同時關聯該項目與事件的快訊
據 Decrypt 報道,Trezor 物流合作伙伴 ShipMonk 遭遇數據泄露,共計 13,689 名客戶個人信息外泄,其中 11,742 人的姓名、電話號碼、電子郵件及家庭住址被完整獲取,另有 1,947 人的部分信息受波及。受影響用戶均爲 5 月 10 日至 8 月 8 日期間在美國、英國、瑞典、哥倫比亞、巴西、意大利或葡萄牙下單的客戶。Trezor 強調其自身系統未受入侵,設備、私鑰及錢包備份均未受影響,並提醒用戶警惕釣魚攻擊,切勿在線輸入錢包備份信息
Coldcard 硬件錢包固件漏洞遭利用後,約 2100 枚比特幣被盜,損失接近 1.3 億美元。鏈上數據顯示,事件前後數日長期持有者錢包轉出約 23.3 萬枚比特幣,價值約 150 億美元。 Casa 首席執行官 Nick Neuman 表示,部分轉出資金來自 Coldcard 用戶遷移至多籤錢包,也有 Ledger 和 Trezor 用戶在事件後採取相同措施。同期約 2.2 萬枚比特幣轉入交易所。 Coinkite 已要求使用 4.0.1 至 4.1.9 版本固件生成助記詞的用戶,將相關錢包視爲已被攻破,並立即遷移至新助記詞。上述版本覆蓋 2021 年 3 月至 2026 年 7 月。(Decrypt)
以色列網絡安全公司 A Security 披露,研究人員使用公開可用的 AI 模型,僅通過不到 20 條提示詞,在 24 小時內發現視頻會議平臺 Zoom 批註工具漏洞並構建可運行的攻擊程序。 相關漏洞編號爲 CVE-2026-53413、CVE-2026-53414 和 CVE-2026-53415,攻擊者無需受害者操作或可見提示,即可加入或主持會議,攻擊任意參會者並接管其設備。 該攻擊已在 Zoom 的 Windows、macOS、Linux、Android 和 iOS 應用中測試。攻擊者接管設備後可竊取個人數據、開啓麥克風或攝像頭,或安裝其他惡意軟件。 A Security 於 6 月 10 日向 Zoom 報告首個漏洞,Zoom 於 6 月 22 日至 7 月 20 日陸續修復。由於端到端加密會議中的服務器端防護無法過濾惡意消息,用戶仍需更新至最新版本。(Decrypt)
朝鮮政權在 2024 年 1 月至 2025 年 9 月間至少盜取 28 億美元加密資產,並日益通過既有犯罪網絡洗錢。英國防務與安全智庫皇家聯合軍種研究所(RUSI)發佈的報告稱,相關資金被認爲用於支持其武器計劃。 被盜代幣在兌換成現金前經常更換所有權,第三方有時會折價買入,或與“殺豬盤”等投資詐騙所得混合。資金套現主要依賴菲律賓、印度尼西亞和中國招募的“錢騾”,穩定幣通常被拆分後通過點對點市場出售。 Bybit 遭黑客攻擊後,ZeroShadow 發現 TraderTraitor 藉助場外交易櫃檯、點對點交易者及中國有組織犯罪團伙轉移資金。Bybit 已追回 4840 萬美元並凍結 3050 萬美元資產,合計約佔被盜金額的 5%。(Decrypt)
巴西加密市場過去 12 個月鏈上交易價值達 3188 億美元,全球加密貨幣採用率排名第五,拉丁美洲近三分之一的相關活動經巴西錢包和平臺完成。區塊鏈安全公司 CertiK 表示,虛擬資產服務商須在 2026 年 10 月 30 日前向巴西中央銀行(BCB)提交授權申請,並附上獨立審計報告。 巴西中央銀行於 2025 年 11 月 10 日發佈三項決議,明確虛擬資產服務商的許可範圍、最低資本要求及外匯規則。不同許可類別的最低資本約爲 1080 萬至 3720 萬雷亞爾,當前約 120 家服務商中多數尚未取得正式許可,境外運營商還須在 270 天內將業務遷至巴西境內。 巴西約 80%的加密貨幣申報交易量經與美元掛鉤的代幣完成,其中 USDT 佔比 88.7%,2019 年至 2025 年穩定幣交易總額達 1.13 萬億雷亞爾。CertiK 統計顯示,2026 年上半年加密行業因黑客攻擊和漏洞利用損失 13.2 億美元,涉及 344 起事件。(Decrypt)
