GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同時關聯該項目與事件的快訊

Ledger:Coldcard漏洞損失已達約1.3億美元,硬件錢包安全需適應AI

硬件錢包製造商 Ledger 表示,近期 Coldcard 漏洞顯示硬件比特幣錢包行業需重新評估安全模型。Ledger CTO Charles Guillemet 表示,Ledger 設備未受影響,其恢復短語由認證安全元件內置硬件隨機數生成器生成。 Coldcard 製造商 Coinkite 上週披露,隔離式 Coldcard 比特幣硬件錢包存在可追溯至 2021 年 3 月固件版本的漏洞。該漏洞使用軟件回退機制生成錢包恢復種子,導致部分私鑰可被猜測,相關損失已達約 1.3 億美元。 Coinkite 已於週日發佈修復固件,並敦促受影響用戶將資金轉移至新生成錢包。Charles Guillemet 表示,開源與經過審查不同,該缺陷在公開代碼中存在超過五年,AI 正使攻擊者能以機器速度掃描代碼和識別漏洞。 Charles Guillemet 還表示,Ledger 過去兩年已將 AI 與安全工程師、密碼學專家結合,用於審查代碼並識別漏洞。他認爲,用戶評估硬件錢包時應瞭解其隨機性生成方式,以及該過程是否獲得獨立認證。

涉及超1800枚BTC被盜,Coinkite CTO被指曾提前一年忽視RNG代碼警告

新證據顯示,編寫 LibNgU 代碼的匿名 switck 賬號可能實際爲 Coinkite 聯合創始人兼 CTO Peter Gray,該代碼處於 COLDCARD 熵故障事件核心。研究人員稱,Gray 的 GPG 密鑰簽署了數十次 switck 提交,另有其他標識符似乎將兩個身份關聯起來。比特幣開發者 James O’Beirne 表示,他曾於 2025 年 5 月警告 Coinkite,LibNgU 的 RNG 實現看起來可疑,並建議移除該實現,但他稱對方回應稱如存在問題應已被發現。 截圖還顯示,早在 2021 年 4 月,已有用戶對 LibNgU 重寫提出質疑。如果這些發現準確,則意味着引入該代碼的工程師後來與超 1800 枚 BTC 被盜事件相關,並且在漏洞公開披露一年多前已收到關於 RNG 實現的直接警告。(Bitcoin News)

2026年Q2 Web3安全事件被盜7.64億美元,88.3%來自密鑰和基礎設施受損

Hacken 季度安全與合規報告顯示,2026 年第二季度 Web3 領域 67 起安全事件中被盜資金達 7.639 億美元,爲 2025 年第二季度以來最嚴重季度。密鑰和基礎設施受損佔被盜資金的 88.3%,約 6.745 億美元。 智能合約漏洞仍是最常見攻擊類型,67 起事件中有 44 起與其相關,但對應損失約佔總額 11%。約 75.5%的損失來自兩起歸因於朝鮮威脅行爲者的事件,14 個已審計協議在本季度遭入侵。 Cysic 創始人 Leo Fan 表示,審計是特定時間點對特定代碼庫的範圍評估,不自動覆蓋簽名設備、雲基礎設施、運營權限、後續升級、第三方依賴或仍可調用的舊合約。Genius CTO Samuel Videau 指出,近 90%損失來自密鑰、簽名者和基礎設施。 多名安全相關負責人表示,Web3 安全需納入即時監控、密鑰管理、多方授權和漏洞賞金等分層防禦。Leo Fan 預計,2026 年下半年運營訪問控制攻擊將繼續主導損失,包括社會工程、憑證盜竊、簽名者受損、雲或 CI/CD 入侵及鏈下驗證者基礎設施攻擊。

反欺詐基礎設施InfoHawk完成225萬美元Pre-Seed輪融資,Moonshots Capital領投

AI 驅動的反欺詐基礎設施 InfoHawk 宣佈完成 225 萬美元 Pre-Seed 輪融資,Moonshots Capital 領投,美國聯邦貿易委員會前主席 Jon Leibowitz、AppNexus 創始人 Brian O'Kelley、Meta 前廣告業務負責人 Rob Goldman、GitHub CTO Vlad Fedorov 等參投,新資金擬用於支持其通過 AI 內容識別與深度基礎設施分析技術,幫助企業檢測、分析並打擊大規模在線欺詐、釣魚網站、品牌冒充及深度僞造(Deepfake)攻擊。(PRNewswire)

Ledger CTO解析後量子密碼遷移,區塊鏈偏向哈希類簽名方案

Ledger 首席技術官 Charles Guillemet 指出,後量子密碼發展已進入關鍵階段,雖然實用型量子計算機落地時間尚未明確,但全行業加密體系遷移已是必然趨勢。在 NIST 主導下,傳統領域計劃 2030 年前淘汰高危算法、2035 年全面禁用,政企機構將在 2029 年前完成遷移佈局。加密與密鑰交換將採用 ML-KEM 抵禦囤積數據量子解密攻擊,數字簽名成爲區塊鏈改造核心。傳統行業偏好 ML-DSA 混合方案,區塊鏈更青睞安全穩健的 SLH-DSA 哈希簽名。兩種方案各有優劣,且後量子算法與 MPC、門限簽名的兼容難題,仍是行業亟待解決的關鍵風險。

AI 驅動漏洞賞金報告量激增,加密協議團隊疲於應對"AI 垃圾"報告

據 Cointelegraph 報道,AI 的廣泛應用正在推高加密行業漏洞賞金計劃的報告提交量,但大量低質量"AI 垃圾"報告也隨之湧現,給協議團隊帶來沉重篩查負擔。Cosmos Labs 聯席 CEO Barry Plunkett 表示,其平臺提交量較去年激增 900%,每日收到 20 至 50 份報告;Komodo Platform CTO Kadan Stadelmann 亦指出,低質量及誤報數量明顯上升,AI 降低了報告生成成本是主因。 開源工具 curl 的創建者 Daniel Stenberg 已因不堪重負而直接關閉其漏洞賞金計劃。對此,業內人士建議各團隊引入防禦性 AI 系統自動篩選報告,並制定更嚴格的提交標準,以降低無效報告數量,保障真實漏洞得到及時處理。