GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同時關聯該項目與事件的快訊

Bitget黑客將價值390萬美元ZEC轉入Zcash隱私池

與 Bitget 3.875 億美元被盜事件關聯的錢包於週三分 3 筆將 2746 枚 ZEC 轉入 Zcash 的 Ironwood 隱私池,價值約 390 萬美元。該批資金約佔 9 月 24 日被盜 ZEC 的 15%。Ironwood 隱私池可隱藏發送方、接收方及轉賬金額,但調查人員仍可能通過轉賬時間和金額追蹤資金返回公開地址的路徑。(CoinDesk)

Chainlink發佈CCIP 2.0,允許大型加密應用自定義跨鏈安全驗證

跨鏈協議 Chainlink 發佈 CCIP 2.0,允許企業在其默認的 16 個運營者驗證網絡之上,爲跨區塊鏈轉賬增加自有安全檢查。此次升級發生在 4 月 Kelp DAO 遭遇 2.92 億美元黑客攻擊後,該事件被歸因於採用單一驗證器的 LayerZero 跨鏈橋設置;Kelp DAO 隨後將其 rsETH 代幣遷移至 Chainlink。Chainlink 的風險管理網絡不再作爲獨立安全保障運行,未添加自有驗證器的用戶將依賴一個驗證網絡,而非兩個驗證網絡。(CoinDesk)

加密技術服務商Haruko遭網絡攻擊,15家客戶受影響

加密技術服務商 Haruko 遭定向網絡攻擊,15 家客戶受到影響,部分交易所只讀 API 信息及交易數據泄露。Haruko 表示,安全控制較弱的小型對沖基金客戶可能損失少量資金。該公司已修復漏洞,並更新服務器端密鑰。(CoinDesk)

加密科技服務商 Haruko 遭定向網絡攻擊,15 家機構客戶受波及

據 CoinDesk 報道,總部位於倫敦的加密機構技術服務商 Haruko 本週早些時候遭遇定向網絡攻擊,共 15 家客戶受到影響。攻擊者利用 Haruko 基礎設施中的漏洞提取用戶訪問令牌,進而獲取客戶的只讀交易所 API 信息及交易數據,少量客戶資金遭竊,安全控制較弱的小型對沖基金損失風險更高。Haruko 聯合創始人兼 CTO Adam Carlile 確認此次攻擊以 Haruko 自身爲目標,目前漏洞已修復,公司計劃發佈完整技術事後報告。Haruko 服務全球逾 80 家機構客戶,接入超 100 家中心化交易所及 30 條區塊鏈。

以太坊確認 Glamsterdam 測試日期,開發者警示區塊構建者攻擊風險

據 CoinDesk 報道,以太坊計劃於 10 月 6 日在 Sepolia 測試網啓動 Glamsterdam 升級測試。開發者警告,攻擊者可能利用免費的測試以太幣和大量臨時區塊構建者身份,以高價贏得區塊拍賣後拒絕提交交易負載,從而干擾測試進程。該風險不會影響主網資金,但可能阻礙升級驗證。Glamsterdam 旨在將區塊燃料上限提高至約 2 億,主網上線時間尚未確定。

Glamsterdam測試:攻擊者可利用免費測試網ETH贏得Sepolia區塊拍賣並扣留交易負載

Ethereum 開發者警告,攻擊者可利用免費的測試網 ETH 和一次性構建者身份,在 Glamsterdam 測試期間贏得 Sepolia 區塊拍賣並扣留交易負載。該攻擊不會威脅主網資金,但可能干擾基礎設施測試。Sepolia 公開測試定於 10 月 6 日啓動,Hoodi 測試暫定於 10 月 27 日進行,主網啓用時間仍未確定。(CoinDesk)

