同時關聯該項目與事件的快訊
全球交易量最大的期貨交易所運營商 CME Group 董事長 Terry Duffy 與預測市場平臺 Kalshi 聯合創始人 Luana Lopes Lara,在美國商品期貨交易委員會(CFTC)於華盛頓舉行的圓桌會議上發生言語衝突。Duffy 質疑預測市場是否面臨與成熟交易所相同的監管審查,並指出部分合約可能受到操縱。Terry Duffy 表示,CME Group 並非“馬戲團裏的叫賣者”,並諷刺 Kalshi 提供的部分合約,包括 Nathan's 熱狗大胃王比賽合約。Luana Lopes Lara 回應稱,傳統市場和交易所同樣存在風險,監管應負責發現並處理相關問題;DraftKings CEO Jason Robins 隨後呼籲停止攻擊彼此的商業模式。此次爭執發生在美國聯邦監管機構與各州圍繞預測市場監管權限的爭議期間,爭議焦點包括體育、選舉及其他現實事件合約屬於聯邦監管衍生品還是受州法約束的博彩產品。上週,華盛頓州法官要求 Kalshi 停止提供相關合約;兩天前,CFTC 則要求 Kalshi 繼續交易,以應對紐約州試圖阻止其合約的行動。(Decrypt)
網絡安全公司 Check Point Research 發現,StopAndProtect 勒索軟件行動利用近 2000 個遭入侵 WordPress 網站傳播惡意軟件、竊取數據、監控受害者並部署勒索軟件。該行動於 5 月中旬被發現。截至 7 月 24 日,該行動已入侵超過 6000 個獨立 IP 地址,其中美國有 1852 個,俄羅斯和印度各有 630 個。遭入侵網站還被用於託管惡意軟件、發送指令,並存儲被竊文件、截圖和活動日誌。攻擊者通過虛假 CAPTCHA 誘導 Windows 用戶運行 PowerShell 命令,進而竊取憑證和加密貨幣錢包助記詞,並通過網絡及 USB 設備擴散。研究人員收集到超過 3.1 萬張截圖及 700 多個數據壓縮包,並認爲攻擊者可能曾誤感染自身。(Decrypt)
網絡安全公司 Malwarebytes 發現,多家虛假加密貨幣反洗錢(AML)檢測網站冒充 AMLBot 等合法服務,誘導用戶連接錢包並授權交易。正常 AML 檢測只需提供錢包公開地址,無需連接錢包、批准權限或簽署交易。這些網站會通過虛假進度提示和檢測結果模擬服務流程,其中一個網站還要求用戶充值少量資金支付所謂檢測費用,隨後無論是否完成真實檢測,均顯示“清潔、低風險”結果。連接錢包本身不會直接導致資產被盜,但會暴露地址及資產信息,便於詐騙者構造待用戶批准的交易。Malwarebytes 表示,同類騙局使用相同設計和流程,僅更換名稱與標識。已批准可疑代幣權限的用戶應撤銷相關權限;輸入助記詞或私鑰的用戶應視錢包已遭入侵,並將資產轉移至新錢包。(Decrypt)
據 Decrypt 報道,網絡安全公司 Bitdefender 發出警告,僞裝成電影《奧德賽》高清盜版資源的惡意軟件已在影片上映後數日內迅速擴散。這些文件以 WEBRip、藍光等命名格式僞裝成正常種子文件,實爲 Windows 可執行程序,運行後將自動安裝 Lumma Stealer 信息竊取木馬。 Lumma Stealer 可竊取瀏覽器密碼、支付信息、自動填充數據、遠程桌面憑證及加密貨幣錢包,並可盜取身份驗證 Cookie,即便目標賬戶開啓了雙重驗證(MFA)亦無法倖免。攻擊者還刻意將惡意文件圖標僞裝成 VLC 播放器樣式,利用 Windows 默認隱藏擴展名的特性迷惑用戶。
據 Decrypt 報道,荷蘭國家網絡安全中心(NCSC)發出警告,攻擊者正在積極利用 macOS 屏幕共享功能中的一個身份驗證漏洞(CVE-2026-65400,嚴重性評分 7.1),對將 5900 端口暴露於公網的 Mac 設備發起攻擊,成功獲取 root 權限後植入門羅幣挖礦程序。
荷蘭國家網絡安全中心(NCSC)表示,攻擊者正利用蘋果 macOS 屏幕共享功能漏洞控制設備並安裝 Monero 挖礦程序。多臺將 5900 端口暴露在互聯網的系統已遭攻擊,攻擊者獲取 Root 權限。 該漏洞編號爲 CVE-2026-65400,嚴重性評分爲 7.1 分(滿分 10 分),源於身份驗證過程中的狀態管理錯誤,網絡攻擊者無需有效憑據即可繞過登錄驗證。公開概念驗證代碼已流傳。 蘋果已在 macOS Sequoia 15.7.9、Sonoma 14.8.9 和 Tahoe 26.6.1 中修復該問題。NCSC 建議用戶及時更新系統,避免將屏幕共享服務直接暴露在互聯網。(Decrypt)
