GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同時關聯該項目與事件的快訊

CZ提醒Ledger錢包用戶警惕供應鏈攻擊,稱部分用戶或購買到篡改設備

CZ 發文提醒 Ledger 硬件錢包用戶提高警惕,尤其是近期購買設備的用戶。他表示,根據目前掌握的信息,該事件似乎與某一家供應商相關的供應鏈攻擊有關,少數用戶可能購買到了假冒或被篡改的 Ledger 設備。CZ 稱,Ledger 是行業內歷史悠久且安全性較高的硬件錢包之一,長期經受市場考驗,但類似事件仍可能發生。他表示,希望並相信 BNB 生態參與者及整個加密行業將協助追蹤並追回相關資金。

Dragonfly合夥人質疑“地堡模式”:遷移地址無法解決AI破解加密簽名風險

Dragonfly 管理合夥人 Haseeb Qureshi 表示,以太坊研究員 Justin Drake 提出的“地堡模式”(bunker mode)應對 AI 破解加密簽名風險的方案屬於“密碼學末日主義”(cryptographic doomerism),並認爲將代幣遷移至新地址並非真正解決方案。Qureshi 表示,“地堡模式”只能保護用戶未從新地址轉出的資產,如果其他地址中的代幣遭到攻擊並被大量拋售,這些資產仍可能失去價值。他建議區塊鏈網絡採用“密碼學恢復模式”(Cryptographic Recovery Mode),通過基於哈希的備用簽名方案,讓用戶提前綁定恢復機制,在加密簽名被破解後由驗證者協助恢復資產。此前,以太坊研究員 Justin Drake 警告稱,隨着 AI 數學能力快速提升,保護加密錢包的 ECDSA 簽名算法可能面臨在“數月而非數年”內被破解的風險,並建議用戶逐步將資金遷移至未暴露公鑰的新錢包。Glassnode 數據顯示,目前約 626 萬枚 BTC 位於存在潛在風險的地址中。(Cointelegraph)

美CFTC主席:加密監管框架旨在防範FTX式欺詐

美國商品期貨交易委員會(CFTC)主席 Mike Selig 表示,CFTC 提議的加密資產監管框架將建立聯邦層面的監管體系,以保護交易所客戶免受欺詐、市場操縱及客戶資金被盜等風險,避免重演 FTX 崩盤事件。Mike Selig 指出,CFTC 正努力爲加密交易所引入以市場爲基礎的監管機制;他表示,反對相關舉措、支持維持現狀的批評者可能在客觀上使欺詐者、操縱者及侵佔客戶資金者受益,並警告稱,缺乏相應監管可能爲下一個類似 Sam Bankman-Fried 的人物留下可乘之機。

Zcash 開發團隊計劃於 1 月引入抗量子簽名以保護公開支付

據 CoinDesk 報道,隱私加密貨幣 Zcash(ZEC)開發團隊計劃於 1 月在網絡中引入後量子簽名操作碼,以支持基於哈希的簽名技術,從而抵禦潛在的量子計算攻擊。該方案主要針對透明(公開)支付池,目前約有 70% 的 ZEC 存放於該池中。儘管開發者將 1 月定爲目標期限,但具體的網絡激活時間尚未最終確定。

Second遭黑客攻擊損失0.75枚比特幣,用戶資金未受影響

Ark Protocol 實現項目 Second 披露,其服務器週一遭受攻擊,導致項目損失自有資金 0.75 枚比特幣,約合 6.23 萬美元。團隊表示,用戶資金未受影響,並在數小時內完成修復。攻擊者隨後持續嘗試從項目提取更多資金,併發起拒絕服務攻擊。Second 週二表示,該攻擊可能導致基於 Bark 的錢包接收閃電網絡轉賬的能力下降。Second 表示,漏洞出現在 Ark 服務器的 boarding 流程,攻擊者可僅憑自身簽名註冊並退出相關 boards,同時通過閃電網絡花費節點中的同一批 VTXO。攻擊者還曾嘗試使用與 Blink Wallet 9 月 19 日安全漏洞相關的比特幣,但未能成功。(Bitcoin.com News)

Lido Lend借貸市場擬推出,尚待Lido DAO投票通過

Lido 正在開發去中心化借貸市場 Lido Lend,該市場基於 Morpho Blue 修改版分叉構建,採用隔離借貸市場設計,擬由 Lido DAO 治理,尚待治理投票通過。Lido Lend 限定藍籌資產,鼓勵 stETH/ETH 等價格相關交易對,並提供存款篩選機制以防範不良抵押品。Lido 表示,Lido Lend 並非通用池式借貸方案,面向專業借款人與風險厭惡型出借人;目前 stETH 質押規模超過 250 億美元,自上線以來未發生重大安全事件。