Bitcoin Core 32.0 版本於 9 月 14 日進入最終測試階段,正式發佈時間定於 10 月 10 日

據 CoinDesk 報道,Bitcoin Core 32.0 版本於 9 月 14 日進入最終測試階段,正式發佈時間定於 10 月 10 日。此次更新新增了基於內存池即時狀態的交易費用估算器,可在網絡擁堵緩解後更快速地下調費用建議;同時支持多線程並行讀取交易數據,提升節點同步區塊鏈的速度,默認使用 8 個線程。安全方面,修復了自 24.0 版本起存在於非 Windows 系統的錢包命名漏洞——攻擊者可藉助特製錢包名稱在節點主機上執行任意命令;此外還修復了新內置 Web 服務器的內存耗盡漏洞,測試顯示 16 個未認證連接可在約 1 分鐘內將節點內存從 46MB 推高至約 3GB。本次更新不涉及比特幣共識規則的變更。

Bitcoin Core 32.0進入最終測試,10月10日發佈正式版本

Bitcoin Core 32.0 已於 9 月 14 日進入最終測試階段,正式版本計劃於 10 月 10 日發佈。該版本將改進手續費估算、加快區塊處理,並將 PSBT 版本 2 設爲多項錢包命令的默認選項,不改變比特幣共識規則。開發者還修復了影響部分錢包配置的命令執行漏洞,以及新版 Web 服務器中的內存耗盡漏洞。(CoinDesk)

Gnosis Safe 錢包遭攻擊,780 萬美元 rsETH 被盜

據 CoinDesk 報道,以太坊上一個 Gnosis Safe 錢包遭到攻擊,約 2,900 枚 rsETH(價值約 780 萬美元)被轉移。安全公司 BlockSec、Blockaid 及 SlowMist 指出,攻擊根源在於錢包授權的 Multicall 合約存在授權檢查缺陷——該合約本應驗證調用方權限,但漏洞導致任何人只要將該合約本身設爲目標即可通過驗證。 攻擊者隨後將 rsETH 轉入一個基於無價值代幣"Permissionless Attacker Token"的交易池,自動化機器人"yoink"支付約 4.7 萬美元搶先截獲交易,將 2,882 枚 rsETH 轉至獨立地址。rsETH 發行方 Kelp DAO 表示其合約安全、rsETH 足額抵押,並已對相關地址實施 24 小時暫停措施。

OpenAI 將提供 10 億美元網絡安全補貼

據 CoinDesk 報道,OpenAI 表示,未來六個月將提供價值 10 億美元的 Daybreak 網絡安全模型補貼訪問權限,並配套培訓和技術支持,幫助機構防禦 AI 驅動的網絡攻擊,包括潛在“零日”漏洞利用。Daybreak 分爲 Blue和 Red 兩個層級,分別用於常規防禦和更敏感的網絡安全任務,目前已有約 2,000 家組織使用。

CrowdStrike 聯手執法機構摧毀俄羅斯加密劫持殭屍網絡 Sality

據 CoinDesk 報道,美國網絡安全公司 CrowdStrike 與聯邦執法機構聯手,成功瓦解運營長達 20 餘年的俄羅斯殭屍網絡 Sality。該網絡近 8 年來持續通過"剪貼板劫持"方式竊取加密貨幣——其核心載荷"EggJagger"潛伏於受感染機器,監控用戶剪貼板,一旦檢測到比特幣或以太坊錢包地址,即將其替換爲攻擊者地址,受害者在毫無察覺的情況下完成轉賬。 Sality 採用去中心化 P2P 架構,無中央服務器,每 40 分鐘檢測一次節點在線狀態,並通過網絡共享驅動及 USB 設備自我傳播。CrowdStrike 利用其身份驗證漏洞,將真實節點地址替換爲自有服務器,成功切斷逾 15,000 臺受感染機器的網絡連接,相關行動於拉斯維加斯 Day Zero 峯會上進行即時演示。 據估算,攻擊者 8 年間共竊取至少 1,210 萬盧布(約 15 萬美元),部分未動用的加密資產隨市場上漲,至 2025 年初價值已升至約 135 萬美元。安全人員建議用戶每次粘貼錢包地址後,務必覈對首尾字符以防範此類攻擊。

