GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

與該事件類型相關的快訊

SafePal更新安全事件進展:啓動反釣魚行動,將委託第三方機構審查訂單系統

加密錢包項目 SafePal 發佈安全事件後續進展,表示正在持續追蹤釣魚網站和冒充賬號,並計劃引入專業反釣魚安全公司,加快惡意信息下架處理,以保護用戶資產安全。SafePal 表示,目前正在 4 家專業反釣魚安全公司中進行最終篩選,選定合作伙伴後將進一步提升對仿冒網站、詐騙賬號等威脅的處理效率。團隊也在持續監測受影響數據是否被出售或公開,包括暗網論壇和交易市場等渠道。一旦發現相關數據泄露跡象,受影響用戶將第一時間收到風險提醒。在安全審計方面,SafePal 稱正在 3 家成熟的獨立安全機構中進行最終選擇,將對訂單系統展開全面安全審查。同時,團隊正在重新評估訂單及物流流程,以減少系統初始階段需要存儲的數據規模,從源頭降低潛在風險。針對受影響用戶,SafePal 表示將繼續通過官方支持渠道提供一對一協助,並持續更新詐騙防護頁面,提供事件進展、常見問題解答以及詐騙案例分析。SafePal 再次提醒用戶:官方永遠不會要求用戶提供助記詞(Seed Phrase)。用戶不要向任何人透露助記詞,不要掃描未知二維碼或點擊可疑鏈接,並應通過官方渠道驗證信息來源。

慢霧揭露跨鏈橋Allbridge攻擊細節:僞造CCTP消息+閃電貸,鑄幣結果校驗不足

慢霧安全團隊披露,跨鏈橋項目 Allbridge 於 2026 年 8 月 19 日遭遇攻擊,損失約 19 萬美元。值得注意的是,此次攻擊並非即時完成,攻擊者早在近一個月前便開始佈局,並通過僞造跨鏈消息繞過驗證機制。根據慢霧分析,攻擊者於 7 月 26 日在 Polygon 鏈上直接調用 Circle 的 MessageTransmitterV2.sendMessage 函數,構造了一條僞裝成 CCTP 風格的跨鏈消息,聲稱存在 100 萬枚 USDC 轉賬,但實際上並未發生任何 USDC 銷燬操作。隨後,Circle 按照正常流程爲該完整消息生成了有效驗證證明(attestation)。約 24 天后,8 月 19 日,攻擊者等待 Base Router 收到一筆真實 CCTP 存款、餘額增加至約 19.1 萬 USDC 後,僅 6 秒後發起攻擊。攻擊者利用此前僞造的消息和驗證證明調用 Allbridge 的 receiveCctpMessage 函數,由於項目缺少關鍵校驗,系統將虛假跨鏈消息誤認爲真實存款,並記錄了 100 萬 USDC 額度。隨後,攻擊者通過 Aave 閃電貸臨時借入約 80.9 萬 USDC,使 Router 餘額與僞造金額匹配,並利用內部信用記錄調用轉賬函數,最終轉出約 99.9 萬 USDC(扣除 0.1%手續費)。歸還閃電貸及費用後,攻擊者淨獲利約 18.98 萬美元。此次漏洞根源在於 Allbridge 未驗證跨鏈消息發送方和接收方身份,也未確認 USDC 是否真實鑄造及餘額是否實際增加,而是直接信任攻擊者構造的金額和消息哈希數據。慢霧強調,鏈上消息驗證並不等同於真實資產到賬。跨鏈協議不僅需要驗證消息真實性,還必須確保消息來源可信、接收方爲 Circle 官方 TokenMessengerV2,並在確認資產實際鑄造和餘額變化後才能進行資產記賬。此次事件再次凸顯跨鏈橋在消息驗證和資產結算環節中的安全風險。

