GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

與該事件類型相關的快訊

AI代碼審查漏檢關鍵漏洞,COLDCARD上週因此遭利用

Bitcoin News 在 X 平臺發文表示,Coinkite 稱,該漏洞存在於兩個無關聯固件子模塊的邊界處,而非其比特幣或加密代碼中,使其多年來避開人工和 AI 輔助代碼審查。 Coinkite 表示,事件發生後,公司測試了包括 Kimi K3、Claude Fable 和 Codex 5.6 在內的前沿 AI 模型,均未識別出該缺陷。 Coinkite 目前敦促安全關鍵型項目專門審計 build 系統和子模塊邊界,並警告稱,AI 輔助開發可能在比特幣生態系統中留下類似盲點。

Telegram稱遭“下架勒索”攻擊:蘋果App Store短暫移除應用系某用戶植入違規內容所致

Telegram 創始人兼 CEO Pavel Durov 表示,Telegram 近日曾被蘋果短暫從 App Store 下架,原因是一名用戶在公開羣組中植入非法色情內容。該應用隨後數小時內恢復上架。Durov 稱,攻擊者利用技術漏洞,將經過 AI 修改的非法內容插入活躍羣組中的舊消息,通過編輯歷史消息的方式隱藏內容,使普通羣成員難以及時發現和舉報。此類攻擊屬於“下架勒索”(takedown extortion)行爲,攻擊者通過自動化賬號向公開羣組植入違規內容,並向蘋果等平臺舉報,試圖迫使羣組管理者支付贖金,否則就利用平臺規則導致社區被封禁。Durov 補充解釋,Telegram 通過用戶舉報、AI 過濾、內容哈希等機制持續打擊非法內容,此次事件並非平臺系統性問題,而是攻擊者利用規則漏洞發動針對性攻擊。他同時警告,蘋果在未提前聯繫 Telegram 的情況下直接移除應用,可能對所有提供用戶生成內容(UGC)的移動應用構成風險,平臺開發者需要提高對惡意舉報和“下架攻擊”的防範能力。

涉及超1800枚BTC被盜,Coinkite CTO被指曾提前一年忽視RNG代碼警告

新證據顯示,編寫 LibNgU 代碼的匿名 switck 賬號可能實際爲 Coinkite 聯合創始人兼 CTO Peter Gray,該代碼處於 COLDCARD 熵故障事件核心。研究人員稱,Gray 的 GPG 密鑰簽署了數十次 switck 提交,另有其他標識符似乎將兩個身份關聯起來。比特幣開發者 James O’Beirne 表示,他曾於 2025 年 5 月警告 Coinkite,LibNgU 的 RNG 實現看起來可疑,並建議移除該實現,但他稱對方回應稱如存在問題應已被發現。 截圖還顯示,早在 2021 年 4 月,已有用戶對 LibNgU 重寫提出質疑。如果這些發現準確,則意味着引入該代碼的工程師後來與超 1800 枚 BTC 被盜事件相關,並且在漏洞公開披露一年多前已收到關於 RNG 實現的直接警告。(Bitcoin News)

Coldcard漏洞調查升級:至少15名攻擊者被發現,單一受害者線索發現12枚BTC被盜

Galaxy Digital 研究主管 Alex Thorn 表示,根據事件發生後收到的新增受害者報告,Coldcard 漏洞攻擊者數量已至少達到 15 個。Thorn 稱,受害者提供的信息幫助研究團隊發現了此前未被識別的攻擊活動。由於該漏洞攻擊方式不同於中心化交易所被盜事件,攻擊者之間的關聯需要依靠鏈上分析和受害者反饋進行確認。他表示,僅一名受害者報告不足 1 枚 BTC 被盜,就幫助團隊發現了一起此前未知的攻擊,該攻擊從 126 個地址中竊取約 12 枚 BTC。據 Galaxy Research 此前估計,Coldcard 漏洞已導致至少三輪攻擊,損失約 1 億美元 BTC;此外,Galaxy 還發現疑似第四輪攻擊,可能使總損失規模升至約 1.3 億美元。與此同時,該事件也引發了關於比特幣自託管安全性的討論。Dragonfly 管理合夥人 Haseeb Qureshi 表示,約“2 美元成本的 AI 安全加固”可能就能避免此次漏洞,並稱部分 AI 模型能夠在較短時間內重新發現相關漏洞。不過,業內人士指出,目前關於 AI 發現漏洞速度的說法缺乏嚴格的盲測和驗證。研究人員認爲,隨着 AI 模型能力提升,加密行業漏洞發現和攻擊成本可能持續下降,錢包開發者需要進一步加強代碼審計和安全防護。(Cointelegraph)