X 平臺遭大規模未經請求密碼重置郵件攻擊

據 CoinDesk 報道,週二多名加密行業知名人士及 CoinDesk 員工收到大量未經請求的 X 平臺密碼重置郵件,部分用戶在數小時內收到多達 10 封。加密投資人 Nic Carter 提醒用戶儘快開啓 X 的"密碼重置保護"功能。目前尚無證據表明 X 系統遭到入侵或賬戶被大規模接管,X 官方亦未就此事發表聲明。

黑客藉助 Google Docs 與僞造 Claude AI 頁面竊取加密錢包數據

據安全公司 Huntress 披露,黑客通過僞造 Google Docs 文件、GitHub 託管惡意文件及仿冒 Claude.ai 頁面,向加密貨幣用戶傳播竊密惡意軟件。攻擊者在社交平臺 X 上僞裝成 CoinDesk 高級員工,以邀請參加線上會議爲由誘導受害者打開含惡意代碼的 Google Docs 文檔,進而引導用戶自行安裝惡意程序。 Mac 用戶面臨 Atomic macOS Stealer(AMOS)威脅,可竊取瀏覽器密碼、加密錢包數據及 Telegram 文件;Windows 用戶則被推送僞造的 Google API Connector 更新,安裝後植入 NetSupport RAT 及仿冒 Ledger 硬件錢包應用。此外,黑客還在 Bing 等搜索引擎投放虛假廣告,誘導用戶訪問仿冒 Claude.ai 頁面並執行惡意命令,相關惡意程序 MacSync 和 SectopRAT 可竊取 Cookie、保存密碼、助記詞及支付卡信息。安全公司 Socket 亦同期發現 16 款針對 Chrome 和 Edge 的惡意擴展,可清空 EVM、Solana 及 Tron 錢包資產。

美國國稅局警告新型加密貨幣釣魚攻擊:僞造信件利用二維碼竊取錢包私鑰

美國國稅局(IRS)發佈警告稱,一場針對美國加密貨幣持有者的高級郵件釣魚活動正在擴散,攻擊者通過僞造官方稅務信件,誘導用戶掃描惡意二維碼,以竊取加密錢包憑證和私鑰。據悉,攻擊者冒充 IRS 發送紙質信件,利用“稅務合規”“賬戶驗證”等名義製造緊迫感,並在信件中附帶二維碼。一旦用戶掃描,可能被引導至仿冒網站,進而泄露錢包登錄信息、助記詞或私鑰,導致數字資產被盜。IRS 提醒納稅人,官方機構不會通過非官方渠道要求用戶提供加密錢包私鑰、助記詞或進行類似“錢包驗證”操作。加密貨幣持有者應警惕任何要求掃描二維碼、連接錢包或提交敏感信息的可疑郵件和信件。隨着加密資產持有者規模擴大,針對數字錢包的社會工程攻擊持續增加,監管機構和安全機構正加強對相關詐騙活動的防範提醒。(CoinDesk)

BitMart創始人駁斥提現受阻及欠薪傳聞,交易所將於8月26日結束交易

加密貨幣交易所 BitMart 創始人 Sheldon Lee 表示,一則稱用戶無法提現、部分員工未收到 7 月工資的 X 平臺帖文屬於“捏造的傳聞”,並稱該交易所中文賬號曾遭黑客攻擊。 用戶及鏈上調查員 ZachXBT 等批評者要求 BitMart 恢復提現,或接受獨立第三方審計。BitMart 正在逐步結束運營,最終交易日爲 8 月 26 日。 陷入困境的投資公司 Echo Base 表示,曾向 BitMart 提出一項有資金支持的重組方案,但未收到回覆。該公司警告,若要處理大量客戶索賠,相關情況可能需要通過法院程序解決。(CoinDesk)

