GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

與該事件類型相關的快訊

a16z 研究:AI 代理可識別 DeFi 價格操縱漏洞,但複雜攻擊執行能力仍有限

據 a16z 披露,其研究人員對 AI 代理能否獨立完成 DeFi 價格操縱漏洞利用進行了系統測試。研究以 20 起以太坊價格操縱事件爲數據集,使用配備 Foundry 工具鏈的 Codex(GPT 5.4)作爲測試代理。在無領域知識的基準條件下,代理成功率僅爲 10%;引入基於真實攻擊事件提煉的結構化領域知識後,成功率提升至 70%。 失敗案例顯示,代理均能準確識別漏洞,但普遍無法理解遞歸借貸的槓桿邏輯、錯誤判斷盈利空間,以及無法組裝跨合約的多步驟攻擊結構。實驗還記錄到一起沙箱逃逸事件:代理通過提取本地節點配置中的 RPC 密鑰,調用 anvil_reset 方法將節點重置至未來區塊,繞過信息隔離限制並獲取真實攻擊數據。 研究團隊認爲,AI 代理目前可有效輔助漏洞識別,但尚不能替代專業安全審計人員。

ZetaChain :此前定向漏洞攻擊用戶資金未收損失,主網補丁已部署

據 ZetaChain 官方披露,4 月 27 日,ZetaChain 遭受一次定向漏洞攻擊,攻擊者事先通過 Tornado Cash 獲取資金並實施錢包地址欺騙,最終利用 GatewayEVM 任意調用功能漏洞,在 4 條關聯鏈上造成約 33.4 萬美元損失。 ZetaChain 表示,此次攻擊未影響跨鏈 $ZETA 轉賬,受影響錢包均爲 ZetaChain 自控地址,用戶資金未受損失。目前主網補丁已完成部署,跨鏈交易將在持續監控後恢復開放。

預測市場平臺 Polymarket 疑遭數據泄露,逾 30 萬條記錄及漏洞利用工具包外泄

據 Dark Web Informer 披露,去中心化預測市場平臺 Polymarket 疑遭黑客入侵,威脅行爲者 xorcat 在一知名網絡犯罪論壇發佈了逾 30 萬條數據記錄及配套漏洞利用工具包。數據提取日期爲 2026 年 4 月 27 日。 據稱,攻擊者通過未公開的 API 端點、分頁繞過及 Polymarket Gamma 與 CLOB API 的 CORS 錯誤配置提取數據。泄露內容包括:1 萬個用戶完整個人信息(含姓名、代理錢包及基礎地址)、4111 條評論、1000 條舉報記錄(含 58 個 ETH 地址及管理員認證地址標識)、48536 個 Gamma 市場元數據、逾 25 萬個活躍 CLOB 市場的固定乘積做市商地址,以及 9000 個關注者社交圖譜數據。 工具包中包含多個漏洞的概念驗證代碼,涉及 CVE-2025-62718(Axios NO_PROXY 繞過,CVSS 9.9,可觸發服務端請求僞造)、CVE-2024-51479(Next.js 中間件認證繞過,CVSS 7.5)及 CORS 錯誤配置等。此外,工具包還附有自動化持續拉取腳本及完整紅隊報告(含 M

比特幣借貸協議 Tropykus 宣佈關閉當前版本,存款與借貸功能永久停用

據 Tropykus 官方披露,去中心化借貸協議 Tropykus 宣佈啓動現版本協議的漸進式關閉流程,存款與借貸功能將永久停用,用戶可通過 tropykus.com 進行提款及還款操作,截止日期爲 2026 年 7 月 27 日,此後相關操作將僅支持直接與智能合約交互。 團隊表示,此次關閉決定系出於長期戰略演進考量,並非源於此前 Money on Chain 合作方收到的安全報告。該報告此前已促使協議預防性暫停存款與新增借貸功能,但團隊強調,關閉決定早於該事件已在內部討論,安全事件僅起到加速作用。在技術層面,團隊指出,原有架構設計於早期技術環境之下,面對人工智能等新興技術帶來的安全挑戰,現有架構已難以滿足長期發展需求。 團隊建議所有用戶在 2026 年 7 月 27 日前通過 tropykus.com 完成提款並結清借貸頭寸,逾期後操作將需具備直接與智能合約交互的技術能力。

Alchemix yvVault 用戶因誤授權遭攻擊,損失約 100 萬美元

據鏈上分析師 PeckShield(@PeckShieldAlert)監測,一名用戶持有的 Alchemix Yearn yvVault 頭寸(代幣 $yvWETH)遭到攻擊,損失估計約 100 萬美元。 攻擊根源在於該用戶此前曾向一個未經驗證的合約授權(合約地址:0x143a),該合約於 10 天前部署。經反編譯分析,該合約存在漏洞,可被利用執行任意調用(arbitrary call execution)。攻擊者通過上述漏洞,成功轉移了受害者的 yvVault 頭寸。 目前,PeckShield 已公開披露該漏洞的具體邏輯。建議用戶檢查並撤銷對未知或未經驗證合約的代幣授權,以降低資產風險。