Galaxy Research :美國政府轉入Coinbase Prime的BTC部分來自未標記地址,LuBian與Bitfinex資產佔持倉71%

Galaxy Research 鏈上追蹤顯示,美國政府兩日向 Coinbase Prime 轉入約 9261 枚 BTC,價值約 7.7 億美元。該存款地址自 2025 年 12 月首次啓用以來累計收到 11,567 枚 BTC,其中 6406 枚來自已標記爲美國政府的錢包,5160 枚來自此前未被標記的錢包。此次轉入的 9261 枚 BTC 中,近一半可追溯至美國政府追回的 Bitfinex 黑客資金,部分來自此前已知的幣安相關查扣資產;其中 2456 枚 BTC 此前沒有明確的政府歸屬標籤,但因其通過與政府資金相同的路徑進入該地址,目前被視爲美國政府查扣資產。美國政府當前持有約 31.91 萬枚 BTC,其中約 71%來自 LuBian 相關 BTC 和 Bitfinex 追回資金。2025 年 1 月,美國聯邦法院批准將查扣的 Bitfinex 黑客資金原物返還給 Bitfinex,目前約 9.46 萬枚 BTC 的主要地址仍未發生移動。美國司法部於 2025 年 10 月針對陳志及相關資產提起民事沒收訴訟,涉及約 12.73 萬枚 BTC;這批 LuBian BTC 於 2024 年 6 月至 7 月進入被歸屬於美國政府的地址。自 2013 年以來,美國政府相關地址共收到約 55.53 萬枚 BTC,按當時價格計算價值約 161 億美元;同期約 23.62 萬枚 BTC 流出,按當時價格計算約 38 億美元。剔除政府自身地址之間的內部轉賬後,本次轉賬按已標記政府地址計算,在美國政府歷史最大單日 BTC 流出中排名第 9,也是自 2024 年 12 月 2 日以來最大的一次。BTC 轉入 Coinbase Prime 不等同於美國政府已經出售,單憑鏈上轉賬無法確認資金具體用途。

Vitalik:AI 或加速密碼學破解,建議優先採用哈希基礎加密方案

以太坊聯合創始人 Vitalik Buterin 發文警告,AI 加速數學研究可能在未來兩年內對現有密碼學體系構成嚴重威脅,尤其是格密碼(Lattices)、ML-DSA、FHE 等方案,ECDSA 亦存在比預期更快被攻破的風險。 Vitalik 指出,AI 或將復現"樸素因式分解→數域篩法"級別的突破,大幅削弱格密碼的安全性,屆時哈希基礎方案將在效率上全面超越格密碼。以太坊 Lean Roadmap 已朝"純哈希"方向推進,簽名方案採用 WOTS 或 SPHINCS+,不引入任何格密碼組件。 Vitalik 就個人立場給出以下建議: • 優先選用哈希基礎方案,在可行場景下替代格密碼 • 格密碼參數大小應保守估計,建議密鑰尺寸擴大 10 倍 • 隱私協議應避免將加密信息上鍊,改爲通過第三方離線傳輸 • 多籤錢包建議採用離線確認,避免簽名公開暴露 • 對於未曾發起過交易的"新鮮地址",可適當保留資金;但遷移操作需謹慎,操作失誤造成的損失可能遠超被黑客攻擊

伊朗總統:不再信任與美國談判

伊朗總統佩澤希齊揚對錶示,伊朗“不再信任與華盛頓的談判”,因爲在每一次談判之後,美國都反覆發動攻擊並實施制裁。卡塔爾和巴基斯坦目前正在伊朗與美國之間進行調解,並將德黑蘭的信息傳遞給華盛頓。佩澤希齊揚還表示,談判基於兩國此前簽署的諒解備忘錄,並補充說,美國人必須就這份備忘錄表明立場。此外,他還將霍爾木茲海峽的關閉歸咎於美國,稱“是美國堵住了我們的道路”。當伊朗的道路被堵住時,關閉霍爾木茲海峽是一種自然反應。通過談判而非使用武力,霍爾木茲海峽危機是可以解決的。”如果談判促成爭端解決,該水道“將繼續對貿易開放”。(新浪財經)

