同時關聯該項目與事件的快訊
比特幣閃電網絡節點軟件 Core Lightning 團隊提醒,運行 26.06.7 或更早版本的節點運營者應儘快升級至最新版本。團隊表示,已收到攻擊者針對未打補丁節點的報告,但未披露攻擊者利用的漏洞或潛在影響。Core Lightning 於 9 月 16 日表示正在調查可能影響實驗性功能及用戶資金的問題,並於 9 月 22 日發佈 26.06.8 版本,修復漏洞並更新軟件。此次公告未說明此前報告的攻擊是否與該版本修復的漏洞有關。(Cointelegraph)
據 Cointelegraph 報道,NEAR Intents 總經理 Alex Shevchenko 表示,團隊已經確認此前安全事件背後的黑客身份,並給予對方 48 小時期限,要求其通過“負責任披露”方式歸還被盜資金。 NEAR Intents 此前因 Omni 存取款基礎設施與 NEAR Intents 智能合約交互存在漏洞而暫停服務。初步調查顯示,約 380 萬美元用戶資金在此次事件中被盜,團隊已承諾全額賠償受影響用戶。 鏈上偵探 ZachXBT 表示,相關被盜資金隨後被轉入 KuCoin,並跨鏈轉換爲比特幣。
NEAR Intents 表示,已確認造成用戶資金損失的攻擊者身份,並要求其在 48 小時內通過“負責任披露”機制返還 380 萬美元資金,逾期將關閉該窗口。NEAR Intents 於週四發現 Omni 存取款基礎設施與其智能合約交互存在漏洞後暫停服務。初步調查顯示,攻擊導致 380 萬美元用戶資金被盜,平臺承諾全額補償受影響用戶。鏈上調查員 ZachXBT 披露,相關資金已轉入 KuCoin 交易所,隨後跨鏈轉爲比特幣。(Cointelegraph)
加密貨幣交易所 Bitget CEO Gracy Chen 表示,公司對追回上週安全事件中損失的 3.88 億美元加密資產並不樂觀。她以 2025 年 Bybit 遭攻擊事件爲參考,稱該事件發生約一年後僅約 3.5%被盜資金被凍結,且不等同於完成追回。Bitget 已設立懸賞計劃,對被凍結資金和追回資金分別提供 5%獎勵。NEAR Intents 團隊稱已攔截與攻擊相關的逾 5000 萬美元資產並凍結約 50 萬美元;Tether 和 Circle 已將相關錢包列入黑名單,凍結價值 31.8 萬美元的 USDT 和 USDC。Gracy Chen 表示,初步調查顯示攻擊可能與朝鮮相關團體使用的 VPN 地址匹配,但 Bitget 尚未完全排除內部人員作案可能。Bitget 已分階段恢復提現,週一先恢復比特幣交易,週二繼續恢復 ETH 交易。(Cointelegraph)
據 Cointelegraph 報道,慢霧表示,目前尚未獨立確認其分析的 Safari 攻擊樣本已造成實際加密資產被盜,現有技術證據主要覆蓋 iOS 18.4 至 18.6.2,此前流傳的“iOS 13 至 iOS 26.5 均受影響”說法仍屬初步判斷。 慢霧分析發現,該惡意 Safari 頁面可利用已被蘋果修復的漏洞鏈,嘗試訪問 Apple Keychain、應用文件及共享數據,可能涉及加密錢包存儲的信息。但相關代碼具備竊取能力並不意味着已成功從所有目標錢包中提取數據。 慢霧仍建議 iPhone 用戶及時安裝最新 iOS 安全更新,並避免打開可疑鏈接。
區塊鏈安全公司 SlowMist 表示,其分析的針對 iPhone Safari 的攻擊樣本尚未關聯到已確認的加密資產被盜事件。現有技術證據主要覆蓋 iOS 18.4 至 18.6.2,iOS 26.5 是否受影響仍缺乏可復現的技術證據。該攻擊複用了此前披露的 DarkSword 攻擊鏈技術,通過僞裝爲免費虛擬專用服務器服務的惡意網頁加載代碼。樣本包含訪問 蘋果 Keychain、提取並解密存儲信息的組件,也可訪問應用文件及共享數據。SlowMist 建議 iPhone 用戶安裝適用於設備的最新 iOS 安全更新並避免點擊可疑鏈接。懷疑錢包私鑰或助記詞已泄露的用戶,應在乾淨設備上生成新錢包並轉移資產。(Cointelegraph)
歐洲銀行業管理局(EBA)、歐洲保險和職業養老金管理局(EIOPA)及歐洲證券和市場管理局(ESMA)在聯合風險更新中表示,量子計算進展可能削弱保障區塊鏈交易、通信和數據庫安全的密碼學系統。谷歌量子 AI 研究人員 3 月估計,破解許多加密貨幣所用密碼學技術所需的物理量子比特數量,或較此前預估少約 20 倍。目前尚不存在能夠實施此類攻擊的計算機。比特幣開發者 Jameson Lopp 等人在 2 月提出逐步淘汰當前簽名方案,並在提案激活五年後限制未遷移資金的使用方式,該提案尚未獲採納。以太坊基金會計劃在 2029 年 12 月前,使以太坊執行、共識和數據層具備抗量子攻擊能力。(Cointelegraph)
