GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同时关联该项目与事件的快讯

ZachXBT卧底Lazarus Group关联洗钱团伙:投入近350万美元进行OTC交易,对方化名Jimmy Green

链上侦探 ZachXBT 于 X 平台发文表示,其曾伪装成客户渗透一个涉嫌为朝鲜背景黑客组织 Lazarus Group 洗钱的犯罪团伙,并协助冻结 2025 年 Bybit 攻击事件相关资金。ZachXBT 表示,2025 年 2 月 Bybit 遭遇价值 15 亿美元攻击后,他发现 Telegram 和 Discord 公开群组中有超过 15 个账户寻求帮助处理与被盗资金相关的交易。随后,他联系其中一名使用“Jimmy Green”别名的 Telegram 用户,并通过多笔交易建立信任。据其披露,2025 年 3 月 6 日,他向一个以太坊地址转入 349.7 万美元 USDC,用于与对方进行 USDC 与 TRON 链 USDT 兑换交易。该地址的 Gas 资金来源可追溯至 Bybit 攻击资金,并被公开标记为 Bybit 攻击黑名单地址。ZachXBT 称,后续交流中,对方透露其团队曾参与处理 Bybit 被盗资金,并提前透露资金将在 Solana 等链上转移。通过交易时间、金额及链上数据匹配,他发现一个涉及超过 1200 万美元 Bybit 攻击资金的钱包集群,资金路径包括 BTC→ETH→SOL→TRON 等多个网络,其中约 44.2 万枚 USDT 已被 Tether 冻结,该团伙还尝试通过 Uniswap 流动性池和低流动性代币等方式进行洗钱。此外,对方还透露曾帮助其他客户处理约 300 万美元诈骗所得资金,ZachXBT 追踪发现相关资金流向已被制裁的 Huione Guarantee 相关钱包。ZachXBT 透露,此次调查中他先行投入 349.7 万美元资金,并承担每笔交易约 5%的损失风险,最终获得的情报已第一时间提供给相关调查机构和执法部门。自 2022 年以来已协助冻结与朝鲜相关事件有关资金超过 7500 万美元。

ZachXBT:涉嫌协助朝鲜黑客洗钱的团伙正转移 Bitget 被盗资金,并公开寻求技术支持

链上侦探 ZachXBT 披露,协助疑似朝鲜黑客组织洗钱的非法人员,目前正公开在相关服务平台的 Discord 公共服务器及 Telegram 频道中寻求订单处理支持。这批被洗资金来源于此前 Bitget 遭遇的 3.87 亿美元安全漏洞事件。

布鲁克林男子因加密货币诈骗近 1600 万美元被判最高 12 年监禁

据布鲁克林地区检察官 Eric Gonzalez 宣布,布鲁克林男子 Ronald Spektor(23 岁)因实施大规模 Coinbase 网络钓鱼诈骗,于 2026年 9月 23 日被布鲁克林最高法院判处 4至 12 年有期徒刑。 Spektor 冒充 Coinbase 客服代表,以"账户遭黑客攻击"为由,诱骗全美约 100 名用户将加密资产转入其控制的钱包,累计盗窃金额约 1594.4 万美元。被盗资产随后经多个加密交易所反复兑换洗钱,最终流向赌博平台、礼品卡及数字资产购买渠道。 Spektor 在 Telegram 频道"Blockchain enemies"中以 @lolimfeelingevil 为昵称公开炫耀犯罪所得,并招募他人协助实施社会工程攻击。调查人员通过区块链分析、数字取证及多项搜查令,将其家庭 IP 地址与多个被盗钱包关联,最终锁定其身份。 Spektor 已就全部 31 项指控认罪,包括一级洗钱罪、一级重大盗窃罪等,并被命令没收逾 50 万美元资产,同时赔偿受害者近 1600 万美元。