蘋果起訴 OpenAI商業祕密案升級,尋求初步禁令

據 TechCrunch 報道,蘋果公司正式申請對 OpenAI 發出初步禁令,要求其停止基於蘋果技術開發 AI 設備及相關產品。蘋果最新調查顯示,除此前投訴中點名的高級系統工程師 Chang Liu 及首席硬件官 Tang Yew Tan 外,另有 11 名前蘋果員工可能涉及商業祕密竊取,部分人員在離職時還私留了蘋果公司配發的工作設備。 蘋果同時申請加速取證程序,涉及對象包括 OpenAI、其基金會及 Jony Ive 聯合創立的設備初創公司 io。對此,OpenAI 公開回應稱蘋果指控"基於錯誤信息且完全沒有必要",並反指蘋果存在安全程序漏洞,導致前員工仍可訪問其內部系統。

蘋果限制單名研究人員可同時提交的漏洞報告數量

蘋果已限制單名研究人員可同時提交的漏洞報告數量,原因是其安全團隊收到大量由 AI 生成、但缺陷並不存在的提交。蘋果表示,研究人員可隨時申請更高限額,公司內部也在使用 AI 對提交內容進行分流。米蘭網絡安全初創公司 Bynario 表示,其使用 OpenAI 的 ChatGPT 在三週內發現最新版 macOS 超過 50 個漏洞,其中包括一條權限提升漏洞鏈,可使攻擊者獲得 Mac 設備完全控制權。Bynario 稱,由於蘋果已拒絕進一步提交,其無法上報該漏洞。Bynario 首席執行官 Alfredo Pesoli 估算,該漏洞在犯罪市場價值爲 10 萬至 20 萬美元;蘋果表示已與該公司聯繫並審查其工作。 蘋果在 6 月爲安全門戶增加提交上限和 30 天冷卻期。近期安全更新中,蘋果列出 Anthropic 和 OpenAI 軟件協助發現的漏洞,修復數量約爲正常週期的 5 倍。(Decryp)

BitGo將73億美元WBTC跨鏈服務提供方更換爲Chainlink CCIP

加密基礎設施公司 BitGo 將把 73 億美元 WBTC 的獨家跨鏈服務提供方由 LayerZero 更換爲 Chainlink CCIP。 在 Kelp 發生 2.92 億美元跨鏈橋漏洞利用事件後,多個項目宣佈從 LayerZero 遷移至 Chainlink,已披露遷移規模合計達到 145 億美元。BitGo 將在未來資產中使用 CCIP,同時保留對代幣合約、速率限制和轉賬設置的控制權。

比特幣隱含波動率跌至兩個月低位,Coldcard 黑客事件未引發市場恐慌

據 CoinDesk 報道,衡量比特幣期權市場預期波動的 30 天隱含波動率指數 BVIV 持續下跌,目前已降至 36%,爲 5月 31 日以來最低水平,較 6 月初接近 60%的高點大幅回落。近期影響因素包括數千萬美元規模的 Coldcard 錢包攻擊事件、機構需求疲軟,以及監管和宏觀經濟環境的不確定性,但市場並未出現明顯恐慌跡象。 不過,波動率具有均值迴歸特徵。當指標跌至歷史低位後,往往可能迎來反彈。當前 BVIV 已接近此前多次形成支撐的位置,未來若波動率快速回升,可能伴隨比特幣出現較大方向性行情,無論上漲或下跌,交易者都需保持警惕。

歐盟 AI 法案執法權正式生效,Anthropic、OpenAI 等美國 AI 巨頭面臨監管壓力

據 CNBC 報道,歐盟委員會於本週日正式獲得對 AI 模型的調查、限制及罰款權力,作爲 2024 年《歐盟人工智能法案》分階段落地的最新進展。根據新規,歐盟委員會可要求 AI 公司在歐洲公開發布模型前提交評估,並有權限制其歐盟市場準入,違規企業最高將面臨 1500 萬歐元或年營業額 3% 的罰款(取較高者)。 新規適用於所有在歐盟境內提供通用 AI 模型的企業,無論其總部位於何處,且非歐盟企業須在歐盟境內指定授權代表。Anthropic、OpenAI 及谷歌均在新規覆蓋範圍之內。目前,歐盟已就 Anthropic 旗下 Mythos 模型尋求訪問權限數月,並就旗下 AI 模型引發的網絡攻擊問題與 OpenAI 和 Anthropic 展開談判。