網絡安全公司 Bitdefender 表示,電影《The Odyssey》上映數日後,僞裝成高清 WEBRip 和藍光資源的盜版文件已開始傳播,實際爲運行後感染 Windows 設備的可執行文件,並攜帶信息竊取惡意軟件 Lumma Stealer。攻擊者使用類似 VLC Media Player 或視頻文件的圖標進行僞裝。 Lumma Stealer 可竊取瀏覽器密碼、支付信息、自動填充數據、遠程桌面憑據及加密貨幣錢包,並獲取身份驗證 Cookie,使啓用多因素認證的賬戶也可能被劫持。Bitdefender 稱,其產品已攔截相關下載並標記與該行動有關的命令與控制域名,該行動與 2025 年僞裝成《碟中諜:最終清算》文件傳播同一惡意軟件的活動高度相似。(Decrypt)
據 Decrypt 報道,Trezor 物流合作伙伴 ShipMonk 遭遇數據泄露,共計 13,689 名客戶個人信息外泄,其中 11,742 人的姓名、電話號碼、電子郵件及家庭住址被完整獲取,另有 1,947 人的部分信息受波及。受影響用戶均爲 5 月 10 日至 8 月 8 日期間在美國、英國、瑞典、哥倫比亞、巴西、意大利或葡萄牙下單的客戶。Trezor 強調其自身系統未受入侵,設備、私鑰及錢包備份均未受影響,並提醒用戶警惕釣魚攻擊,切勿在線輸入錢包備份信息
Coldcard 硬件錢包固件漏洞遭利用後,約 2100 枚比特幣被盜,損失接近 1.3 億美元。鏈上數據顯示,事件前後數日長期持有者錢包轉出約 23.3 萬枚比特幣,價值約 150 億美元。 Casa 首席執行官 Nick Neuman 表示,部分轉出資金來自 Coldcard 用戶遷移至多籤錢包,也有 Ledger 和 Trezor 用戶在事件後採取相同措施。同期約 2.2 萬枚比特幣轉入交易所。 Coinkite 已要求使用 4.0.1 至 4.1.9 版本固件生成助記詞的用戶,將相關錢包視爲已被攻破,並立即遷移至新助記詞。上述版本覆蓋 2021 年 3 月至 2026 年 7 月。(Decrypt)
以色列網絡安全公司 A Security 披露,研究人員使用公開可用的 AI 模型,僅通過不到 20 條提示詞,在 24 小時內發現視頻會議平臺 Zoom 批註工具漏洞並構建可運行的攻擊程序。 相關漏洞編號爲 CVE-2026-53413、CVE-2026-53414 和 CVE-2026-53415,攻擊者無需受害者操作或可見提示,即可加入或主持會議,攻擊任意參會者並接管其設備。 該攻擊已在 Zoom 的 Windows、macOS、Linux、Android 和 iOS 應用中測試。攻擊者接管設備後可竊取個人數據、開啓麥克風或攝像頭,或安裝其他惡意軟件。 A Security 於 6 月 10 日向 Zoom 報告首個漏洞,Zoom 於 6 月 22 日至 7 月 20 日陸續修復。由於端到端加密會議中的服務器端防護無法過濾惡意消息,用戶仍需更新至最新版本。(Decrypt)
朝鮮政權在 2024 年 1 月至 2025 年 9 月間至少盜取 28 億美元加密資產,並日益通過既有犯罪網絡洗錢。英國防務與安全智庫皇家聯合軍種研究所(RUSI)發佈的報告稱,相關資金被認爲用於支持其武器計劃。 被盜代幣在兌換成現金前經常更換所有權,第三方有時會折價買入,或與“殺豬盤”等投資詐騙所得混合。資金套現主要依賴菲律賓、印度尼西亞和中國招募的“錢騾”,穩定幣通常被拆分後通過點對點市場出售。 Bybit 遭黑客攻擊後,ZeroShadow 發現 TraderTraitor 藉助場外交易櫃檯、點對點交易者及中國有組織犯罪團伙轉移資金。Bybit 已追回 4840 萬美元並凍結 3050 萬美元資產,合計約佔被盜金額的 5%。(Decrypt)