HBO Max Reddit账户遭劫持,48小时投放108条加密信息窃取恶意广告

本月早些时候,流媒体服务 HBO Max 经认证的 Reddit 账户遭黑客劫持,约 48 小时内投放 108 条恶意广告,诱导 Mac 和 Windows 用户执行命令以安装信息窃取恶意软件。恶意软件可窃取浏览器凭证、Telegram 数据、苹果 Notes、保存的密码及加密钱包恢复短语,并可能篡改剪贴板中的钱包地址。Reddit 已暂停相关广告并启动安全调查,感染人数及加密资产损失尚未确认。(Decrypt)

美国司法部累计冻结约9.38亿美元涉诈加密货币,单日新增约5200万美元

美国司法部诈骗中心打击部队在针对 Telegram 加密货币担保交易平台 Xinbi Guarantee 的行动中,单日限制处置约 5200 万美元涉诈加密货币,使累计金额达到约 9.38 亿美元。此前累计冻结、没收或追缴金额已超过 5.8 亿美元。美国财政部表示,Xinbi Guarantee 自 2022 年前后成立以来处理交易额超过 240 亿美元,涉及数字资产及法定货币,主要服务东南亚交易。朝鲜黑客及受制裁实体据称曾使用该平台,包括 Jin Bei Group 及 Prince Group 旗下实体。美国联邦法院于 9 月 7 日批准查封 Xinbi Guarantee 运营的 Telegram 频道,执法部门同时查扣两个合计约 1200 万美元的支付钱包,并申请冻结另外 47 个涉嫌用于洗钱或与涉诈服务商关联的加密货币钱包。美国财政部海外资产控制办公室(OFAC)于 9 月 9 日将 Xinbi Guarantee 及其两家支持公司 Safew Technology、Anwen Technology 列入制裁名单。美国司法部另派调查人员赴马达加斯加,协助当地执法部门打击 13 处由华人运营的诈骗园区,并处理超过 3200 台电子设备。(Bitcoin.com News)

疑似Lootbot订阅用户遭遇集体被盗事件,损失金额持续扩大至超60万美元

链上分析师 SomaXBT 于 X 平台发文表示,疑似 Lootbot 用户遭遇钱包集体被盗事件,目前损失金额已扩大至超 60 万美元(约 245 枚 ETH)。先有信息显示,约有 50%的受害者均为 Lootbot 订阅用户。值得一提的是,Lootbot 系此前软 Rug 项目 gm.ai 创始人 dexter 创立项目之一,原为 telegram 生态交易 bot 平台。

黑客借助 Google Docs 与伪造 Claude AI 页面窃取加密钱包数据

据安全公司 Huntress 披露,黑客通过伪造 Google Docs 文件、GitHub 托管恶意文件及仿冒 Claude.ai 页面,向加密货币用户传播窃密恶意软件。攻击者在社交平台 X 上伪装成 CoinDesk 高级员工,以邀请参加线上会议为由诱导受害者打开含恶意代码的 Google Docs 文档,进而引导用户自行安装恶意程序。 Mac 用户面临 Atomic macOS Stealer(AMOS)威胁,可窃取浏览器密码、加密钱包数据及 Telegram 文件;Windows 用户则被推送伪造的 Google API Connector 更新,安装后植入 NetSupport RAT 及仿冒 Ledger 硬件钱包应用。此外,黑客还在 Bing 等搜索引擎投放虚假广告,诱导用户访问仿冒 Claude.ai 页面并执行恶意命令,相关恶意程序 MacSync 和 SectopRAT 可窃取 Cookie、保存密码、助记词及支付卡信息。安全公司 Socket 亦同期发现 16 款针对 Chrome 和 Edge 的恶意扩展,可清空 EVM、Solana 及 Tron 钱包资产。

Specter披露Coldcard事件疑点:73枚BTC经混币后流入钓鱼Tornado Cash界面

据链上侦探 Specter 监测,某受害者声称因 Coldcard 遭黑客攻击,将资金从比特币转移至以太坊。但链上数据显示,73 枚 BTC(价值 460 万美元)两周前原本来自 Whirlpool 混币器,其中部分跨链至以太坊,随后通过钓鱼 Tornado Cash 界面存入。相关资金转移过程中使用了两个混币器。该人士还被发现出现在涉及私钥搜索和暴力破解的 Telegram 群组中。链上侦探 Specter 表示,该受害者可能是威胁行为者,其资金也可能是被另一名威胁行为者盗取。