朝鮮黑客組織 WaterPlum 僞裝成加密貨幣、AI 及 NFT 公司招聘人員,向軟件開發者和 IT 從業者投放僞裝成編程任務或視頻會議修復文件的惡意軟件。該組織已在 100 多個國家感染至少 3 萬臺設備,並於 2025 年 12 月至 2026 年 7 月從逾 7000 個加密貨幣錢包提取資金或賬戶憑證,至少盜取 1070 萬美元。(Cointelegraph)
專注加密領域的風險投資機構 Dragonfly 管理合夥人 Haseeb Qureshi 提議,按照現行規則,Zcash 開發基金在 2028 年到期後應停止運作。Qureshi 發文稱:“我認爲這應該是最後一屆開發基金。”他表示,當前基金規模已足以支持 Zcash 剩餘開發工作,而隨着基金價值接近 1 億美元,未來可能面臨“政治化”風險。據 ZecStats 數據,截至發稿,Zcash 開發基金持有 63,962 枚 ZEC,價值約 9500 萬美元。此番言論正值業內圍繞開發基金規模不斷增長的討論之際。此前 ZEC 價格上漲推動基金價值大幅增加。也有人主張 Zcash 應繼續保留開發基金。Paradigm 創始人 Matt Huang 週三表示,在 AI 網絡攻擊能力提升及量子計算快速發展的背景下,該基金尤其重要。(Cointelegraph)
Revolut 發生客戶數據泄露事件後,多個黑客組織先後公開索要贖金。自稱“IAmNotAVillain”的組織要求 Revolut 在 24 小時內支付 6000 枚門羅幣(XMR,約 300 萬美元),否則將向其他犯罪組織出售客戶數據;另一組織“Revolut Smilik”則早前索要 1 萬枚比特幣(約 7.8 億美元)。Revolut 發言人對此表示,公司未收到上述任何個人或組織的直接聯繫或勒索要求。與此同時,意大利反黑手黨與反恐局已介入調查,意大利檢察官就未經授權訪問政府計算機系統一事展開調查,意大利隱私監管機構亦要求各銀行緊急審查訪問系統安全性。(Cointelegraph)
意大利網絡犯罪警察正調查一起與 Revolut 客戶數據泄露相關的政府郵箱安全事件,涉嫌未經授權訪問計算機系統及實施計算機欺詐。涉事賬戶據稱屬於意大利認證電子郵件系統(PEC)。Revolut 未確認遭入侵賬戶所屬政府機構,稱已向意大利當局報告事件,公司系統、數據庫及客戶資金未受影響。意大利 CERT-AGID 網絡安全機構 6 月曾警告,PEC 僅認證郵件送達,不保證郵件內容安全。該機構表示,自 2026 年初以來已處理逾 650 起被濫用或非法的 PEC 賬戶案件。(Cointelegraph)
據 Cointelegraph 報道,歐盟《網絡彈性法案》(CRA)於近日正式生效,要求加密貨幣硬件及軟件錢包提供商在發現嚴重安全漏洞或遭受主動利用的漏洞後,須在 24 小時內提交早期預警,72 小時內提交完整通知,並在修復措施落地後 14 天內提交最終報告。該法案適用於所有在歐盟市場銷售的"含數字元素產品"。 違規企業將面臨最高 1500 萬歐元(約 1730 萬美元)或全球年營業額 2.5% 的行政罰款,以較高者爲準;提供虛假或誤導性信息則另處最高 500 萬歐元罰款。此前,Trezor 和 BitBox 均已披露用戶數據泄露事件,並警告用戶警惕僞裝成安全通知的釣魚郵件。
歐盟《網絡韌性法案》已生效,加密貨幣軟硬件錢包提供商發現產品遭積極利用的漏洞或嚴重安全漏洞後,須在 24 小時內提交初步預警,並在 72 小時內提交完整通知。製造商在糾正或緩解措施可用後 14 天內須提交最終報告;嚴重事件須在一個月內報告。違反相關規定的企業最高可被處以 1500 萬歐元罰款或全球年營業額 2.5%的罰款,以較高者爲準;提供錯誤、不完整或誤導性信息最高罰款 500 萬歐元。(Cointelegraph)
據 Cointelegraph 報道,跨鏈流動性協議 Symbiosis 宣佈已從其比特幣橋接漏洞中追回 15 枚 BTC(約 110 萬美元),並存入團隊控制的多籤錢包。此次漏洞發生於上週五,攻擊者利用協議漏洞鑄造 461 億枚無抵押代幣,實際獲利 4.3 枚 WBTC(約 33.6 萬美元)。 Symbiosis 此前曾向攻擊者提供 20% 白帽賞金要求歸還資產,但截止日期已過、攻擊者未予回應。目前協議已轉而向任何能提供線索協助追回資產的人士提供 20% 賞金,同時承諾將公佈對受影響流動性提供者的賠償方案,受影響的比特幣橋接功能仍處於暫停狀態。