Compound Finance批准創紀錄5200萬美元預算,轉向機構客戶

去中心化借貸協議 Compound Finance 完成領導層調整,並批准 5200 萬美元創紀錄預算,該協議總鎖倉價值已從 2021 年峯值 120 億美元降至 12 億美元,正尋求恢復增長。據悉,Compound Finance 一開始轉向服務機構客戶,開發現實世界資產產品、合作伙伴集成方案及信貸基礎設施,以滿足傳統金融的合規和技術標準。 Compound Finance 的新領導團隊和大額預算與去中心化金融領域服務金融機構的整體轉向一致。該領域整體資產此前因市場疲軟和安全漏洞事件減少。(CoinDesk)

以色列最大加密經紀商Bits of Gold遭數據泄露,約20萬客戶信息被獲取

以色列最大加密經紀商 Bits of Gold 表示,黑客通過第三方數據分析服務商的數據泄露事件,獲取了約 20 萬名客戶的個人信息。 被獲取的信息包括姓名、國民身份證號碼、電子郵箱、電話號碼、IP 地址、銀行賬戶詳情及公開錢包地址,但不包括資金、密碼、私鑰或身份證掃描件。 該事件屬於近期加密行業數據泄露事件的一部分,SafePal 和 Trezor 此前也曾因外部供應商遭入侵而發生信息泄露。(CoinDesk)

超1700家無牌加密平臺被要求停止服務,歐盟MiCA生效後詐騙者誘導用戶遷移資產

歐盟 MiCA 法規於 7 月 1 日全面生效後,超過 1700 家無牌加密平臺被要求停止服務,並引導用戶轉向持牌平臺;目前僅有 323 家公司持有有效授權。約 1000 萬用戶需要遷移資產,詐騙者藉機冒充監管機構和持牌交易所發送虛假遷移通知,誘導用戶將資產轉入僞造平臺。法國金融市場管理局稱,詐騙者僞裝成其員工,以收取“管理費”爲名騙取資金;歐洲證券及市場管理局確認其身份和標識被濫用。荷蘭金融市場管理局警告稱,無牌交易所遷移本身已成爲攻擊面,建議用戶通過歐洲證券及市場管理局官方註冊表覈實服務商,並警惕主動聯繫要求轉賬的行爲。(CoinDesk)

標普 500 單月新增 2.1 萬億美元市值,約合整個加密市場總市值

據 CoinDesk 報道,標普 500 指數本月累漲 3.12%,新增市值約 2.1 萬億美元(相當於整個加密市場總市值),總市值創歷史新高達 70.5 萬億美元,但比特幣本月僅漲約 2%,徘徊於 6.46 萬美元附近。分析人士指出,此輪股市上漲主要由 AI 及半導體個股敘事驅動,而非宏觀層面的廣泛風險偏好回升,比特幣對此缺乏直接受益敞口。與此同時,加密市場亦面臨多重內部壓力:Coldcard 平臺遭 1.2 億美元漏洞攻擊、《Clarity 法案》前景不明、Strategy 連續三個月減持 BTC,以及穩定幣供應持續萎縮——USDT 規模從 4 月的 1900 億美元降至 1830 億美元,USDC 從795 億美元降至 720 億美元。

Coldcard 黑客錢包變身"區塊鏈留言牆",持有被盜 BTC 逾3600 萬美元

據 CoinDesk 報道,自 7月 30日 Coldcard 硬件錢包漏洞事件爆發以來,與黑客關聯的錢包地址(bc1qq85v2c926eg6pgxhwp6q7lf6cnsz80qs3fcu9r)已收到多筆附帶文字信息的比特幣轉賬,該錢包目前持有約 3600 萬美元的被盜資產,此次事件確認損失已超 1 億美元。 上述信息通過比特幣的 OP_RETURN 功能寫入鏈上,永久留存於區塊鏈。內容涵蓋受害者求償(如"你偷了,請還一些回來"、"還我 5枚 BTC 的80%")、洗錢服務招攬("我洗 BTC,抽 10%佣金",附 Telegram 聯繫方式),乃至與事件毫無關聯的募款請求,性質各異。