受制裁影响,NoOnes将逐步关停业务

点对点加密货币交易平台 NoOnes 发文表示,平台运营超过三年后将开始逐步关停业务。官方称,此前持续寻求解决并解除针对 NoOnes 的制裁措施,但最终未能成功。相关制裁导致平台失去关键合作伙伴,区块链监测机构也将与 NoOnes 相关的交易标记为高风险,使平台继续正常运营变得越来越困难。 根据安排,业务收缩已于 8 月 17 日启动,P2P 市场将于 8 月 21 日 23:59 UTC 关闭。Swap、NoOnes Visa、法币出金、礼品卡商店和比特币闪电网络等服务也将陆续停止。此后,平台将仅支持提现,用户仍可登录、查看余额并提取剩余资产。官方建议用户尽快完成资产提现,最迟不晚于 8 月 23 日。 此前,NoOnes 于 2025 年 1 月 26 日透露,平台当月早些时候遭遇重大安全漏洞,导致约 800 万美元加密资产损失。首席执行官 Ray Youssef 在链上侦探 ZachXBT 于其 Telegram 频道披露相关黑客攻击后,证实了这一消息。

可窃取助记词和私钥,恶意COLDCARD种子恢复工具被曝含后门

Bitcoin News 在 X 平台发文表示,一份安全分析称,一个伪装成 COLDCARD 随机数生成器概念验证工具并在 GitHub 传播的仓库具有恶意性质。该软件自称是研究工具,可复现钱包存在缺陷的随机数生成器,以帮助恢复使用易受攻击种子生成的比特币钱包。报告称,该工具包含远程代码执行后门,会下载信息窃取程序,可收集钱包助记词、私钥、浏览器密码、SSH 密钥及其他凭证,并通过 Telegram 外传数据,同时在 Windows、macOS 和 Linux 上安装持久化恶意软件。研究人员表示,任何执行过该代码的用户都应将相关设备视为已完全受控,轮换凭证,将加密资产转移至新生成的钱包,并举报该仓库。该分析还警告,在未经独立验证前,不应在包含钱包或敏感数据的设备上运行漏洞概念验证代码。

Coldcard 黑客钱包变身"区块链留言墙",持有被盗 BTC 逾3600 万美元

据 CoinDesk 报道,自 7月 30日 Coldcard 硬件钱包漏洞事件爆发以来,与黑客关联的钱包地址(bc1qq85v2c926eg6pgxhwp6q7lf6cnsz80qs3fcu9r)已收到多笔附带文字信息的比特币转账,该钱包目前持有约 3600 万美元的被盗资产,此次事件确认损失已超 1 亿美元。 上述信息通过比特币的 OP_RETURN 功能写入链上,永久留存于区块链。内容涵盖受害者求偿(如"你偷了,请还一些回来"、"还我 5枚 BTC 的80%")、洗钱服务招揽("我洗 BTC,抽 10%佣金",附 Telegram 联系方式),乃至与事件毫无关联的募款请求,性质各异。

Telegram称遭“下架勒索”攻击:苹果App Store短暂移除应用系某用户植入违规内容所致

Telegram 创始人兼 CEO Pavel Durov 表示,Telegram 近日曾被苹果短暂从 App Store 下架,原因是一名用户在公开群组中植入非法色情内容。该应用随后数小时内恢复上架。Durov 称,攻击者利用技术漏洞,将经过 AI 修改的非法内容插入活跃群组中的旧消息,通过编辑历史消息的方式隐藏内容,使普通群成员难以及时发现和举报。此类攻击属于“下架勒索”(takedown extortion)行为,攻击者通过自动化账号向公开群组植入违规内容,并向苹果等平台举报,试图迫使群组管理者支付赎金,否则就利用平台规则导致社区被封禁。Durov 补充解释,Telegram 通过用户举报、AI 过滤、内容哈希等机制持续打击非法内容,此次事件并非平台系统性问题,而是攻击者利用规则漏洞发动针对性攻击。他同时警告,苹果在未提前联系 Telegram 的情况下直接移除应用,可能对所有提供用户生成内容(UGC)的移动应用构成风险,平台开发者需要提高对恶意举报和“下架攻击”的防范能力。