巴西加密市場過去 12 個月鏈上交易價值達 3188 億美元,全球加密貨幣採用率排名第五,拉丁美洲近三分之一的相關活動經巴西錢包和平臺完成。區塊鏈安全公司 CertiK 表示,虛擬資產服務商須在 2026 年 10 月 30 日前向巴西中央銀行(BCB)提交授權申請,並附上獨立審計報告。 巴西中央銀行於 2025 年 11 月 10 日發佈三項決議,明確虛擬資產服務商的許可範圍、最低資本要求及外匯規則。不同許可類別的最低資本約爲 1080 萬至 3720 萬雷亞爾,當前約 120 家服務商中多數尚未取得正式許可,境外運營商還須在 270 天內將業務遷至巴西境內。 巴西約 80%的加密貨幣申報交易量經與美元掛鉤的代幣完成,其中 USDT 佔比 88.7%,2019 年至 2025 年穩定幣交易總額達 1.13 萬億雷亞爾。CertiK 統計顯示,2026 年上半年加密行業因黑客攻擊和漏洞利用損失 13.2 億美元,涉及 344 起事件。(Decrypt)
渣打銀行(Standard Chartered)週一啓動對區塊鏈預言機項目 Chainlink 的覆蓋,預計 LINK 在 2030 年底達到 200 美元,較當前約 8 美元上漲約 25 倍。該行分階段目標爲今年底 13 美元,隨後爲 41 美元、82 美元和 133 美元。 渣打銀行預計鏈上代幣化資產規模 2028 年底達 4 萬億美元,DeFi 部署資產規模 2030 年達 2.7 萬億美元,較當前增長 37 倍。該行預計 Chainlink 費用同期增長約 25 倍,並假設代幣價格跟隨費用增長。 Chainlink 保障的總價值超過 1100 億美元,覆蓋全球 DeFi 依賴預言機價值約 70%,在以太坊佔比超過 80%;Aave V3 佔其中 44%。Swift、DTCC、Euroclear、摩根大通、萬事達、UBS、Fidelity 及 S&P Global 均被列爲使用其服務的機構。 Chainlink 在跨鏈互操作性方面仍落後於 LayerZero。自 4 月發生 2.92 億美元攻擊事件後,超過 70 億美元代幣價值已遷移至 Chainlink CCIP,第二季度交易量達 49 億美元,同比增 353%。風險包括機構代幣化放緩、試點未轉爲生產流程及技術故障影響信心。(Decrypt)
據 Decrypt 報道,非託管比特幣交換服務商 Boltz 宣佈無限期暫停其比特幣交換服務,原因是 AI 輔助攻擊的迭代速度已超出其團隊的漏洞修復能力。Boltz 表示,過去數月來自動化 AI 探測攻擊持續增加,已處置多起漏洞利用事件,但近日攻擊節奏明顯加速,且疑似有多個資源充足的攻擊組織同時針對其平臺發動攻擊,團隊無法在修復期間安全運營。 目前 Boltz TVL 約爲 26.2 萬美元。由於平臺採用非託管架構,用戶資金全程自持,官方確認無用戶資金處於風險之中,API 退款通道及單方面退款功能仍正常運行。
蘋果已限制單名研究人員可同時提交的漏洞報告數量,原因是其安全團隊收到大量由 AI 生成、但缺陷並不存在的提交。蘋果表示,研究人員可隨時申請更高限額,公司內部也在使用 AI 對提交內容進行分流。米蘭網絡安全初創公司 Bynario 表示,其使用 OpenAI 的 ChatGPT 在三週內發現最新版 macOS 超過 50 個漏洞,其中包括一條權限提升漏洞鏈,可使攻擊者獲得 Mac 設備完全控制權。Bynario 稱,由於蘋果已拒絕進一步提交,其無法上報該漏洞。Bynario 首席執行官 Alfredo Pesoli 估算,該漏洞在犯罪市場價值爲 10 萬至 20 萬美元;蘋果表示已與該公司聯繫並審查其工作。 蘋果在 6 月爲安全門戶增加提交上限和 30 天冷卻期。近期安全更新中,蘋果列出 Anthropic 和 OpenAI 軟件協助發現的漏洞,修復數量約爲正常週期的 5 倍。(Decryp)
據 Decrypt 報道,Galaxy Digital 正式啓動"比特幣量子準備計劃",三大核心支柱包括:向開發者提供最高 500 萬美元的後量子密碼學研究資助、通過 Galaxy Research 發佈專項研究報告,以及成立由多所頂尖高校學者組成的量子諮詢委員會。 該計劃劍指"Q-Day"——即量子計算機利用 Shor 算法破解比特幣橢圓曲線加密、僞造簽名並盜取錢包資產的臨界時刻。Project Eleven 預測,具備密碼學威脅能力的量子計算機最早可能於 2030 年出現,屆時約 690 萬枚 BTC 面臨暴露風險。Coinbase 量子諮詢委員會亦已呼籲開發者立即啓動遷移工作。與此同時,特朗普已簽署行政令,將美國聯邦政府完成後量子密碼學遷移的截止日期定爲 2031 年 12 月。