The Sandbox跨鏈橋被利用增發149億枚無抵押SAND,Coinbase將下架SAND期貨

元宇宙遊戲平臺 The Sandbox 確認,其跨鏈橋存在漏洞,攻擊者在 Base 和 BNB Smart Chain 上增發無抵押 SAND。區塊鏈安全公司 PeckShield 於 8 月 21 日發現,兩個地址累計增發約 149 億枚 SAND,The Sandbox 隨後關閉兩條網絡的橋接功能。The Sandbox 表示,受影響的是 Base 和 BNB Smart Chain 上的橋接資產,Ethereum 和 Polygon 上的 SAND、用戶錢包資產及用於支撐代幣的 Ethereum 鎖定資產未受影響。此次事件涉及真實抵押資產的比例低於 SAND 總供應量的 0.01%。The Sandbox 正在爲受影響的流動性提供者制定補償方案,並建議用戶在橋接功能恢復前不要交易 Base 或 BNB Smart Chain 上的 SAND。Coinbase 計劃於 8 月 26 日下架包括 SAND 在內的 10 個永續期貨合約,屆時未平倉頭寸將自動結算。(Bitcoin.com News)

CertiK:Term Labs 遭治理攻擊,損失約 850 萬美元

據 CertiK Alert 監測,DeFi 借貸協議 Term Labs 遭遇治理攻擊,造成約 850 萬美元資產損失。目前約 2,843 枚 ETH 及價值約 160 萬美元的 DAI 已被轉移至地址 0xD5183d8BfC65a50863C62aF2538198A8288FFc13。 Term Labs 已確認旗下 Term Vaults 遭遇治理漏洞攻擊(governance exploit),表示團隊正在進一步調查事件,並將在完成調查後公佈更多細節。目前官方尚未披露具體攻擊手法及受影響範圍。

The Sandbox 確認 SAND 跨鏈橋漏洞,Base與 BSC 網絡跨鏈功能已暫停

The Sandbox 官方確認並已完全控制近期發生的 SAND 跨鏈橋漏洞事件,涉及 Base 和 BNB Smart Chain(BSC)網絡。攻擊者通過漏洞在兩個網絡上鑄造了無抵押支持的 SAND 代幣,但影響範圍有限,涉及代幣數量不到 SAND 總供應量的 0.01%,以太坊和 Polygon 上的 SAND 及用戶錢包均未受影響。目前,The Sandbox 已關閉兩個網絡的跨鏈功能,Base 和 BSC 上的 SAND 已被隔離,暫時無法轉移或兌換,官方提醒用戶不要在上述網絡購買、出售或交易 SAND。

MANTRA Chain 已恢復出塊,用戶資金未受影響

RWA Layer 1 區塊鏈 MANTRA Chain 表示,Cosmos-EVM 模塊中的漏洞已完成修復,網絡現已恢復運行並重新出塊,事件未影響用戶資金。團隊將在未來幾天發佈完整的事後分析報告。

PeckShield:The Sandbox 疑似遭到黑客攻擊,共 149 億枚 $SAND 被異常鑄造

此前消息,The Sandbox 的 Base 鏈 SAND 合約疑似發生異常鑄幣,已增發超 5億枚代幣

PeckShield:被標記爲 Bofur Capital 的地址遭到投毒攻擊,損失約 200 萬美元

據 PeckShield 監測,標記爲 Bofur Capital 的地址在從 Compound 提款後遭遇地址投毒攻擊,損失約 200 萬美元。攻擊者此前通過相似地址發送 0.0002 USDC,後 Bofur Capital 地址控制者因複製錯誤地址,將約 200 萬美元資產轉至攻擊者地址。被盜資金目前已兌換爲約 200 萬枚 DAI,並存放於地址 0xe2eB 開頭地址。