渣打銀行(Standard Chartered)週一啓動對區塊鏈預言機項目 Chainlink 的覆蓋,預計 LINK 在 2030 年底達到 200 美元,較當前約 8 美元上漲約 25 倍。該行分階段目標爲今年底 13 美元,隨後爲 41 美元、82 美元和 133 美元。 渣打銀行預計鏈上代幣化資產規模 2028 年底達 4 萬億美元,DeFi 部署資產規模 2030 年達 2.7 萬億美元,較當前增長 37 倍。該行預計 Chainlink 費用同期增長約 25 倍,並假設代幣價格跟隨費用增長。 Chainlink 保障的總價值超過 1100 億美元,覆蓋全球 DeFi 依賴預言機價值約 70%,在以太坊佔比超過 80%;Aave V3 佔其中 44%。Swift、DTCC、Euroclear、摩根大通、萬事達、UBS、Fidelity 及 S&P Global 均被列爲使用其服務的機構。 Chainlink 在跨鏈互操作性方面仍落後於 LayerZero。自 4 月發生 2.92 億美元攻擊事件後,超過 70 億美元代幣價值已遷移至 Chainlink CCIP,第二季度交易量達 49 億美元,同比增 353%。風險包括機構代幣化放緩、試點未轉爲生產流程及技術故障影響信心。(Decrypt)
據 Decrypt 報道,非託管比特幣交換服務商 Boltz 宣佈無限期暫停其比特幣交換服務,原因是 AI 輔助攻擊的迭代速度已超出其團隊的漏洞修復能力。Boltz 表示,過去數月來自動化 AI 探測攻擊持續增加,已處置多起漏洞利用事件,但近日攻擊節奏明顯加速,且疑似有多個資源充足的攻擊組織同時針對其平臺發動攻擊,團隊無法在修復期間安全運營。 目前 Boltz TVL 約爲 26.2 萬美元。由於平臺採用非託管架構,用戶資金全程自持,官方確認無用戶資金處於風險之中,API 退款通道及單方面退款功能仍正常運行。
蘋果已限制單名研究人員可同時提交的漏洞報告數量,原因是其安全團隊收到大量由 AI 生成、但缺陷並不存在的提交。蘋果表示,研究人員可隨時申請更高限額,公司內部也在使用 AI 對提交內容進行分流。米蘭網絡安全初創公司 Bynario 表示,其使用 OpenAI 的 ChatGPT 在三週內發現最新版 macOS 超過 50 個漏洞,其中包括一條權限提升漏洞鏈,可使攻擊者獲得 Mac 設備完全控制權。Bynario 稱,由於蘋果已拒絕進一步提交,其無法上報該漏洞。Bynario 首席執行官 Alfredo Pesoli 估算,該漏洞在犯罪市場價值爲 10 萬至 20 萬美元;蘋果表示已與該公司聯繫並審查其工作。 蘋果在 6 月爲安全門戶增加提交上限和 30 天冷卻期。近期安全更新中,蘋果列出 Anthropic 和 OpenAI 軟件協助發現的漏洞,修復數量約爲正常週期的 5 倍。(Decryp)
據 Decrypt 報道,Galaxy Digital 正式啓動"比特幣量子準備計劃",三大核心支柱包括:向開發者提供最高 500 萬美元的後量子密碼學研究資助、通過 Galaxy Research 發佈專項研究報告,以及成立由多所頂尖高校學者組成的量子諮詢委員會。 該計劃劍指"Q-Day"——即量子計算機利用 Shor 算法破解比特幣橢圓曲線加密、僞造簽名並盜取錢包資產的臨界時刻。Project Eleven 預測,具備密碼學威脅能力的量子計算機最早可能於 2030 年出現,屆時約 690 萬枚 BTC 面臨暴露風險。Coinbase 量子諮詢委員會亦已呼籲開發者立即啓動遷移工作。與此同時,特朗普已簽署行政令,將美國聯邦政府完成後量子密碼學遷移的截止日期定爲 2031 年 12 月。
