GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

與該事件類型相關的快訊

Gate研究院:4月加密市場震盪回暖,RWA與鏈上資金流動成焦點

Gate 研究院近日發佈《2026 年 4 月加密貨幣市場回顧》報告指出,4 月加密貨幣市場整體呈現震盪上行格局,總市值較 3 月明顯抬升,BTC 與 ETH ETF 交易量整體維持高位波動。報告顯示,主要公鏈生態活躍度繼續分化。Solana 日交易量維持在約 9,000 萬至 1.1 億筆區間,持續保持領先。熱點賽道方面,報告指出,Pokemon TCG RWA 已成爲當前鏈上 RWA 增長最快的細分方向之一,並於 4 月進入二次爆發階段。主要交易平臺單月交易量超過 2.2 億美元,單週收入一度接近 600 萬美元,刷新歷史新高。與此同時,Aave 在 4 月遭遇歷史上最嚴重的一次流動性衝擊,幾天內 TVL 流出規模達數百億美元,整月淨流出超過 90 億美元。融資與安全事件方面,4 月 Web3 行業共完成 51 筆融資,總金額約 8.34 億美元,資金進一步向頭部金融與基礎設施賽道集中。其中,Payward 以 2 億美元融資位列單月第一。安全層面,4 月 Web3 安全事件損失約 3.06 億美元,環比增長約 858%,主要由 Kelp DAO 單筆約 2.93 億美元的跨鏈基礎設施攻擊事件所推動。報告認爲,在市場回暖背景下,鏈上活躍度與資金流動性同步提升,但跨鏈基礎設施與高槓杆協議的安全風險仍值得持續關注。

T3 金融犯罪單元凍結非法加密資產突破 4.5 億美元

據 The Block 報道,Tether、TRON與 TRM Labs 聯合成立的 T3 金融犯罪單元(T3 FCU)宣佈,自 2024 年成立以來已累計凍結全球非法加密資產超過 4.5 億美元。該單元 2025 年攔截非法收益同比增長 43.9%,覆蓋美國、西班牙、德國等 23 個司法管轄區,並獲金融行動特別工作組(FATF)認定爲"全球執法機構的重要資源"。 T3 FCU 已參與多類犯罪調查,包括交易所黑客攻擊、朝鮮相關活動、恐怖融資及暴力犯罪案件,並協助巴西聯邦警察凍結逾 59.89 億美元資產,其中包括 430 萬枚 USDT。

紐約法官推遲審理 Aave 解凍 7100 萬美元 ETH 申請,要求雙方補充說明

據 Cointelegraph 報道,紐約一名法官已推遲審理 Aave 提出的解凍約 7100 萬美元 ETH 的緊急申請,並要求 Aave 與 Gerstein Harrow LLP 補充提交案情說明,新的聽證會定於 6 月 5 日舉行。法院指出,Aave 此前未充分說明若限制令繼續生效,用戶資金爲何會出現“連帶性損失”。相關資產與 Kelp DAO 約 2.93 億美元黑客攻擊事件有關,此前由 Arbitrum 凍結。法官還要求雙方就黑客交易適用法律、欺詐與盜竊的法律區分、債權優先順位、建設性信託是否適用,以及能否按比例向受害者返還資產等問題進一步說明。

GoPlus Security :一名用戶因地址投毒攻擊誤轉 10 萬枚 DAI

GoPlus Security 表示,一名用戶遭遇典型地址投毒攻擊,因從交易歷史複製相似地址,誤將 100,000 枚 DAI 轉入攻擊者僞造地址。事件中,該用戶此前曾向目標地址轉入 300,000 枚 DAI ,攻擊者隨後使用前後字符相近的地址向其發送 0.0003 枚 DAI ,誘導其在第二次轉賬時誤選地址。 GoPlus Security 提醒,勿從交易歷史複製地址,轉賬前應覈對完整地址,並在大額轉賬前先進行小額測試。

TAC:若攻擊者歸還約280萬美元資產,將給予10%白帽賞金

L1 區塊鏈 TAC 團隊發文表示,已確認此前跨鏈層安全事件導致約 280 萬美元資產被轉移,涉及 USDT、BLUM 及 tsTON 等資產。TAC 稱,若攻擊者將相關資金歸還至指定多籤地址,團隊將把此次事件視爲“白帽救援”,並不會對涉及 ETH/BSC、ZEC 及 TON 地址的操作方採取法律行動。作爲獎勵,攻擊者可獲得約 10%的賞金,約合 13 枚 ETH 及 300 枚 ZEC。