朝鮮正利用來自伊朗、黎巴嫩等第三國的遠程 IT 人員滲透美國公司,以獲取資金支持武器項目。相關人員通過面試後,職位通常由朝鮮人員接管。美國政府及多個外國機構 7 月發佈警報指出,朝鮮 IT 人員尋求合同並將薪資匯回所屬朝鮮機構,同時對企業構成內部威脅,涉及數據外泄、加密貨幣盜竊及敏感信息竊取。部分第三國 IT 人員通過 LinkedIn 被招募,其中一些人以“面試協助者”身份兼職,每月可獲得 500 美元加密貨幣報酬。網絡安全公司 CrowdStrike 數據顯示,2025 年朝鮮國家關聯黑客及威脅行爲者造成的加密貨幣損失超過 20 億美元,同比增加 51%。韓國央行估計,朝鮮 2025 年國內生產總值增長 3.5%。(Cointelegraph)
電子郵件平臺 Brevo 登錄系統漏洞導致攻擊者訪問 138 個客戶賬戶,並向約 34.7 萬名 Trezor 新聞通訊訂閱者發送釣魚郵件。BitBox 和加密貨幣投資組合及稅務報告平臺 CoinTracking 的賬戶也被用於發送類似詐騙郵件。Trezor 表示,釣魚郵件標題爲“Critical Security Alert: STM32 Entropy Vulnerability”,其中鏈接指向要求用戶提交錢包備份的應用。Trezor 在 20 分鐘內通過 DNS 禁用相關域名,但約 2500 人曾訪問該鏈接,並已向全部 34.7 萬名訂閱者提示風險。Brevo 表示,攻擊者利用單點登錄配置權限邊界失效,訪問了所有受邀用戶可觸達的組織。其中 6 個賬戶被用於發送釣魚郵件,43 個賬戶的聯繫人數據被導出;BitBox 和 CoinTracking 表示,目前未發現公司憑據、資金或恢復短語泄露,但將相關郵件地址視爲可能已被訪問。(Cointelegraph)
墨西哥州檢察總署(FGJEM)表示,兩名嫌疑人涉嫌因尋找一隻被認爲存有數百萬美元比特幣的冷錢包,殺害 4 人。兩人將於週三出庭,法官將決定是否有足夠證據繼續刑事訴訟。嫌疑人 Diego Sebastián 和 Gerardo 的姓氏未披露。檢方指控二人在阿蒂薩潘德薩拉戈薩市一處住宅內殺害搖滾樂隊 Camilo Séptimo 鍵盤手 Jonathan Meléndez、其懷孕妻子、女兒及一名員工,受害者家中的金毛犬也被殺害。墨西哥安全部長 Omar García Harfuch 表示,其中一名嫌疑人是受害者的商業夥伴,並涉嫌利用該關係進入住宅。若罪名成立,兩人可能按每名受害者面臨 25 年至 70 年監禁。區塊鏈安全公司 CertiK 統計,2026 年上半年全球共報告 52 起針對加密貨幣持有者的暴力脅迫攻擊,較 2025 年同期 39 起增長 33.3%;區塊鏈分析公司 Chainalysis 估算,相關攻擊導致被盜加密貨幣價值超過 3000 萬美元。(Cointelegraph)
區塊鏈項目 Core DAO 宣佈協調實施緊急硬分叉,原因是驗證者獲取了超出區塊鏈原定發行量的 CORE 獎勵。Core DAO 表示,事件已得到控制,惡意驗證者無法繼續獲取超額獎勵,升級不會回滾網絡或撤銷已確認交易。Core DAO 此前表示,少數驗證者累計獲得的獎勵明顯高於協議設定發行量,事件僅涉及獎勵發行,用戶資產仍然安全。Coinbase、Bithumb、Coinone、Bitget 及 LBank 曾限制 CORE 充值、提現或轉賬。Core DAO 尚未披露超額髮行的 CORE 數量、相關活動持續時間及額外代幣是否進入流通,也未說明漏洞成因,並表示將發佈技術覆盤報告。(Cointelegraph)
據 Cointelegraph 報道,網絡安全公司 Morphisec 披露,一款僞裝成 Anthropic 旗下"Claude Opus 5 Free Desktop"的假冒桌面應用正被用於傳播 Windows 惡意軟件 RevStealer。該軟件可竊取超過 50 種加密貨幣錢包數據,同時還會收集瀏覽器密碼、Cookie、VPN 配置、消息記錄及截圖等敏感信息。 RevStealer 具備反檢測機制,會在執行前對目標設備進行環境檢測,若發現調試或虛擬環境特徵則停止運行。此外,俄羅斯網絡安全公司卡巴斯基也披露了另一針對加密投資者的新型惡意軟件框架 OkoBot,可收割錢包文件、注入惡意擴展並捕獲錢包應用窗口以盜取資產。
據 Cointelegraph 報道,Polygon 披露多項此前未公開的安全漏洞,涉及其 Bor 和 Heimdall 客戶端,可能導致拒絕服務(DoS)、驗證者資源耗盡,以及檢查點和里程碑處理異常等問題。目前相關漏洞已通過 Austin 和 Kyoto 兩次硬分叉完成修復。