Coldcard安全事件被盗达1359.882枚BTC,攻击者地址收到10%洗币报价

硬件钱包公司 Coinkite 旗下 Coldcard 安全事件中,被盗比特币数量已升至约 1359.882 枚。Coldcard Sweep Watch 仪表盘统计显示,大部分已识别比特币仍留在攻击者控制的少数地址中。 8 月 1 日,攻击者一个持仓地址收到一笔包含 OP_RETURN 信息的交易。该信息公开提出以 10% 费用提供“清洗”比特币、KYC 协助及赃款提现服务,并附 Telegram 联系方式。 Coinkite 已发布紧急固件更新,以消除导致原漏洞的弱随机数生成问题。公司表示,新固件仅保护未来创建的钱包,无法修复已在受影响版本中生成的种子。 部分用户反馈,安装更新后设备停留在错误页面、无法启动或疑似变砖,主要涉及 Mk4 和 Q 设备,也有 Mk3 用户报告类似问题。截至 8 月 2 日,Coinkite 尚未公开确认存在大范围固件缺陷。

ZachXBT:Telegram仍允许展示诈骗广告,呼吁放开用户关闭功能

“链上侦探”ZachXBT 在个人频道发文表示,Telegram 持续允许其频道向订阅用户展示诈骗广告,影响用户体验并带来潜在安全风险。ZachXBT 称,如果用户是 Telegram Premium 会员,希望支持其频道升级,可通过使用频道 Boost 功能帮助其频道达到等级要求,从而解锁关闭广告的功能。目前该频道需要达到 Level 50 才能启用广告关闭选项。ZachXBT 长期关注加密行业诈骗、黑客攻击及链上资金追踪,并多次曝光涉及钓鱼攻击、虚假项目和资金盗取的事件。此次他对 Telegram 广告机制提出质疑,认为平台允许诈骗类广告出现在加密社区频道中,可能增加用户遭遇恶意链接和欺诈活动的风险。

MacOS恶意软件曝光:可劫持Telegram会话并窃取加密钱包数据

安全研究人员发现,一种针对 MacOS 设备的信息窃取恶意软件正在攻击加密用户,可通过劫持 Telegram Desktop 会话、窃取密码及钱包数据库等方式,进一步控制用户账户并盗取数字资产,目前受影响的钱包和应用包括:Exodus、Atomic、Electrum、Wasabi、Monero 等。安全专家建议,疑似感染设备的用户应立即将其视为“不可信设备”,终止所有 Telegram 活动会话并更换 Telegram 双重验证密码及桌面应用密码,同时不要在受感染设备输入助记词、私钥或钱包密码,重新生成新的钱包并迁移资产。(FinanceFeeds)

朝鲜黑客组织 Lazarus Group 部署无文件 RemotePE 木马,定向攻击加密公司与银行

据 Cryptopolitan 报道,朝鲜背景黑客组织 Lazarus Group 被发现部署无文件远程访问木马 RemotePE,主要针对银行、加密货币交易所及金融科技公司。该恶意软件以纯内存方式运行,结合进程空洞化、反分析检测及加密的 C2 通信,传统杀毒与取证工具较难发现。报道指出,攻击通常通过 Telegram 社会工程展开,攻击者冒充交易公司员工,借助伪造的 Calendly 和 Picktime 诱导受害者安装恶意程序,最终在不接触文件系统的情况下完成载荷执行。