TAC 跨鏈層 TON 側遭攻擊,損失約 280 萬美元

TAC 表示,其跨鏈層在 TON 側遭外部攻擊者利用,造成約 280 萬美元損失,涉及 USDT、BLUM 和 tsTON。TAC 稱,TAC 代幣、TON 及所有從 Ethereum 跨鏈而來的 ERC - 20 代幣未受影響。目前橋已暫停,團隊正進行取證分析與修復,並計劃通過合法結構化出售基金會 TAC 代幣財庫儲備,恢復橋流動性並補償受影響用戶。團隊將在未來 48 小時內發佈事故覆盤及更多信息。

Code4rena將停止運營,Immunefi接收其漏洞賞金客戶

智能合約審計平臺 Code4rena 宣佈將逐步停止運營,所有正在進行的審計競賽和漏洞賞金項目仍將正常完成。Web3 安全平臺 Immunefi 隨後表示,將與 Code4rena 合作,接收其漏洞賞金客戶及安全研究員,並協助遷移賞金範圍、規則和獎勵結構。Code4rena 曾以“競爭式審計”模式知名,允許獨立安全研究員通過發現智能合約漏洞獲得獎勵。該平臺曾於 2023 年獲得 Paradigm 600 萬美元融資,並在 2024 年被區塊鏈安全公司 Zellic 收購。

Transit Finance:TRON 歷史合約漏洞遭利用,受影響用戶將獲全額賠償

據 Transit Finance 官方公告,其早期部署於 TRON 鏈上的舊版智能合約(已於 2022 年棄用)近期遭歷史漏洞利用,導致少量用戶受影響。團隊已於 2026 年 5 月 12 日完成調查、隔離及修復工作,用戶無需採取任何操作。當前版本智能合約未受波及,已安全運行逾四年,並持續接受安全審計與監控。受影響用戶將獲全額賠償,具體方案將通過官方渠道另行公佈。團隊同時提醒用戶警惕仿冒賬戶,切勿向任何人透露私鑰或助記詞。

PeckShield:Transit Finance 遭黑客攻擊,損失約 188 萬美元

據鏈上分析師 PeckShield(@PeckShieldAlert)監測,Transit Finance 疑似遭到黑客攻擊,損失約 188 萬美元,被盜資金目前以 DAI 形式存放於地址 0x8a634DfA2609358849D7D65FFA270C8A57a8abA5。

Avant 將 TGE 推遲至 9 月中旬,積分將於 5 月 15 日停止累計

Avant 表示,綜合市場反饋及自身判斷,已決定將代幣生成事件( TGE )推遲至 9 月中旬。Avant 稱,當前去中心化金融( DeFi )代幣整體承壓,且近月多個協議接連遭遇安全事件,不利於啓動代幣發行。Avant Rewards 積分將於 5 月 15 日停止累計,用戶已獲得的積分分配將予以保留,並可在後續 TGE 中參與。Avant 表示,延期期間將推進合作、擴大總鎖倉價值( TVL )並拓展產品。其還計劃於週四美國東部時間下午 2 點舉行公開 Space 。

Aave:rsETH技術恢復計劃首階段已完成,包括銷燬Arbitrum上攻擊者rsETH

Aave 在 X 平臺發文表示,rsETH 技術恢復計劃的首階段步驟已完成,包括在 Arbitrum 上銷燬攻擊者的 rsETH。後續數日內將逐步補充 LayerZero OFT 適配器資金並恢復 rsETH 相關操作。

黑客在 Mistral AI 軟件包中植入惡意代碼

據 Decrypt 報道,微軟威脅情報部門披露,攻擊者將惡意代碼植入通過 PyPI 平臺分發的 Mistral AI 軟件包。該惡意代碼在開發者於 Linux 系統使用時自動運行,下載名爲 transformers.pyz 的惡意文件並在後臺執行,文件名刻意模仿廣泛使用的 Hugging Face Transformers 庫以混淆視聽。 微軟指出,該惡意軟件主要竊取開發者登錄憑證和訪問令牌,並會避開俄語系統,部分代碼可隨機刪除位於以色列或伊朗的設備文件。此次攻擊與 9 月啓動的"Shai-Hulud"供應鏈攻擊活動相關。Mistral 回應稱,調查顯示攻擊源於被入侵的開發者設備,公司基礎設施未被攻破。

Coinbase內部工具Mux揭示AI編碼範式轉變,工程師從“寫代碼者”轉向“多智能體編排者”