美國國稅局警告新型加密貨幣釣魚攻擊:僞造信件利用二維碼竊取錢包私鑰

美國國稅局(IRS)發佈警告稱,一場針對美國加密貨幣持有者的高級郵件釣魚活動正在擴散,攻擊者通過僞造官方稅務信件,誘導用戶掃描惡意二維碼,以竊取加密錢包憑證和私鑰。據悉,攻擊者冒充 IRS 發送紙質信件,利用“稅務合規”“賬戶驗證”等名義製造緊迫感,並在信件中附帶二維碼。一旦用戶掃描,可能被引導至仿冒網站,進而泄露錢包登錄信息、助記詞或私鑰,導致數字資產被盜。IRS 提醒納稅人,官方機構不會通過非官方渠道要求用戶提供加密錢包私鑰、助記詞或進行類似“錢包驗證”操作。加密貨幣持有者應警惕任何要求掃描二維碼、連接錢包或提交敏感信息的可疑郵件和信件。隨着加密資產持有者規模擴大,針對數字錢包的社會工程攻擊持續增加,監管機構和安全機構正加強對相關詐騙活動的防範提醒。(CoinDesk)

BounceBit:將永久停止 BounceBit Chain,按攻擊前快照在 BNB Chain 重新發行 BB

BounceBit Chain 已於 8 月 20 日 02:36:37(UTC)在區塊高度 20,702,857 停止出塊。團隊決定永久停止 BounceBit Chain,不再進行網絡升級,並將在 BNB Chain 上以 BEP-20 代幣形式重新發行 BB。新 BB 餘額將依據 8 月 19 日 21:02:35(UTC)區塊高度 20,697,260 的快照確定,攻擊期間被轉移的 286,543,148 枚 BB 不會計入重新發行代幣。

Vitalik發佈“局部混合”密碼學研究:探索下一代混淆技術,或成爲新型密碼學基礎原語

以太坊聯合創始人 Vitalik Buterin 發佈最新文章《Obfuscation(第三部分):Local Mixing》,深入介紹一種正在探索中的密碼學混淆技術路線——“局部混合”(Local Mixing),並稱其可能成爲繼橢圓曲線、RSA 和格密碼之後的新型密碼學基礎工具。Vitalik 表示,當前主流混淆技術主要依賴複雜數學假設,但往往存在極高計算開銷;而局部混合採用完全不同的思路,不依賴橢圓曲線、大整數分解或格密碼,而是借鑑對稱密碼學和哈希函數設計經驗,通過不斷打亂、重構和隱藏電路結構,在保持功能不變的情況下消除信息泄露。局部混合技術主要包括可逆化(reversibility)、強化處理(hardening)、混合(mixing)、分割(splitting)、交叉移動(crossing walk)以及“組件化”(gadgetization)等步驟,通過向電路中加入隨機結構、重新排列邏輯門以及非線性隱藏機制,使攻擊者難以恢復原始計算邏輯。Vitalik 指出,該技術仍處於早期階段,安全性尚未經過長期驗證,並面臨隨機攻擊、線性分析等挑戰。不過,他認爲局部混合代表了一條全新的密碼學探索路徑,其目標是構建更高效的不可區分混淆(iO)方案。如果局部混合技術取得突破,將可能帶來新的抗量子公鑰加密方案,並推動通用混淆技術發展。目前該領域仍需要多年密碼分析和優化驗證,但 AI 輔助研究可能顯著加快這一成熟過程。Vitalik 稱,混淆技術被視爲密碼學“最後前沿”,因爲理論上其他密碼學原語都可以基於混淆和單向函數構建,而局部混合不僅可能降低傳統混淆方案的成本,也可能成爲未來密碼學基礎設施的重要方向。

TRM Labs:過去一年加密犯罪中 AI 應用增長 40%

據 The Block 報道,TRM Labs 最新報告顯示,過去一年加密犯罪中的人工智能應用同比增長 40%,主要由詐騙活動推動。2026 年上半年,數字資產黑客攻擊事件達 201 起,創歷史新高,其中約 75% 的損失來自 4% 的事件,朝鮮相關活動造成約 6 億美元損失,占上半年損失的 61%。TRM Labs 表示,人工智能並未創造新的犯罪類型,但顯著降低了犯罪門檻並擴大了攻擊規模。

慢霧警示 Rust 供應鏈攻擊波及多個合法 Crates

SlowMist 警示稱,Rust 生態合法 Crates [email protected]、[email protected] 和 [email protected] 遭供應鏈攻擊,被引入惡意依賴 proc-macro1,可在 Cargo 構建期間下載並執行跨平臺惡意軟件。攻擊可能導致構建時遠程代碼執行、主機信息收集、持久化及瀏覽器數據收集等風險。