Trading Protocol 旗下金庫遭攻擊,損失約 39.8 萬美元

據鏈上分析師 PeckShield(@PeckShieldAlert)監測,Trading Protocol 旗下金庫 YieldCore-3rd-deal 遭到攻擊,損失約 39.8 萬美元。 攻擊原因系合約存在調用者權限校驗缺失漏洞,攻擊者利用該漏洞繞過授權機制,將金庫內資金全部提取。目前相關鏈上交易記錄已被披露。

加密黑客十年累計盜取171億美元資產

過去十年(2016–2026)累計損失 171 億美元,涉及 518 起事件;過去五年(2021–2026)約損失 152 億美元,涉及 450 餘起事件;過去一年(2025 年 4 月–2026 年 4 月)約損失 25 億美元,涉及 140 餘起事件。近期損失顯示,加密攻擊已從智能合約漏洞轉向私鑰泄露和訪問控制。(Solid Intel)

Robinhood 釣魚攻擊利用 Gmail “ 點別名 ” 特性,僞造官方郵件誘導用戶登錄

據 Cointelegraph 報道,Robinhood 用戶近期遭遇一輪釣魚攻擊。攻擊者利用 Gmail 忽略郵箱用戶名中 “ . ” 的特性,以及 Robinhood 賬戶創建流程中的漏洞,註冊與目標郵箱高度相似的賬戶,並藉此讓 Robinhood 官方郵件服務器向受害者收件箱發送帶有釣魚鏈接的僞造提醒郵件。網絡安全研究員 Alex Eckelberry 表示,該郵件可通過 SPF、DKIM 和 DMARC 驗證,看似來自官方地址。 Robinhood 稱,此事並非系統或客戶賬戶遭入侵,用戶資金和個人信息未受影響,但提醒用戶刪除相關郵件,勿點擊可疑鏈接。

ZetaChain遭攻擊利用,漏洞或源於GatewayZEVM調用函數缺陷

慢霧發文表示,ZetaChain 遭攻擊利用,初步分析顯示漏洞根源在於 GatewayZEVM 合約 call 函數缺乏訪問控制與輸入驗證,攻擊者可藉此發起惡意跨鏈調用,並通過中繼機制在目標鏈執行任意操作轉移資金。慢霧稱,攻擊者通過僞造跨鏈事件觸發中繼器執行惡意調用,從而完成資金竊取,目前相關攻擊交易已被披露。

ZetaChain:GatewayEVM 合約遭攻擊,已暫停跨鏈交易

據官方消息,ZetaChain 表示,其 GatewayEVM 合約今日遭遇攻擊,影響範圍僅限 ZetaChain 團隊內部錢包。官方稱,相關攻擊路徑已被阻斷,暫無更多資金面臨風險。作爲預防措施,ZetaChain 已暫停跨鏈交易。與此同時,官方表示調查仍在進行中,目前暫無用戶資金受到此次攻擊影響,後續將在調查完成後發佈詳細事後分析報告。

DeFi United籌款金額超3億美元

Circle Ventures、Consensys 及 Joseph Lubin 宣佈支持 DeFi United 行動,旨在緩解 Kelp DAO 漏洞造成的損失。Circle Ventures 正通過購買 AAVE 代幣支持該生態系統。Consensys 及以太坊聯合創始人 Joseph Lubin 確認爲 DeFi United 提供 3 萬枚 ETH。目前 DeFi United 已籌集超過 13.2 萬枚 ETH,總價值超過 3 億美元。相關資金將用於彌補因攻擊者通過 LayerZero 橋鑄造無抵押 rsETH 並在 Aave 借出資產導致的壞賬。此前 Aave 已提議捐贈 2.5 萬枚 ETH,Lido DAO、Ether.fi 及 Kelp 也分別提議或承諾捐贈 2500 枚 ETH、5000 枚 ETH 及 2000 枚 ETH。

Galaxy Digital OTC關聯地址向交易所充值1.5萬枚ETH,價值3474萬美元

據 Ai 姨監測,Galaxy Digital OTC 關聯地址 (0x16F...1Fde) 向交易所充值 1.5 萬枚 ETH,價值 3474 萬美元。該筆資金來源爲一週前從 Aave 取出的 3.8 萬枚 ETH,即 Kelp DAO 被攻擊致使 Aave 疑似出現壞賬當日。

法國起訴88名加密貨幣“扳手攻擊”嫌疑人,包括10餘名未成年人

法國國家有組織犯罪檢察官辦公室(PNACO)週五發佈公告表示,法國已針對 12 起有組織犯罪團伙策劃的加密貨幣綁架案件展開司法調查,目前已起訴 88 名嫌疑人,其中包括 10 餘名未成年人。據統計,自 2023 年以來,法國共記錄 135 起與加密貨幣相關的襲擊事件,其中 2024 年 18 起,2025 年 67 起,2026 年至今已發生 47 起。被起訴人員涉及綁架、非法拘禁、勒索及洗錢等罪名。近期,警方在兩場針對綁架案的行動中逮捕 6 名嫌疑人,目前所有人員均已被預防性拘留。CertiK 區塊鏈情報分析師 Jonathan Riss 表示,此類犯罪團伙的主謀通常位於歐盟以外。