加密交易平臺 Coinbase 在一篇技術分享中披露,其內部多智能體開發工具“Mux”正在重塑軟件工程工作流,使工程師角色從傳統的代碼實現者轉向 AI 智能體的任務編排者。隨着 Cursor、Copilot、OpenCode 及 Claude Code 等 AI 編程工具在內部全面普及,代碼生成效率顯著提升,但開發流程仍長期停留在“單任務、單分支、順序執行”的傳統模式,形成新的協同瓶頸。Mux 正是在這一背景下誕生的內部工具。該系統通過爲每個 AI 智能體分配獨立 git worktree、分支與終端環境,實現多任務並行開發與無衝突協作,使工程師能夠同時指揮多個智能體處理 API 開發、測試編寫、漏洞修復及代碼重構等任務。數據顯示,截至 2026 年 4 月,Mux 已在 Coinbase 內部覆蓋 600+用戶(含工程師、產品與設計人員),其中 335 人保持活躍使用,197 人爲高頻用戶,共推動在 461 個代碼倉庫、10 個組織中完成超過 5,000 個 PR 合併。使用 Mux 的工程師平均 PR 合併數量達到 39.6,是基線水平 11.4 的約 3.5 倍。Coinbase 表示,Mux 的成功依賴於其內部基礎設施能力,包括 LLM Gateway、安全模型接入以及代碼流部署系統,使多智能體工具能夠深度嵌入真實開發流程,這一趨勢標誌着軟件工程範式正在發生結構性變化:在 AI 降低代碼生成成本後,工程師核心價值正從“實現能力”轉向“問題定義與智能體編排能力”。

Depthfirst稱代碼漏洞檢測表現已超越Anthropic最新模型Mythos

AI 安全初創公司 Depthfirst 表示,其自研 AI 模型在代碼漏洞檢測方面表現超越 Anthropic 最新模型 Mythos,並以約 1/10 成本發現更多關鍵安全漏洞,引發網絡安全行業關注。據該公司披露,Mythos 上線一個月前曾宣稱在關鍵互聯網基礎代碼中發現大量嚴重漏洞,而 Depthfirst 稱其模型在更低成本(約 1000 美元對比 1 萬美元)條件下,進一步識別出 Mythos 未發現的多個高危漏洞。Depthfirst CEOQasim Mithani 表示,公司通過"單任務優化型 Al 模型“提升漏洞檢測效率,使安全分析成本大幅下降,同時提升覆蓋深度。該公司在今年 3 月完成 8000 萬美元融資,估值達 5.8 億美元,並同步推出“Open Defense Initiative”,向開源開發者與關鍵基礎設施項目提供 500 萬美元 AI 檢測額度,用於漏洞掃描與安全審計。(福布斯)

CertiK報告:朝鮮黑客造成2025年約60%數字資產失竊,攻擊模式轉向“線下滲透”

Web3 安全公司 CertiK 發佈《Skynet 朝鮮加密威脅報告》。數據顯示,自 2016 年至今,朝鮮黑客組織已累計掠奪約 67.5 億美元數字資產。僅 2025 年,其製造的盜竊案損失便高達 20.6 億美元,佔全球加密行業全年總損失的近 60%(其中包括 15 億美元的 Bybit 被盜案)。截至 2026 年初,這一威脅趨勢仍在延續,其造成的損失佔比約爲 55%。報告強調,朝鮮黑客的攻擊模式已發生根本性轉變,正從單純的代碼漏洞利用,升級爲結合社會工程學、深層供應鏈攻擊及“物理滲透”的國家級攻擊體系。在近期的 Drift 協議事件中,攻擊者甚至耗時半年潛伏於線下行業會議,通過真實資金與人際交往建立信任後實施攻擊。CertiK 安全專家警告,面對此級別的系統性攻擊,單純的技術防線已顯薄弱。加密機構亟需全面落實“零信任”招聘模式,加固第三方供應鏈,設置資金熔斷機制,並聯合專業安全機構構建覆蓋代碼審計、全天候風險監測與鏈上反洗錢/KYT(瞭解你的交易)資金追蹤的全生命週期防禦體系。

門羅幣GUI 0.18.5.0 “Fluorine Fermi” 發佈,修復多項漏洞並升級P2Pool組件

隱私幣項目 Monero 發佈圖形錢包軟件 GUI 0.18.5.0 “Fluorine Fermi” 版本,本次更新爲推薦升級版本,主要包含大量錯誤修復與功能優化,此次更新重點包括:Windows 系統下將 P2Pool 安裝路徑遷移至 LocalAppData修復 URI 解析中的邊界情況問題禁止在長支付 ID 場景下創建離線交易在二維碼掃描中對不受信任文本進行轉義處理,提升安全性將 P2Pool 升級至 v4.15多項細節 bug 修復與穩定性改進Monero 官方指出,該版本已在 GitHub 開源發佈,用戶可通過官方渠道下載升級,以獲得最新安全修復與穩定性改進。