鏈上數字資產管理 neobank ether.fi 已選擇 Nexus Mutual 提供 ETH 罰沒保障,覆蓋其驗證者最高 1.5 萬枚 ETH 的罰沒處罰。 ether.fi 表示,其在以太坊運營較大規模驗證者集合,罰沒屬於尾部風險。該保障用於覆蓋驗證者損失,覆蓋規模超過歷史 ETH 罰沒損失總和。 ether.fi 目前在 Cash、Stake、Liquid 等產品中的資產管理規模超過 60 億美元。Nexus Mutual 自 2019 年以來已爲智能合約攻擊、罰沒及其他數字資產風險提供超過 70 億美元保障。(Decrypt)
Ethereum Foundation Protocol Security團隊研究人員在週四博客文章中表示,已部署一系列AI代理對Ethereum依賴的軟件進行測試,搜尋加密系統、協議代碼和智能合約中的漏洞。AI代理發現的漏洞包括Ethereum共識客戶端所用點對點層libp2p gossipsub中可遠程觸發的panic問題,該問題已修復並在Github披露爲CVE-2026-34219。研究人員稱,AI代理被組織爲偵察、搜尋、補缺和驗證等專門角色,用於尋找潛在攻擊路徑、復現故障並驗證其是否適用於生產代碼。Ethereum Foundation表示,AI沒有取代安全研究員,而是改變了工作方式,使團隊能夠覆蓋遠多於人工審查的範圍,但需要研究人員對大量看似可信的結論進行更謹慎判斷。(Decrypt)。
多位區塊鏈與後量子密碼學研究人員警告稱,人工智能(AI)正在加速量子計算發展進程,並可能提前衝擊包括比特幣和以太坊在內的主流區塊鏈安全體系。專注於抗量子基礎設施的 Project Eleven CEO Alex Pruden 表示,AI 與量子計算的結合正徹底改變未來安全格局,“人們將無法再像過去那樣依賴既有安全假設”。研究人員指出,AI 已被用於優化量子糾錯,而量子糾錯正是量子計算發展中的關鍵技術瓶頸之一。Illia Polosukhin 也表示,AI 多年來一直在加速科研突破,未來甚至可能出現“AI 幫助構建下一代量子計算機”的循環加速效應。當前行業最擔憂的問題之一是“Harvest Now, Decrypt Later(先收集、後解密)”策略,即政府或高級攻擊者現在便開始大規模收集加密數據,等待未來量子計算成熟後統一破解。Polosukhin 警告稱,如果量子計算機在數年內成熟,“今天互聯網上的大部分重要數據都可能在未來被解密”。由於當前多數區塊鏈網絡與互聯網基礎設施廣泛採用橢圓曲線密碼學(ECC),理論上,一臺足夠強大的量子計算機可通過公鑰反推出私鑰,從而直接攻破錢包與鏈上系統。與此同時,AI 本身也正在強化黑客攻擊能力。Pruden 表示,AI 模型已越來越擅長髮現軟件漏洞、密碼學實現缺陷,甚至未來可能直接破解部分加密算法。不過,AI 同時也被開發者用於代碼審計、形式化驗證與後量子安全系統測試,形成攻防兩端同步升級的“長期安全軍備競賽”。研究人員認爲,AI 與量子計算共同帶來的最大變化在於:數字時代“加密長期可靠”的核心假設正在被動搖,未來安全體系或將從“靜態升級”轉向持續動態演進。(CoinDesk)
據 Decrypt 報道,微軟威脅情報部門披露,攻擊者將惡意代碼植入通過 PyPI 平臺分發的 Mistral AI 軟件包。該惡意代碼在開發者於 Linux 系統使用時自動運行,下載名爲 transformers.pyz 的惡意文件並在後臺執行,文件名刻意模仿廣泛使用的 Hugging Face Transformers 庫以混淆視聽。 微軟指出,該惡意軟件主要竊取開發者登錄憑證和訪問令牌,並會避開俄語系統,部分代碼可隨機刪除位於以色列或伊朗的設備文件。此次攻擊與 9 月啓動的"Shai-Hulud"供應鏈攻擊活動相關。Mistral 回應稱,調查顯示攻擊源於被入侵的開發者設備,公司基礎設施未被攻破。