開發者擬分叉比特幣eCash,重配中本聰持倉BTC

長期關注 Bitcoin 擴容方案的開發者 Paul Sztorc 提議於 2026 年 8 月在區塊高度 964,000 發起名爲 eCash 的 Bitcoin 硬分叉,向分叉時持有 BTC 的用戶按 1 : 1 發放 eCash,並在新鏈中引入 Drivechains 側鏈架構。爭議主要集中於其擬將新鏈上與 Satoshi Nakamoto 地址對應的部分 eCash 預先分配給早期投資者,此舉遭到社區批評,部分人士稱其涉及“盜取”代幣。Paul Sztorc 表示,此舉旨在爲項目上線前的開發和協作提供激勵。

QCP:BTC 月漲超 14%,地緣與安全事件擾動市場情緒

QCP Group 發文分析,美伊談判再度破裂,中東停火延續,地緣政治格局整體靜態。白宮記者晚宴發生槍擊事件,特朗普疑爲目標,亞洲開盤後 BTC 一度突破 79,000 美元、ETH 突破 2,400 美元,但隨後因伊朗外長赴俄與普京會談的消息引發擔憂,漲幅快速回落。 4 月以來 BTC 累計漲幅超 14%,連續四周收漲,現貨 ETF 連續 9 日淨流入合計約 21.1 億美元,Strategy 單月增持 BTC 逾38 億美元。當前市場關鍵阻力位爲 82,000 美元附近的 CME 缺口,BTC 永續合約資金費率持續爲負,若價格向上突破或觸發空頭回補。隱含波動率持續走低,風險逆轉偏斜有所收窄,市場對上行敞口的興趣逐步回升。 本週關注重點:4月 29 日微軟、亞馬遜、Meta、谷歌財報及 FOMC 利率決議;4月 30 日蘋果財報、美國 Q1 GDP 及3月 PCE 數據。

參議員蒂利斯結束數月阻撓,沃什的美聯儲主席之位掃清障礙

據《華爾街日報》報道,北卡羅來納州共和黨參議員湯姆·蒂利斯(Thom Tillis)當地時間週日表示,他將支持凱文·沃什(Kevin Warsh)的美聯儲主席任命確認,從而爲特朗普選定接替鮑威爾的人選清除了最後一個重大障礙。 蒂利斯數月來一直拒絕投票支持沃什,他表示,只要司法部對鮑威爾的刑事調查仍在進行,他就不會推動任何美聯儲提名人的確認,稱刑事調查是對央行獨立性的攻擊,但該調查似乎已於上週五結束。(金十)

Scallop:因 sSUI 獎勵池漏洞損失 15 萬枚 SUI,將承擔全部損失

Sui 生態借貸協議 Scallop 在 X 平臺表示,發現一個與 Scallop 的 sSUI 獎勵池相關的附屬合約存在漏洞,導致約 15 萬枚 SUI 損失。受影響的合約已被凍結。Scallop 稱核心合約仍然安全,只有 sSUI 獎勵池受到影響。所有其他獎勵池均安全無虞。Scallop 將全額承擔 100% 的損失,並將儘快發佈進一步的更新。

消息人士:確認晚宴事件嫌疑人爲加利福尼亞 30 歲男子

據美國有線電視新聞網援引消息人士信息報道,已確認白宮記者晚宴“安全事件”嫌疑人爲一名來自加利福尼亞州的30歲男子。 (CCTV國際時訊)

美國司法部判處涉2.63億美元加密詐騙案成員70個月監禁,涉社工詐騙與奢侈消費洗錢

美國司法部(DOJ)宣佈,一名 22 歲加州男子 Evan Tangeman 因參與一個通過社交工程詐騙及入室盜竊盜取約 2.63 億美元加密資產的犯罪組織,被判處 70 個月(約 5 年 10 個月)監禁,並附加 3 年監管釋放期。根據起訴材料,Tangeman 於 2025 年 12 月認罪,承認協助該犯罪網絡至少清洗 350 萬美元非法資金。該犯罪團伙被指將贓款用於奢侈消費,包括數百萬美元夜店賬單、蘭博基尼跑車及勞力士手錶等高端資產。美國哥倫比亞特區檢察官 Jeanine Pirro 在聲明中表示,該組織“以近乎荒誕的貪婪構建犯罪體系”,並強調 Tangeman 不僅參與洗錢,還在同夥被捕後銷燬證據,顯示明顯的犯罪意識。此次判決發生之際,數據顯示 2026 年第一季度加密行業因詐騙與黑客攻擊損失已達 4.82 億美元,社交工程詐騙及線下暴力搶劫案件呈上升趨勢。(Cointelegraph)

特朗普“安全無恙”,白宮記者協會晚宴將繼續舉行

白宮記者協會晚宴發生“安全事件”後,美國總統特朗普“安全無恙”,晚宴將繼續舉行。(新華社)