GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同時關聯該項目與事件的快訊

BNB Chain擬推出新Layer 1區塊鏈,預計2027年主網上線

BNB Chain 正在開發一條面向智能交易代理(Agentic Trading)的全新 Layer 1 區塊鏈,並公佈了該項目數月研發後的首份詳細架構信息。據 BNB Chain 披露的 2026 年下半年技術路線圖顯示,新鏈將與現有 BNB Chain 生態並行運行,目標實現低於 50 毫秒的交易預確認(preconfirmation),旨在提供接近中心化交易所(CEX)的執行體驗,同時保留鏈上自託管和透明性的優勢。在技術架構方面,新鏈將移除傳統公開內存池(public mempool),引入名爲“TxStream”的交易傳輸機制,直接將交易發送給區塊生產者,以降低延遲,並減少夾子攻擊(sandwich attack)等 MEV 提取行爲。(The Block)

SecondFi:鏈上恢復方案複雜度超預期,恢復時間或超過兩週

Cardano 錢包服務商 SecondFi 發佈安全事件恢復進展稱,EMURGO 已設立資產恢復基金,用於向受本次攻擊影響的用戶返還資產。SecondFi 表示,目前已通過緊急救援措施保護並恢復對部分資產的訪問權限,團隊正與 Intersect 討論合適的託管機制,以確保相關資產安全返還給用戶。此外,SecondFi 正與 Cardano 社區主導的工作組合作推進鏈上恢復方案。由於恢復方案複雜程度高於此前預期,整體恢復時間可能超過原先估算的兩週。

Base發佈區塊生產中斷分析報告:序列器Bug致鏈上短暫宕機,將加強協議壓力測試

Base 官方發佈區塊生產中斷分析報告,其中披露 Base 主網在 6 月 25 日與 26 日分別發生兩次區塊生產中斷,持續時間分別爲 116 分鐘與 20 分鐘,鏈上資產安全未受影響,資金始終處於安全狀態。事故根因源於序列器(sequencer)區塊構建邏輯漏洞:在交易執行失敗後,舊的 journal 狀態未被正確清除,導致後續合法交易在執行時出現 gas 計算錯誤,進而生成無效狀態轉移區塊,使整條 L2 鏈暫停出塊。Base 表示目前已通過修復補丁解決該問題,後續將加強協議模糊測試與壓力測試體系,以識別潛在惡意交易路徑,同時優化監控與運維流程。此外還計劃引入恢復機制,提升未來類似事件中的快速恢復能力。

“Cordyceps” CI/CD 供應鏈漏洞模式曝光,波及微軟、谷歌等代碼倉庫

網絡安全公司 Novee 在最新研究中表示,其發現一種被命名爲“Cordyceps”的 CI/CD 供應鏈漏洞模式,主要涉及 GitHub Actions 工作流中的命令注入、認證邏輯缺陷、製品投毒與權限提升等問題。報告稱,該類漏洞可被未認證用戶利用,在特定條件下實現工作流劫持、憑證竊取或代碼倉庫控制。

HashKey Chain 日本站黑客松進入倒計時,1.2 萬 USDT 總獎池誠邀全球開發者

HashKey Chain 將於 6月 18 日至 7月 14 日舉辦「HashKey Chain Horizon」系列黑客松日本站。本場黑客松以構建合規安全的 Web3 生態爲基礎,面向全球開發者、創新者和 Web3 愛好者,共設 2 個競賽賽道,集中於 HashKey Chain 生態中的關鍵領域。

Taiko鏈狀態驗證機制遭入侵,建議用戶立即撤離跨鏈橋資金

Taiko 在 X 平臺發文表示,已確認其鏈狀態驗證機制遭到入侵,所有部署在 Taiko 上的跨鏈橋安全假設已不再可靠。Taiko 稱,正與安全委員會及生態合作伙伴協調控制事態發展,暫停受影響系統,並採取技術及法律行動。Taiko 強烈建議所有用戶立即從部署在 Taiko 上的跨鏈橋中提取資金。此外,Taiko 緊急請求各中心化交易所暫停 TAIKO 代幣充值服務,直至收到進一步官方通知。此前,Taiko ERC20 Vault 遭攻擊,損失超過 100 萬美元。

慢霧餘弦質疑BNB Chain上LABUBU“被盜”事件:關鍵參數疑似被異常修改

慢霧創始人餘弦發文分析稱,BNB Chain 上 OLPC / LABUBU 流動性池發生的約 110 萬美元資金損失事件存在可疑之處,被盜是因爲 OLPC/LABUBU 交易對嚴重失衡,會失衡的原因是 OLPC 有一處“漏洞”被利用,_update 裏滿足條件時可以 burn 掉 value * decimalsValue 數量的 OLPC,正常來說 decimalsValue 是 1,但攻擊前約 46 天被 owner 改爲一個超大值 7326680472586200649,幾天後 OLPC owner 把 owner 權限丟棄,成爲 0 地址。今天,攻擊者利用該 decimalsValue 超大值觸發 Pair reserve burn 後,小額 OLPC 即可獲取大量 LABUBU。攻擊者最終低成本換出 111.5 萬枚 USDT,可疑點就在 decimalsValue 的設置上,OLPC owner 爲何會做這個超大值設置。