Coldcard漏洞相關損失或達1.3億美元,硬件錢包廠商警告釣魚攻擊增加

硬件錢包製造商 Trezor 和 Foundation 警告,Coldcard 固件漏洞披露後,針對硬件錢包持有者的釣魚嘗試增加,攻擊者索取恢復短語並誘導下載惡意軟件。 安全公司 Proofpoint 發現,釣魚郵件冒充 Coldcard 邀請用戶完成“硬件審計”,並鏈接至克隆網站。用戶點擊後會下載託管在 GitHub 的批處理文件,安裝遠程訪問工具 ScreenConnect。 Proofpoint 表示,虛假網站還設置客服聊天窗口,由真人引導受害者完成安裝。該遠程訪問工具可爲攻擊者提供數據和資金竊取路徑,或進一步部署勒索軟件等惡意程序。 Galaxy Research 確認自 7 月 30 日以來發生三輪盜竊,高置信度損失爲 1596 枚 BTC,超過 1 億美元;若計入尚未與受害者確認的第四輪,總損失可能達到 1.3 億美元。

OpenAI回應蘋果商業祕密訴訟,稱蘋果郵件發錯對象並公佈溝通記錄

OpenAI 發佈聲明回應蘋果此前提起的商業祕密訴訟,稱蘋果指控 "草率、激進且存在事實錯誤 ",並公佈郵件記錄作爲回應證據。OpenAI 表示,蘋果此前聲稱已於 2 月聯繫公司並未獲回應,但實際上蘋果外部律師因混淆姓名將郵件發送給了錯誤對象;同時,蘋果也承認並未與 OpenAI 總法律顧問進行相關溝通。蘋果此前指控 OpenAI 通過前蘋果員工 Chang Liu 和 Tang Tan 獲取機密信息。OpenAI 否認相關指控,並表示蘋果員工在 Liu 離職後仍主動向其諮詢文件和技術問題,原因是蘋果未及時移除離職員工系統訪問權限。此前消息,蘋果指控前工程師 Chang Liu 離職後利用系統漏洞,進入內部網盤並下載數十份機密文件幫助 OpenAI 開發硬件。(businessinsider)

COLDCARD用戶再次出現資金被盜,目前超5200個受影響地址約1816枚BTC被盜

據 Onchain Lens 監測,COLDCARD 用戶再次出現資金被盜,超 5200 個受影響地址約 1816 枚 BTC 被盜,價值約 1.14 億美元。已確認的第 1 至 3 波涉及 1367.05 枚 BTC,價值約 8860 萬美元。第 4 波匹配模式涉及 462 名可能受害者,新增 388.93 枚 BTC。Onchain Lens 目前正基於鏈上數據識別關聯集羣。截至目前,攻擊者尚未繼續轉移被盜資金。該集羣仍處於活躍狀態,最新交易記錄於數分鐘前。

美國參議員沃倫要求 SEC 調查特朗普 Meme 幣,質疑其是否涉嫌“非法騙局”

據 CNN 報道,美國民主黨參議員沃倫和布盧門撒爾要求美國證券交易委員會(SEC)調查特朗普發行的 Meme 幣“TRUMP”,以確認該項目是否涉及欺詐或不當獲利。兩人在致 SEC 主席 Paul Atkins 的信中表示,特朗普 Meme 幣項目“可能構成非法騙局”,並要求監管機構調查該代幣是否存在“非法欺詐行爲或促成不當利益獲取”。 沃倫和布盧門撒爾在信中重點關注該項目是否類似加密行業中的“Rug Pull”(跑路騙局)。他們認爲,即使不是傳統意義上的突然撤資式跑路,也可能屬於通過逐步撤出市場支持導致投資者損失的“軟跑路”,SEC 應調查特朗普 Meme 幣是否存在欺詐風險,並防止投資者繼續遭受損失。截至目前,SEC 方面尚未對此發表評論。

趙長鵬:交易所託管與自託管各有風險,平衡配置或更穩妥

幣安創始人趙長鵬表示,從統計角度看,將加密資產存放在交易所可能比自託管更安全,但前提是相關數據準確。他指出,交易所遭遇黑客攻擊的數據更容易被收集和公開,而自託管場景下的被盜、丟失等情況往往未被充分披露,因此統計結果可能存在偏差。

LpdFi 協議遭閃電貸操縱攻擊,攻擊者獲利約 70 萬美元

據 Chainalysis 披露,Hexagate 監測到 LpdFi 協議遭遇約 70 萬美元攻擊。攻擊者先通過約 4400 萬美元閃電貸,在去中心化交易所上將 LPD 代幣價格人爲拉昇至約 71 倍,隨後僅用約 200 萬美元代幣在協議中僞造出約 1.4 億美元存款頭寸。