攻擊目標擴至加密行業外,朝鮮關聯黑客TraderTraitor利用惡意Terraform項目發起釣魚攻擊

朝鮮關聯威脅組織 TraderTraitor,又名 UNC4899、Jade Sleet,近期入侵一家位於印度、與加密行業無關的 IT 服務公司。攻擊者通過 GitHub 發佈虛假招聘信息,以技術面試作業爲誘餌,針對 DevOps 及加密工程師實施釣魚攻擊。受害者下載項目後,惡意 .terraform.lock.hcl 文件會指向攻擊者控制的 Terraform Provider 域名;運行 terraform init 後,將下載並執行惡意 Provider 模塊,最終在 macOS 設備部署 Rust/ARM64 後門 FLATROOF 和 ROOFDECK。相關惡意軟件可竊取憑證和敏感數據、執行 Shell 命令、收集及外傳文件,並獲取雲服務和代碼倉庫訪問權限。

加密科技服務商 Haruko 遭定向網絡攻擊,15 家機構客戶受波及

據 CoinDesk 報道,總部位於倫敦的加密機構技術服務商 Haruko 本週早些時候遭遇定向網絡攻擊,共 15 家客戶受到影響。攻擊者利用 Haruko 基礎設施中的漏洞提取用戶訪問令牌,進而獲取客戶的只讀交易所 API 信息及交易數據,少量客戶資金遭竊,安全控制較弱的小型對沖基金損失風險更高。Haruko 聯合創始人兼 CTO Adam Carlile 確認此次攻擊以 Haruko 自身爲目標,目前漏洞已修復,公司計劃發佈完整技術事後報告。Haruko 服務全球逾 80 家機構客戶,接入超 100 家中心化交易所及 30 條區塊鏈。

依賴AI搶先發現漏洞並非可持續安全策略,Bitcoin Core開發者Niklas Gögge發出警告

Bitcoin News 在 X 平臺發文表示,Bitcoin Core 開發者 Niklas Gögge 警告,近期 AI 驅動的漏洞掃描正在改變比特幣安全形勢,大型語言模型已顯著降低漏洞發現成本,攻擊者可能僅需數百美元計算成本就能發現災難性漏洞。針對 Bitcoin Core,Project Loupe、Bitcoin Red Team 及個人貢獻者已生成超過 1000 份報告,但截至目前尚未發現高危或嚴重漏洞。Gögge 表示,依賴更強模型在攻擊者之前發現漏洞並非可持續的安全策略,開發者應通過自動化測試、模糊測試和基於屬性的測試構建能夠提前阻止整類漏洞的測試基礎設施。Bitcoin Core 關鍵組件已累計完成超過 100 年的 CPU 模糊測試,並進行了數十年的比特幣節點網絡模擬。

數據:黑客利用開源AI植入鏈上惡意指令案例年內增440%

區塊鏈分析機構 Chainalysis 發佈報告指出,黑客正越來越多地藉助開源人工智能(AI),將惡意軟件控制指令植入鏈上交易及智能合約,不到一年內此類案例激增約 440%。數據顯示,該類事件已從此前日均約 2 起升至目前日均約 11 起。攻擊者在鏈上寫入惡意指令,藉此操控受感染設備竊取密碼與資金,並將資產轉向指定錢包;由於鏈上記錄無法刪除,防禦和阻斷愈發困難。報告指出,朝鮮及伊朗等國家級背景黑客已成爲此類活動的主力,開源模型支持本地獨立運行和修改,可直接繞過雲端防線。不過,區塊鏈公開透明的特性也爲追溯攻擊基礎設施留下了關鍵證據。(彭博社)

Bitcoin Core 32.0 版本於 9 月 14 日進入最終測試階段,正式發佈時間定於 10 月 10 日

據 CoinDesk 報道,Bitcoin Core 32.0 版本於 9 月 14 日進入最終測試階段,正式發佈時間定於 10 月 10 日。此次更新新增了基於內存池即時狀態的交易費用估算器,可在網絡擁堵緩解後更快速地下調費用建議;同時支持多線程並行讀取交易數據,提升節點同步區塊鏈的速度,默認使用 8 個線程。安全方面,修復了自 24.0 版本起存在於非 Windows 系統的錢包命名漏洞——攻擊者可藉助特製錢包名稱在節點主機上執行任意命令;此外還修復了新內置 Web 服務器的內存耗盡漏洞,測試顯示 16 個未認證連接可在約 1 分鐘內將節點內存從 46MB 推高至約 3GB。本次更新不涉及比特幣共識規則的變更。

AI 驅動漏洞操作中心 Hackuity 宣佈完成 1600 萬歐元融資

據 EU-Startups 報道,法國里昂 AI 驅動漏洞操作中心(VOC)Hackuity 宣佈完成 1600 萬歐元(約 1900 萬美元)融資,由 Forgepoint Capital International 領投,Bright Pixel、Bpifrance及 Seventure Partners 跟投,累計融資總額達 3200 萬歐元。本輪資金將用於產品創新、AI 能力提升及歐洲、亞洲市場拓展。 Hackuity 平臺整合逾 130 款安全工具數據,通過專有風險評分引擎自動化漏洞優先級排序與修復,目前服務超 6000 名用戶,保護逾 200 萬資產,管理 10 億條安全發現,客戶涵蓋 ENGIE、BPCE及 Orange Cyberdefense 等大型企業。