鏈上數字資產管理 neobank ether.fi 已選擇 Nexus Mutual 提供 ETH 罰沒保障,覆蓋其驗證者最高 1.5 萬枚 ETH 的罰沒處罰。 ether.fi 表示,其在以太坊運營較大規模驗證者集合,罰沒屬於尾部風險。該保障用於覆蓋驗證者損失,覆蓋規模超過歷史 ETH 罰沒損失總和。 ether.fi 目前在 Cash、Stake、Liquid 等產品中的資產管理規模超過 60 億美元。Nexus Mutual 自 2019 年以來已爲智能合約攻擊、罰沒及其他數字資產風險提供超過 70 億美元保障。(Decrypt)
Ethereum Foundation Protocol Security團隊研究人員在週四博客文章中表示,已部署一系列AI代理對Ethereum依賴的軟件進行測試,搜尋加密系統、協議代碼和智能合約中的漏洞。AI代理發現的漏洞包括Ethereum共識客戶端所用點對點層libp2p gossipsub中可遠程觸發的panic問題,該問題已修復並在Github披露爲CVE-2026-34219。研究人員稱,AI代理被組織爲偵察、搜尋、補缺和驗證等專門角色,用於尋找潛在攻擊路徑、復現故障並驗證其是否適用於生產代碼。Ethereum Foundation表示,AI沒有取代安全研究員,而是改變了工作方式,使團隊能夠覆蓋遠多於人工審查的範圍,但需要研究人員對大量看似可信的結論進行更謹慎判斷。(Decrypt)。
多位區塊鏈與後量子密碼學研究人員警告稱,人工智能(AI)正在加速量子計算發展進程,並可能提前衝擊包括比特幣和以太坊在內的主流區塊鏈安全體系。專注於抗量子基礎設施的 Project Eleven CEO Alex Pruden 表示,AI 與量子計算的結合正徹底改變未來安全格局,“人們將無法再像過去那樣依賴既有安全假設”。研究人員指出,AI 已被用於優化量子糾錯,而量子糾錯正是量子計算發展中的關鍵技術瓶頸之一。Illia Polosukhin 也表示,AI 多年來一直在加速科研突破,未來甚至可能出現“AI 幫助構建下一代量子計算機”的循環加速效應。當前行業最擔憂的問題之一是“Harvest Now, Decrypt Later(先收集、後解密)”策略,即政府或高級攻擊者現在便開始大規模收集加密數據,等待未來量子計算成熟後統一破解。Polosukhin 警告稱,如果量子計算機在數年內成熟,“今天互聯網上的大部分重要數據都可能在未來被解密”。由於當前多數區塊鏈網絡與互聯網基礎設施廣泛採用橢圓曲線密碼學(ECC),理論上,一臺足夠強大的量子計算機可通過公鑰反推出私鑰,從而直接攻破錢包與鏈上系統。與此同時,AI 本身也正在強化黑客攻擊能力。Pruden 表示,AI 模型已越來越擅長髮現軟件漏洞、密碼學實現缺陷,甚至未來可能直接破解部分加密算法。不過,AI 同時也被開發者用於代碼審計、形式化驗證與後量子安全系統測試,形成攻防兩端同步升級的“長期安全軍備競賽”。研究人員認爲,AI 與量子計算共同帶來的最大變化在於:數字時代“加密長期可靠”的核心假設正在被動搖,未來安全體系或將從“靜態升級”轉向持續動態演進。(CoinDesk)
據 Decrypt 報道,微軟威脅情報部門披露,攻擊者將惡意代碼植入通過 PyPI 平臺分發的 Mistral AI 軟件包。該惡意代碼在開發者於 Linux 系統使用時自動運行,下載名爲 transformers.pyz 的惡意文件並在後臺執行,文件名刻意模仿廣泛使用的 Hugging Face Transformers 庫以混淆視聽。 微軟指出,該惡意軟件主要竊取開發者登錄憑證和訪問令牌,並會避開俄語系統,部分代碼可隨機刪除位於以色列或伊朗的設備文件。此次攻擊與 9 月啓動的"Shai-Hulud"供應鏈攻擊活動相關。Mistral 回應稱,調查顯示攻擊源於被入侵的開發者設備,公司基礎設施未被攻破。