通过 Unicode 混淆与品牌仿冒伪装为官方插件,安装后优先加载远程 iframe 弹窗页面,诱导用户输入助记词、私钥、密钥库文件及密码,并通过同源接口与 Telegram Bot 外传。涉事恶意基础设施包括 tronfind-api[.]tronfindexplorer[.]com 和 trx-scan-explorer[.]org,恶意扩展 ID 为 ekjidonhjmneoompmjbjofpjmhklpjdd。SlowMist 建议用户立即卸载该扩展,如已提交敏感信息,应尽快迁移资产并弃用原钱包。

Bybit 披露针对搜索 Claude Code 的 macOS 恶意软件攻击活动

Bybit 安全运营中心发现一项针对搜索 AI 开发工具 Claude Code 的 macOS 用户的多阶段恶意软件攻击活动。 攻击者通过搜索引擎优化投毒将恶意域名推至 Google 搜索结果前列,并诱导用户进入仿冒安装页面,进而窃取浏览器凭据、 macOS 钥匙串、 Telegram 会话、 VPN 配置及加密钱包信息。 Bybit 表示,该恶意软件还可通过后门程序建立持久化访问,并尝试针对超过 250 个浏览器钱包扩展及多个桌面钱包应用。此次恶意基础设施于 3 月 12 日被识别,相关分析、缓解和检测措施已于当日完成。

Telegram创始人:欧盟“年龄验证应用”可被快速攻破,应保持警惕

Telegram 创始人 Pavel Durov 在 X 平台发文称,欧盟拟推广的“年龄验证应用”在设计上存在缺陷,仅用数分钟即被攻破,原因在于其信任用户设备的架构存在根本性安全问题。该方案被定位为“隐私友好”,但实际可被轻易破解,其发展路径总结为:先推出看似保护隐私但存在漏洞的系统,在被攻破后,再以“修复”为由削弱隐私保护,最终演变为以隐私为名的监控工具,这类“意外漏洞事件”可能被用作扩大监管,呼吁公众保持警惕。

黑客利用 Obsidian 插件传播 PHANTOMPULSE 木马

据 Elastic Security Labs 披露,威胁行为者冒充风险投资公司,通过 LinkedIn 和 Telegram 引诱目标打开携带恶意代码的 Obsidian 笔记库。此次攻击利用 Obsidian 的 Shell Commands 插件,在受害者打开笔记库时无需利用漏洞即可执行恶意载荷。 攻击中发现的 PHANTOMPULSE 是一种此前未被记录的 Windows 远程访问木马(RAT),其通过以太坊交易数据实现区块链 C2 通信。macOS 端载荷则采用混淆的 AppleScript 投递器,并以 Telegram 频道作为备用 C2。Elastic Defend 在 PHANTOMPULSE 执行前及时检测并阻止了该攻击。

北韩黑客利用 AI 技术对 Zerion 热钱包实施社交工程攻击

Zerion 披露其部分公司热钱包近日遭受与北韩有关黑客的 AI 驱动社交工程攻击,损失约 10 万美元。Zerion 表示,用户资金、应用及基础设施未受影响,已主动关闭 Web 应用以防风险。 此次事件为本月第二起类似攻击,继 Drift Protocol 被盗 2.8 亿美元后,显示北韩黑客正通过 AI 优化社交工程手段,主要针对加密公司员工及开发者。安全联盟(SEAL)追踪发现,相关黑客组织 UNC1069 通过 Telegram、LinkedIn 和 Slack 等平台,实施多周低压社交工程活动,并利用 AI 工具编辑图像和视频以提升攻击效率。