PancakeSwap回應OLPC/LABUBU池事件:初查判斷非合約漏洞,調查仍在進行

PancakeSwap 針對 BNB Chain 上 OLPC/LABUBU 流動性池相關異常情況發佈公告稱,團隊已關注到社區報告,並展開初步調查。PancakeSwap 表示,目前初步確認不存在其智能合約層面的問題,相關事件仍在進一步覈查中。團隊將持續跟進並在獲取更多信息後公佈後續進展。官方提醒用戶,當前應以 PancakeSwap 官方渠道發佈的信息爲準,謹防未經驗證的消息傳播。

PancakeSwap上OLPC/LABUBU交易池遭攻擊,約110萬美元資產被盜

據 PeckShield 監測,PancakeSwap 上 BNB Chain 的 OLPC/LABUBU 流動性池遭遇攻擊,攻擊者共竊取價值約 110 萬美元資產。事件發生後攻擊者已將盜取資金跨鏈轉移至以太坊,隨後向混幣協議 Tornado Cash 存入 633.4 枚 ETH。此外,攻擊者還向一個已棄用地址發送了 0.0221 枚 BNB 和 0.0411 枚 ETH,目前相關攻擊細節及資金流向仍在持續追蹤中。

Humanity 攻擊者將 130 枚 ETH 從以太坊跨鏈至 BNB Chain,約 22.06 萬美元

據鏈上分析師 PeckShield(@PeckShieldAlert)監測,Humanity 攻擊者地址已將 130 枚 ETH(約 22.06 萬美元)從以太坊跨鏈至 BNB Chain(381 枚 BNB)。

慢霧預警:140 餘個 Mastra npm 包遭供應鏈攻擊

慢霧發文表示,140 餘個 Mastra 相關 npm 軟件包遭供應鏈攻擊,受影響版本會引入惡意依賴 [email protected],並在安裝階段觸發攻擊者控制的代碼執行。

Humanity 發佈恢復方案:H 舊代幣作廢,新 ERC-20 代幣將按快照 1:1 空投

Humanity 公佈 $H 事件恢復方案:Ethereum、BNB Smart Chain 和 Humanity Mainnet 上的舊版 H 已停止使用,新的 Ethereum ERC-20 版 H 將按攻擊前快照向合資格持有者 1:1 空投。攻擊者及相關地址已被排除。

MILC Platform 跨鏈橋遭私鑰泄露攻擊,損失約 16.1 萬美元

據鏈上安全平臺 Blockaid(@blockaid_)監測,MILC Platform 跨鏈橋在 BNB 鏈及以太坊鏈上發生私鑰泄露事件。攻擊者利用歷史橋接管理員錢包,向攻擊者地址授予 DEFAULT_ADMIN_ROLE 及 MANAGER_ROLE 權限,隨後從橋接合約中提取資產,並將管理控制權轉移至攻擊者錢包。目前已確認損失約 97,003 枚 USDT(BNB 鏈)及約 39.21 枚 ETH(以太坊鏈,經 Rhino.fi 轉出),合計損失約 16.1 萬美元。

Humanity稱正制定受害者恢復計劃

Humanity 發佈 6 月 8 日至 9 日 H 代幣安全事件覆盤報告稱,本次事件並非智能合約漏洞,而是開發人員設備遭惡意軟件入侵導致私鑰泄露所致。 Humanity 表示,攻擊者目前仍掌握 ETH 橋及 BNB Chain 代幣的 ProxyAdmin 權限。初步調查確認,一名同事的設備遭惡意軟件感染,攻擊者藉此獲得管理員熱錢包私鑰及 6 個 Gnosis Safe 簽名私鑰。團隊已聘請外部安全機構開展取證調查,並表示正在制定受影響用戶恢復計劃。

Syscoin 披露跨鏈橋事件初步覆盤:約 50 億枚 SYS 因驗證問題被異常生成

Syscoin 發佈跨鏈橋事件初步覆盤稱,因橋接流程中的驗證問題,攻擊者利用交易證明校驗異常,在 UTXO 側通過受影響的橋接路徑異常生成約 50 億枚 SYS 。