據 Decrypt 報道,一名匿名加密鯨魚於本週在舊金山聯邦法院起訴 Coinbase,指控其拒絕歸還 2024 年網絡釣魚攻擊中被盜的逾 5500 萬美元 DAI 穩定幣。受害者稱已委託多家鏈上調查機構追蹤資金,最終鎖定資金流入 Coinbase 賬戶,Coinbase 於 2024 年 12 月確認已凍結相關資產,但以需法院命令爲由拒絕歸還。時至今日,距事發已逾一年半,受害者仍未追回資產,遂訴諸法律。據悉,此次攻擊由黑客利用"Inferno Drainer"工具僞造 DeFi Saver 登錄頁面實施,受害者誤操作後錢包遭黑客完全控制。
據 Decrypt 報道,美國衆議員 Thomas Massie與 Lauren Boebert 聯合提出 AI 監控法案《Surveillance Accountability Act》,擬要求美國聯邦機構在使用人工智能進行數據分析與監控時必須獲得司法令狀。據悉,該法案旨在修補“第三方原則”漏洞,這一源自 20 世紀 70 年代判例的法律框架使美國政府可在無需令狀情況下獲取用戶在銀行、電信等第三方平臺的數據。提案方認爲,在互聯網與 AI 時代,該原則已被過度擴展,削弱了公民隱私保護。
據 Decrypt 報道,OpenAI 首席執行官 Sam Altman 表示,Anthropic 正藉助“恐懼式營銷”推廣其 AI 模型 Claude Mythos,並以安全風險敘事爲其有限開放策略提供依據。Claude Mythos 近期因可自主發現軟件漏洞、執行復雜網絡安全操作而引發關注。 報道提及,Mozilla 此前披露,該模型在測試中發現 Firefox 瀏覽器 271 個漏洞。與此同時,圍繞該模型潛在進攻性網絡安全風險的討論持續升溫。Altman 還表示,OpenAI 不會縮減基礎設施投入,仍將繼續擴展算力能力。
據 Decrypt 報道,Mozilla 近日披露,Anthropic 旗下最新 AI 模型 Claude Mythos 在對 Firefox 瀏覽器的內部測試中識別出 271 個安全漏洞,相關漏洞已於本週完成修復。作爲對比,此前另一版本 Anthropic 模型僅發現 22 個安全敏感漏洞。Mozilla 表示,所有被發現的漏洞均未超出頂尖人類研究員的發現範疇。Claude Mythos 於2026年 3 月正式發佈,是 Anthropic 在推理、編碼及網絡安全領域最強大的模型,目前通過"Project Glasswing"計劃限定向亞馬遜、蘋果、微軟等經審覈的合作伙伴開放使用。
據 Decrypt 報道,Blockstream CEO Adam Back 在巴黎區塊鏈週上表示,支持以可選方式推進比特幣量子抗性升級,反對強制凍結量子脆弱地址的方案。他強調"提前準備遠比危機中倉促應對更爲安全",並指出比特幣社區具備快速響應緊急漏洞的協調能力。 此前,開發者 Jameson Lopp 等六人提出的 BIP-361 方案("後量子遷移與遺留簽名日落")主張在五年內逐步淘汰量子脆弱地址,並最終凍結未完成遷移的幣——包括中本聰持有的約 170 萬枚比特幣。
據 Decrypt 報道,比特幣 ATM 運營商 Bitcoin Depot 向美國 SEC 提交文件披露,公司於 3月 23 日遭遇網絡安全攻擊,黑客通過入侵 IT 系統獲取數字資產結算賬戶憑證,從公司錢包竊取約 50.9枚 BTC,價值約 366.5 萬美元。 事件發生後,公司已啓動應急響應程序,聘請外部網絡安全專家介入調查,並通知執法部門。公司表示,客戶平臺及用戶數據未受影響。此次事件被公司列爲重大事項,或引發聲譽損失及法律、監管等額外成本。