特朗普:與伊朗的談判正在進行,將分兩階段推進

當地時間8月3日,美國總統特朗普在白宮回答記者提問時表示,同伊朗的談判目前正在進行中。特朗普表示,關於與伊朗的談判,第一階段是開放霍爾木茲海峽,第二階段是無核化。特朗普稱,美國對此態度堅定,伊朗不能擁有核武器。此外,特朗普還透露了有關開放霍爾木茲海峽方面的談判進展。特朗普稱,霍爾木茲海峽可能最遲明天重開。他還表示,談判是應伊朗的要求,在沙特阿拉伯、阿聯酋、卡塔爾還有其他一些國家的支持下進行的。他稱,本來“美國要對伊朗進行猛烈打擊,力度超過以往任何一次攻擊”,結果伊朗方面打來了電話,沙特阿拉伯、阿聯酋和卡塔爾也都打來了電話。伊朗不想捱打,於是說想要談判,他們想談論海峽的問題。特朗普說,“這是伊朗的最後機會”。特朗普還表示,他不會讓伊朗對通過霍爾木茲海峽的船隻收取費用。(央視新聞)

FBI探員被控盜取約100萬美元加密資產,並曾用ChatGPT規劃資金用途和離境

一名 FBI 探員 Patrick Yaroch 因涉嫌從“敵對加密賬戶”中盜取約 100 萬美元加密資產,於上週五被捕。根據 8 月 1 日提交的宣誓書,Yaroch 涉嫌自 2024 年底或 2025 年初開始轉移相關資產。Yaroch 向調查人員表示,他發現了一些密鑰,使其能夠將數字錢包中的資金轉給自己。他稱自己對無法進一步阻止“敵對國家”相關人員使用加密貨幣感到沮喪,並進行了約十幾筆轉賬。司法部文件顯示,Yaroch 曾向一名司法部員工承認,自己在加密錢包相關問題上“做出了一些非常糟糕的決定”。在另一次聯邦探員訪談中,他也承認自己“搞砸了”。Yaroch 此前是 FBI 總部反情報和間諜部門的監督特別探員,早前還曾在 FBI 波士頓分部任職。FBI 已於 7 月 31 日將其解僱。調查還稱,Yaroch 將個人資金與加密資產混在一起,並曾使用 ChatGPT 詢問如何處理這些資金,包括如何花費或投資 100 萬美元,以及是否離開美國前往歐洲某國。

Coldcard漏洞已造成近1.14億美元比特幣損失,部分錢包助記詞隨機性不足

比特幣硬件錢包製造商 Coinkite 於 2026 年 7 月下旬披露,2021 年 3 月引入的固件構建錯誤導致部分 Coldcard 錢包從較小範圍生成助記詞,降低了用戶私鑰隨機性。 Galaxy Research 研究人員表示,Coldcard 漏洞利用分多輪發生,觀測到的比特幣損失在數日內從約 8800 萬美元增至近 1.14 億美元。研究人員警告稱,其他易受影響地址仍可能成爲目標後,許多 Coldcard 用戶轉移了其比特幣。 Coldcard 是一款僅支持比特幣的錢包,支持通過 microSD 卡和可選二維碼進行離線簽名。該錢包於 2017 年推出,長期被視爲側重安全的比特幣硬件錢包之一。

Boltz因AI輔助攻擊無限期暫停兌換服務

Bitcoin News 在 X 平臺發文表示,Boltzhq 在報告 AI 輔助攻擊增加和多起已受控漏洞利用後,已無限期暫停其兌換服務。由於其非託管設計,用戶資金從未面臨風險,但依賴 Boltz 進行閃電網絡兌換的錢包,包括 AquaBitcoin 和 BULLBITCOIN,在替代基礎設施部署期間出現服務中斷。

權限開放,MARA Slipstream成爲無許可公共服務且無需客戶端軟件

Bitcoin News 在 X 平臺發文表示,MARA 的 Slipstream 現已作爲無許可公共服務開放,無需客戶端軟件。該服務對從存在漏洞的 COLDCARD 錢包轉移資金的用戶尤其重要。多籤支出會暴露所有公鑰和支出條件,若該交易進入公共內存池,攻擊者可立即將這些密鑰與其預先計算的弱 COLDCARD 私鑰數據庫進行比對,並在控制多數密鑰的情況下,在交易確認前廣播更高手續費的雙花交易。Slipstream 會將交易直接提交給礦工,使其在被挖出前不進入公共內存池。MARA 建議使用保守手續費,以避免交易卡住。除標準比特幣網絡費用外,該服務目前免費。