SlowMist:Rust供應鏈惡意軟件IronWorm正攻擊開發者環境與Web3加密生態

SlowMist 在 X 平臺發文表示,其威脅情報系統監測到名爲 IronWorm 的新型 Rust 供應鏈惡意軟件活動,該惡意軟件通過惡意 npm 包積極攻擊開發者環境及 Web3/加密生態。潛在攻擊行爲包括憑證竊取、錢包助記詞與密碼竊取、GitHub 倉庫篡改、惡意包發佈、CI/CD 密鑰竊取、基於 Tor 的指揮與控制,以及通過 eBPF rootkit 實現隱蔽駐留。SlowMist 建議安全團隊審計倉庫中的回溯提交、可疑分支、異常構建鉤子,以及歸屬於 claude、dependabot、renovate 或 github-actions 等自動化身份名下的提交;移除或棄用受影響包版本,發佈清潔版本,輪換所有暴露的密鑰與令牌,審查 GitHub Actions 構建產物,並從清潔鏡像重建可能受感染的開發者或 CI 系統。該威脅由 JFrogSecurity 發現並分析。

Trust Wallet攜手BNB Chain與CoinMarketCap發起AI交易Agent黑客松,總獎池達3.6萬美元

據官方公告,6 月 3 日,Trust Wallet 宣佈聯合 BNB Chain、CoinMarketCap 正式啓動 "BNB Hack: AI Trading Agents "黑客松,總獎池達 3.6 萬美元,Trust Wallet Agent Kit 爲本次賽事的鏈上執行核心技術棧。本次黑客松也是 Trust Wallet Agent Kit 首次以核心基礎設施角色,全面融入頂級 AI Agent 黑客松賽事體系。本次黑客松設兩大賽道: "自主交易 Agent "(獎池 $24,000,設 5 名獲獎)與「策略技能 Strategy Skills」(獎池 $6,000,設 3 名獲獎),另設三項合作伙伴專項獎各 $2,000。在「自主交易 Agent」賽道,參賽者須藉助 Trust Wallet Agent Kit 實現本地自託管簽名、自主模式運行及鏈上交易執行,在 PancakeSwap、BSC 永續合約等 BNB Chain 原生場景中落地;「策略技能」賽道無需執行層,參賽者基於 CoinMarketCap MCP 的行情、技術指標、鏈上數據、情緒與新聞等 12 類數據工具,構建可回測的策略方案。賽道一以實盤 PnL 爲核心評判依據,設最大回撤上限作爲風控門檻;賽道二由評審團從技術執行、原創性、現實價值與演示呈現四個維度綜合評分。Build 窗口爲 6 月 3 日至 6 月 21 日,交易窗口爲 6 月 22 日至 28 日,獲獎結果將於 7 月 6 日當週公佈。獲獎團隊除現金獎勵外,還將獲得 CoinMarketCap Pro API 訂閱積分、CMC Labs 導師輔導及 BNB Chain Kickstart 生態支持包。

TesseraDao 遭攻擊,黑客鑄造 9900 萬枚 TSR 套現 250 萬美元

據鏈上分析師 PeckShield(@PeckShieldAlert)監測,約 19 小時前,BNB Chain 上的 TesseraDao(@TesseraDao)遭受攻擊,黑客惡意鑄造 9900 萬枚 TSR 並隨即拋售,導致 TSR 價格暴跌 99%。攻擊者隨後將所得 TSR 兌換爲約 250 萬美元 USDT,並將資金跨鏈轉移至以太坊,目前已通過 TornadoCash 完成 1,285.5 枚 ETH 的洗錢操作。

Radiant Capital 宣佈關閉運營,無力從 5000 萬美元黑客攻擊中恢復

據 The Block 報道,DeFi 借貸協議 Radiant Capital 宣佈將正式關閉運營。該協議於 2024 年 10 月遭遇黑客攻擊,損失約 5100 萬美元,攻擊者通過在 Arbitrum 和 BNB Chain 上部署後門合約獲取未授權訪問權限。此前,該協議在 2024 年初還曾遭受閃電貸攻擊,損失約 1900 枚 ETH(約 450 萬美元)。 經過 18 個月的恢復嘗試,Radiant Capital 表示既未能追回大量被盜資金,也未能成功融資,"DAO 已無可行的前進路徑"。目前協議將進入"維護狀態",前端及智能合約保持可訪問,用戶仍可進行提款、還款及倉位管理操作,若後續追回任何資金將返還給受影響用戶。

DxSale確認BSC原子交易漏洞影響v1鎖倉

DxSale.Network 在 X 平臺發文回應此前安全事件,其中披露近期漏洞源自幣安智能鏈(BSC)新推出的原子交易功能,影響了 2021 年上線的 v1 鎖倉合約。團隊已定位問題來源,並表示 v2 及以上版本鎖倉合約完全安全,且已通過 Certik 審計。用戶可放心,v2 及以上鎖倉資產不受影響。