Grok 存在"加密上下文注入"漏洞,用戶聊天數據面臨泄露風險

據 Cryptopolitan 報道,網絡安全公司 Adversa AI 披露,xAI 旗下 AI 助手 Grok 存在一種名爲"加密上下文注入"的安全漏洞。攻擊者可在普通網頁中隱藏加密指令,當用戶請求 Grok 總結該網頁時,Grok 會自動解密並執行隱藏命令,將用戶姓名、地理位置、訂閱等級及完整聊天記錄發送至攻擊者服務器。 該漏洞於 2026 年 6 月 3 日通過 HackerOne 平臺向 xAI 披露,研究員 Rony Utevsky 分別於 8 月 4 日和 10 日再次跟進,但截至 8 月 19 日,Grok.com 上該漏洞仍未修復,xAI 亦未給出補丁時間表。

GalaChain 鏈上遭遇近 300 萬美元 GALA 異常轉賬,跨鏈橋已暫停

據記者 Kate Irwin(@kateirwin)報道,GalaChain 本週二發生一起鏈上資金異常流出事件。約 19.9 億枚 GALA(價值約 290 萬美元)及其他代幣從 5 個主要地址被轉入一個新創建錢包,隨後在約 1 小時內通過跨鏈橋轉出並兌換爲 ETH。其中約 16.39 億枚 GALA(佔比約 82%)來自與 Gala Games CEO 兼聯合創始人 Eric Schiermeyer 關聯的錢包,該錢包同時還轉出了價值逾 50 萬美元的其他代幣。 事件發生後數小時內,Gala 開發團隊在 GitHub 緊急合併了一個修復提交,將此次事件定性爲由 GalaChain EIP-712 未簽名字段注入漏洞所導致。目前 Gala 以太坊跨鏈橋已暫停,Solana 橋亦同步停用,官方對外稱系"例行維護",但用戶已連續數日無法正常使用跨鏈橋服務。

研究人員披露 Solana PoH 時鐘攻擊漏洞,Alpenglow 升級前過渡風險懸而未決

據 CryptoSlate 報道,來自 USENIX Security 的研究人員於 8 月 12 日公開披露了一項針對 Solana 歷史證明(PoH)機制的時鐘攻擊漏洞,該漏洞早在 2025 年 12 月已私下告知 Solana 開發團隊。研究顯示,惡意調度領導者可通過"重新錨定"操控 PoH 邏輯時鐘,使邏輯時間推進放緩,從而在物理時間內獲得更長的交易選擇窗口,並藉助 TowerBFT 分叉選擇機制孤立誠實領導者的區塊,攻擊者所需質押比例低於 33%。Anza 旗下 5 萬 SOL 獎金的 Alpenglow 安全競賽已於 8 月 19 日截止,但由於競賽規則將"僅在 Alpenglow 未激活時可觸發的行爲"排除在外,該漏洞未被納入評審範圍。 Solana 開發團隊表示已知曉相關行爲,認爲最嚴重場景在當前條件下發生概率較低,並預期 Alpenglow 升級可從根本上消除攻擊前提。目前 Alpenglow 代碼已包含於 Agave 4.2 客戶端,但尚未在主網激活,預計隨 Agave 4.3 正式上線。在此之前,該漏洞的過渡期風險仍未得到公開的實現層面分析與回應。

美司法部起訴 17 名伊朗人,指控其代表革命衛隊實施大規模網絡竊密行動

美國司法部公佈起訴書,指控 17 名伊朗 Mabna Institute 成員長期開展網絡入侵活動,攻擊 144 所美國大學、178 所外國大學、至少 42 家美國企業、11 家外國企業以及多個政府和非政府機構,竊取超過 31 TB 的學術數據、知識產權和敏感信息。起訴書稱,該組織自 2013 年起受伊朗伊斯蘭革命衛隊(IRGC)及其他伊朗政府和高校實體委託開展黑客活動,通過入侵賬戶、竊取科研資料和專有數據牟利,並出售部分盜取資源。其中,部分涉案人員還曾參與 HBO 黑客事件,竊取內部數據並試圖以 Bitcoin 勒索約 600 萬美元。