AI初創公司White Circle完成1100萬美元種子輪融資,OpenAI高管參投

AI 初創公司 White Circle 完成 1100 萬美元種子輪融資,OpenAI 的 Romain Huet、Anthropic 的 Durk Kingma 等多家知名 AI 巨頭公司高管參投,該公司提供統一 API 即時監控大模型輸入與輸出,用於檢測幻覺、提示注入攻擊、有害內容、模型漂移及惡意用戶行爲,並支持自定義安全策略(限流、封禁等)與自動化治理。(Techfundingnews)

ZachXBT:美國18歲黑客Dritan涉嫌參與1900萬美元加密盜竊與洗錢活動

鏈上偵探 ZachXBT 發文曝光美國威脅行爲者 Dritan Kapllani Jr,稱其涉嫌參與總額約 1900 萬美元的針對加密用戶的社交工程盜竊活動。ZachXBT 表示,Dritan 長期在社交媒體炫耀豪車、名錶、私人飛機及夜店生活。2026 年 4 月 23 日,他在 Discord 的一場“Band 4 Band(B4B)”語音中,爲證明自己比另一名黑客更富有,公開展示了一隻存有 368 萬美元資產的 Exodus 錢包。相關 ETH 地址爲:0x4487db847db2fc99372a985743a26f46e0b2bba6ZachXBT 追蹤發現,該地址與 2026 年 3 月 14 日一起 185 枚 BTC(約 1300 萬美元)的社工盜竊案存在關聯。次日,Dritan 的 Exodus 錢包收到其中約 530 萬美元資金。截至 6 周後的 B4B 通話時,其中約 160 萬美元已被花費或洗白。美國司法部門於 5 月 11 日解封針對 Trenton Johnson 的刑事起訴書,其被控參與上述 185 BTC 盜竊案,最高或面臨 40 年監禁。起訴書中的“共謀者 1 號(CC-1)”被指即爲 Dritan,目前其尚未被正式起訴。ZachXBT 還指出,Dritan 與此前因盜取美國政府 4600 萬美元而被捕的黑客 John Daghita(Lick)存在關聯,而 John 曾在 Telegram 曝光 Dritan 的舊錢包地址。鏈上分析顯示,該地址與 2025 年多起高置信度社工盜竊案有關,累計涉案金額超過 585 萬美元。ZachXBT 表示,Dritan 長期活躍於“The Com”黑客圈,因其未成年身份此前疑似一直未遭正式起訴。目前其已年滿 18 歲,“借來的時間可能終於結束了”。

SlowMist:檢測到高危 npm 蠕蟲"Mini Shai-Hulud",可竊取 CI/CD 密鑰及加密錢包信息

據區塊鏈安全機構 SlowMist(@SlowMist_Team)旗下威脅監控系統 MistEye 監測,一款名爲"Mini Shai-Hulud"的高度複雜 npm 蠕蟲正通過 TanStack、UiPath、DraftLab 等知名開發者項目傳播。攻擊者劫持 GitHub 憑證,發佈僞裝成合法更新的惡意軟件包,並在其中植入隱藏腳本 router_init.js,在 GitHub Actions 等 CI/CD 環境中靜默運行,專門竊取 CI/CD 密鑰、雲基礎設施密鑰及加密貨幣錢包信息,並藉助 GitHub 自身基礎設施進行數據外傳。 SlowMist 已向客戶同步相關威脅情報(IOC),建議使用受影響軟件包的項目立即排查 CI/CD 管道中是否存在 router_init.js 文件,輪換所有已暴露的 GitHub、雲服務及加密貨幣憑證,並持續監控開發環境中的異常後臺活動。

Meme股之王Roaring Kitty X賬號疑似被盜,RKC市值觸及1200萬美元后降至180萬美元

GameStop“散戶 vs 華爾街”主角、Meme 股之王 Roaring Kitty 的官方 X 賬號疑似於今日凌晨被盜,併發布 Meme 幣 Red Kitten Crew(RKC)的合約地址,導致該代幣市值一度觸及 1200 萬美元后降至 180 萬美元。此後 Roaring Kitty 疑似已奪回賬號控制權,並刪除帶有合約地址的推文。Roaring Kitty 本人尚未發文澄清,社區普遍認爲其發佈 Meme 幣合約地址是因賬號短時間內被盜。