Gnosis Safe 錢包遭攻擊,780 萬美元 rsETH 被盜

據 CoinDesk 報道,以太坊上一個 Gnosis Safe 錢包遭到攻擊,約 2,900 枚 rsETH(價值約 780 萬美元)被轉移。安全公司 BlockSec、Blockaid 及 SlowMist 指出,攻擊根源在於錢包授權的 Multicall 合約存在授權檢查缺陷——該合約本應驗證調用方權限,但漏洞導致任何人只要將該合約本身設爲目標即可通過驗證。 攻擊者隨後將 rsETH 轉入一個基於無價值代幣"Permissionless Attacker Token"的交易池,自動化機器人"yoink"支付約 4.7 萬美元搶先截獲交易,將 2,882 枚 rsETH 轉至獨立地址。rsETH 發行方 Kelp DAO 表示其合約安全、rsETH 足額抵押,並已對相關地址實施 24 小時暫停措施。

Binance Wallet上半年爲用戶避免5.4億美元潛在損失

幣安表示 2026 年上半年,Binance Wallet Security Center 幫助用戶避免約 5.4 億美元潛在損失,期間過濾約 2.06 億筆垃圾轉賬、識別 493 萬筆高風險交易及約 99.6 萬項惡意授權。幣安指出,AI 正被攻擊者用於批量生成惡意代碼、釣魚網站和虛假身份,使攻擊從廣泛撒網轉向更精準的欺詐。

損失約10.4萬美元,Secured Finance借貸市場遭受攻擊

去中心化借貸協議 Secured Finance 借貸市場於 9 月 5 日遭受攻擊,損失約 10.4 萬美元。根本原因爲抵押品按當區塊訂單簿成交均價計價,攻擊者可通過自成交影響該價格,使虛假借貸頭寸被計爲有效抵押。攻擊者最初部署合約後未立即執行,隨後通過閃電貸和自成交拉高定價並提取 USDC。原攻擊錢包因 Gas 費不足回滾,約 48 秒後,通用搶跑機器人 coffeebabe 取走約 0.9 枚 WBTC,價值約 7.2 萬美元,並將其中約 28.8 枚 ETH 轉給 ultra sound money 構建者,自身僅保留約 29 美元。其後,另一機器人取走部分 USDC。

G7敦促立即遷移至後量子密碼,比特幣、以太坊和Solana開發者已測試防禦方案

七國集團(G7)網絡安全工作組在最新報告中表示,量子計算既構成對公共和私營機構的安全威脅,也構成經濟威脅,相關組織應立即開始遷移至後量子密碼(PQC)。該工作組指出,遷移過程可能持續數年,攻擊者當前已可收集並存儲加密數據,待足夠強大的量子計算機出現後再進行解密。量子計算還可能破解數字簽名,導致身份冒用並暴露企業及其供應鏈。報告未提及加密貨幣,但同類公鑰密碼學用於區塊鏈錢包和交易授權。當前量子計算機尚無法破解比特幣密碼學,但開發者正考慮 BIP-360 等後量子方案。以太坊研究人員計劃替換賬戶、驗證者和應用使用的多項密碼學組件。Solana Foundation 已在測試網上測試後量子簽名,並推出可選的基於哈希的金庫;G7 工作組還敦促政府支持相關研究、公私合作和國家 PQC 戰略。(Decrypt)

至少1789枚BTC被盜,Coldcard黑客開始通過THORChain兌換ETH,約10%被盜BTC已轉移

據 Bitcoin News 監測,與 Coldcard 錢包第三波盜竊事件相關的黑客首次開始轉移被盜資金,並通過 THORChain 將比特幣兌換爲 ETH。Galaxy Research 的 Alex Thorn 表示,約 10%的被盜 BTC 已被轉移,剩餘 90%尚未動用。該攻擊者據報在兌換資金時遇到困難,多筆 THORChain 交易被退回並重試。研究人員已將相關兌換操作追蹤至一個新的以太坊地址,Alex Thorn 表示,該地址已與有關部門及加密貨幣公司共享。Galaxy Research 表示,更廣泛的 Coldcard 漏洞利用事件已導致 8865 個地址至少損失 1789 枚 BTC,按被盜時價格計算價值約 1.15 億美元。