ZachXBT:美国18岁黑客Dritan涉嫌参与1900万美元加密盗窃与洗钱活动

链上侦探 ZachXBT 发文曝光美国威胁行为者 Dritan Kapllani Jr,称其涉嫌参与总额约 1900 万美元的针对加密用户的社交工程盗窃活动。ZachXBT 表示,Dritan 长期在社交媒体炫耀豪车、名表、私人飞机及夜店生活。2026 年 4 月 23 日,他在 Discord 的一场“Band 4 Band(B4B)”语音中,为证明自己比另一名黑客更富有,公开展示了一只存有 368 万美元资产的 Exodus 钱包。相关 ETH 地址为:0x4487db847db2fc99372a985743a26f46e0b2bba6ZachXBT 追踪发现,该地址与 2026 年 3 月 14 日一起 185 枚 BTC(约 1300 万美元)的社工盗窃案存在关联。次日,Dritan 的 Exodus 钱包收到其中约 530 万美元资金。截至 6 周后的 B4B 通话时,其中约 160 万美元已被花费或洗白。美国司法部门于 5 月 11 日解封针对 Trenton Johnson 的刑事起诉书,其被控参与上述 185 BTC 盗窃案,最高或面临 40 年监禁。起诉书中的“共谋者 1 号(CC-1)”被指即为 Dritan,目前其尚未被正式起诉。ZachXBT 还指出,Dritan 与此前因盗取美国政府 4600 万美元而被捕的黑客 John Daghita(Lick)存在关联,而 John 曾在 Telegram 曝光 Dritan 的旧钱包地址。链上分析显示,该地址与 2025 年多起高置信度社工盗窃案有关,累计涉案金额超过 585 万美元。ZachXBT 表示,Dritan 长期活跃于“The Com”黑客圈,因其未成年身份此前疑似一直未遭正式起诉。目前其已年满 18 岁,“借来的时间可能终于结束了”。

SlowMist 披露假冒 TronLink 的 Chrome 扩展钓鱼活动,可窃取助记词、私钥等钱包凭证

据 SlowMist 披露,其安全监测系统 MistEye 发现一款假冒 TronLink 的 Chrome MV3 扩展,针对 TRON 钱包用户发起双层钓鱼攻击。该扩展通过 Unicode 混淆与品牌仿冒伪装为官方插件,安装后优先加载远程 iframe 弹窗页面,诱导用户输入助记词、私钥、密钥库文件及密码,并通过同源接口与 Telegram Bot 外传。涉事恶意基础设施包括 tronfind-api[.]tronfindexplorer[.]com 和 trx-scan-explorer[.]org,恶意扩展 ID 为 ekjidonhjmneoompmjbjofpjmhklpjdd。SlowMist 建议用户立即卸载该扩展,如已提交敏感信息,应尽快迁移资产并弃用原钱包。

Bybit 披露针对搜索 Claude Code 的 macOS 恶意软件攻击活动

Bybit 安全运营中心发现一项针对搜索 AI 开发工具 Claude Code 的 macOS 用户的多阶段恶意软件攻击活动。 攻击者通过搜索引擎优化投毒将恶意域名推至 Google 搜索结果前列,并诱导用户进入仿冒安装页面,进而窃取浏览器凭据、 macOS 钥匙串、 Telegram 会话、 VPN 配置及加密钱包信息。 Bybit 表示,该恶意软件还可通过后门程序建立持久化访问,并尝试针对超过 250 个浏览器钱包扩展及多个桌面钱包应用。此次恶意基础设施于 3 月 12 日被识别,相关分析、缓解和检测措施已于当日完成。

Telegram创始人:欧盟“年龄验证应用”可被快速攻破,应保持警惕

Telegram 创始人 Pavel Durov 在 X 平台发文称,欧盟拟推广的“年龄验证应用”在设计上存在缺陷,仅用数分钟即被攻破,原因在于其信任用户设备的架构存在根本性安全问题。该方案被定位为“隐私友好”,但实际可被轻易破解,其发展路径总结为:先推出看似保护隐私但存在漏洞的系统,在被攻破后,再以“修复”为由削弱隐私保护,最终演变为以隐私为名的监控工具,这类“意外漏洞事件”可能被用作扩大监管,呼吁公众保持警惕。