CME Group董事長Terry Duffy與Kalshi聯合創始人Luana Lopes Lara在CFTC圓桌會議上發生言語衝突

全球交易量最大的期貨交易所運營商 CME Group 董事長 Terry Duffy 與預測市場平臺 Kalshi 聯合創始人 Luana Lopes Lara,在美國商品期貨交易委員會(CFTC)於華盛頓舉行的圓桌會議上發生言語衝突。Duffy 質疑預測市場是否面臨與成熟交易所相同的監管審查,並指出部分合約可能受到操縱。Terry Duffy 表示,CME Group 並非“馬戲團裏的叫賣者”,並諷刺 Kalshi 提供的部分合約,包括 Nathan's 熱狗大胃王比賽合約。Luana Lopes Lara 回應稱,傳統市場和交易所同樣存在風險,監管應負責發現並處理相關問題;DraftKings CEO Jason Robins 隨後呼籲停止攻擊彼此的商業模式。此次爭執發生在美國聯邦監管機構與各州圍繞預測市場監管權限的爭議期間,爭議焦點包括體育、選舉及其他現實事件合約屬於聯邦監管衍生品還是受州法約束的博彩產品。上週,華盛頓州法官要求 Kalshi 停止提供相關合約;兩天前,CFTC 則要求 Kalshi 繼續交易,以應對紐約州試圖阻止其合約的行動。(Decrypt)

近2000個被黑WordPress網站被用於傳播惡意軟件及部署勒索軟件

網絡安全公司 Check Point Research 發現,StopAndProtect 勒索軟件行動利用近 2000 個遭入侵 WordPress 網站傳播惡意軟件、竊取數據、監控受害者並部署勒索軟件。該行動於 5 月中旬被發現。截至 7 月 24 日,該行動已入侵超過 6000 個獨立 IP 地址,其中美國有 1852 個,俄羅斯和印度各有 630 個。遭入侵網站還被用於託管惡意軟件、發送指令,並存儲被竊文件、截圖和活動日誌。攻擊者通過虛假 CAPTCHA 誘導 Windows 用戶運行 PowerShell 命令,進而竊取憑證和加密貨幣錢包助記詞,並通過網絡及 USB 設備擴散。研究人員收集到超過 3.1 萬張截圖及 700 多個數據壓縮包,並認爲攻擊者可能曾誤感染自身。(Decrypt)

Coldcard發佈新固件修復種子生成漏洞,要求用戶重新生成受影響錢包

硬件錢包廠商 Coldcard 發佈新版固件,針對此前曝光的種子生成攻擊問題進行修復。此次更新版本爲 Mk4/Mk5 的 5.6.1 版本,以及 Q 系列的 1.5.1Q 版本。Coldcard 表示,自 7 月 31 日發佈熱修復以來,公司已持續進行三週安全審查,並再次向因種子生成攻擊遭受重大資金損失的用戶表示歉意。新版固件對錢包種子生成機制進行了強化。所有新生成種子均要求用戶提供至少一種外部隨機熵來源,包括:- 至少 65 次不可預測時間間隔的按鍵輸入;- 50 次實體骰子投擲;- 128 次實體硬幣拋擲。此外,新固件還增加了簽名前的分階段 PSBT 驗證機制,加強 USB 通信和固件更新安全邊界,改進 Delta Mode 隔離機制,修復活躍錢包備份問題,並優化隨機數初始化、故障檢測以及 SIGHASH 默認設置等多項安全功能。Coldcard 強調,固件升級無法修復此前受影響固件生成的錢包種子。如果用戶的錢包種子屬於受影響範圍,應先升級設備、生成並驗證新種子,然後轉移資金。建議所有 Mk4、Mk5 和 Q 系列用戶及時更新,並驗證下載的固件簽名,以確保固件來源安全。