GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同時關聯該項目與事件的快訊

Humility安全事件更新:被盜資金達3600萬美元,將配合警方展開調查並追回資金

Humility Protocol 在 X 平臺發佈安全事件更新,其中指出昨日 H 代幣在以太坊和 BSC 鏈上遭遇協同攻擊,目前確認已有超過 3600 萬美元資產被盜並遭拋售。初步調查顯示,此次事件源於一名員工的電腦被攻破,導致控制 Hyperlane Bridge ProxyAdmin 的多重簽名錢包密鑰泄露。其中,攻擊者獲取以太坊鏈上 Gnosis Safe 6 個持有者中的 3 個私鑰,將 ProxyAdmin 所有權轉移至其控制的錢包,並將橋接合約升級爲惡意實現,隨後通過單筆交易轉移約 1.412 億枚 H 代幣。與此同時,攻擊者還控制了 BSC 鏈上 Safe 錢包 5 個持有者中的 3 個私鑰,以相同方式接管 ProxyAdmin,並部署具備無限增發功能的惡意合約,分兩次向自身錢包增發 2 億枚 H 代幣。Humility 表示,已暫停受影響橋接服務的所有存取款操作並正與交易所等相關合作方協作以減少損失,同時正配合警方展開調查,並嘗試追回部分被盜資金。

Humanity黑客已增發3億枚H並套現3400萬美元

據鏈上分析師餘燼監測,"私鑰泄露" 讓 H 的增發與拋售已經長達 13 個小時,所謂的 "黑客" 仍能在 BSC 鏈上增發 H 並拋售。目前"黑客" 已經增發 3 億枚 H,並共計拋售了約 4.5 億枚套現 3400 萬美元 (ETH+BNB)。H 在 BSC 上的池子也被掏的只剩 13 美元的流動性,H 價格已經下跌 99.9% 到 0.0009 美元。而 CEX 裏永續合約價格則是 0.09 美元,價差 100 倍。本質上已經脫錨成兩個不相關的幣。

Humanity黑客已於BSC鏈上額外鑄造1億枚H代幣,價值1400萬美元待售

據 Lookonchain 監測,Humanity 黑客於 BSC 鏈上額外鑄造 1 億枚 H 代幣。該黑客已通過出售 H 代幣獲得 18,510 枚 ETH(價值 3083 萬美元)及 1548 枚 BNB(價值 92.4 萬美元)。該黑客目前仍持有 1.1136 億枚 H 代幣(價值 1400 萬美元)待出售。當前鏈上流動性已接近耗盡。

Humanity Protocol 遭攻擊,損失超 3100 萬美元

據 Specter(@SpecterAnalyst) 監測,Humanity Protocol 已遭黑客攻擊,損失超過 3,100 萬美元。目前資金轉移仍在進行,攻擊者正將 H 兌換爲 ETH 。

Humanity Protocol關聯地址資金流失仍在持續,損失已超3100萬美元

據 Onchain Lens 監測,Humanity Protocol 遭黑客攻擊,損失超 3100 萬美元。資金流失仍在持續,黑客正將 H 兌換爲 ETH。

Arthur Hayes:油價上漲、AI相關IPO及特朗普反AI言論可能刺破AI泡沫並拖累加密市場

6 月 9 日消息,BitMEX 聯合創始人 Arthur Hayes 在最新文章"Reality Test"中表示,若油價因美伊衝突持續走高,可能觸發 AI 股票泡沫破裂,並拖累整個加密市場下行。Hayes 表示,若霍爾木茲海峽交通受限持續至二季度深處,三季度可能出現碳氫能源和其他關鍵大宗商品現貨價格上漲。若油價繼續上漲、通脹壓力影響美國中期選舉,特朗普可能轉向針對數據中心建設和 AI 監管、稅收的強硬表態。Hayes 認爲,市場可能相信特朗普將限制 AI 資本開支並向 AI 公司徵稅,從而引發 AI 股票泡沫破裂。Hayes 還表示,自 2022 年 11 月以來,AI 相關債務發行規模約爲 1.5 萬億美元,同期美國 M2 也增加約 1.5 萬億美元。其認爲,刺破 AI 泡沫的三項因素包括能源成本上升、市場無法吸收 SpaceX、Anthropic 和 OpenAI 三大 AI 相關 IPO,以及特朗普轉向反對 AI。投資組合方面,Hayes 表示,Maelstrom 股票組合持有大量美國上市能源生產商倉位;其已賣出 AI 相關股票,並拋售非核心加密資產,上週已拋售 HYPE、NEAR 和 WLD,同時因 Orchard Pool 漏洞拋售 ZEC。其仍持有比特幣和 ETH,並將通過衍生品進行戰術性做空交易。

Aave創始人稱協議“有韌性”,但84.5億美元存款擠兌暴露風險

今年 4 月,KelpDAO 的 LayerZero 橋遭遇 2.92 億美元漏洞攻擊,引發 Aave 48 小時內 84.5 億美元存款擠兌,成爲迄今最大去中心化金融(DeFi)資金外流事件。Aave 創始人 Stani Kulechov 表示,Aave V3 的設計經受住了市場考驗,是網絡“韌性”的體現。然而,獨立數據表明,Aave 的倖存主要依賴 3 億美元緊急救援,其中包括 Aave DAO 25,000 ETH 擔保和 Kulechov 個人 5,000 ETH(約 840 萬美元)注資。Kulechov 將漏洞責任歸咎於第三方基礎設施,而非核心智能合約,但分析師指出,此次事件暴露了 Aave 風險架構和保險機制不足,導致平臺承受鉅額壞賬(約 1.237 億美元 wETH)。爲防止未來橋接失敗引發系統性擠兌,Aave V4 將採用模塊化“樞紐-輻射”架構,實現局部風險自動調節和擔保凍結。(CoinDesk)

Pando Rings黑客花費1000萬枚DAI買入6243枚ETH,均價1602美元

據 Lookonchain 監測,6 小時前,Pando Rings 黑客 (0x303...3d9F) 花費 1000 萬枚 DAI 以 1602 美元均價買入 6243 枚 ETH。

Gravity Bridge 攻擊者再次向 Tornado Cash 存入 1,180 枚 ETH

據鏈上安全機構 CertiK(@CertiKAlert)監測,Gravity Bridge 攻擊者近日再度向 Tornado Cash 存入 1180枚 ETH(約 206 萬美元)。 此前於 5月 30 日,攻擊者通過僞造 Osmosis 代幣字符串、利用 permissionless deployERC20()函數篡改代幣註冊表,將虛假餘額映射至真實託管資產,從而從 Gravity Bridge 盜取約 2600枚 ETH(約 540 萬美元)。目前,被盜資產中 2020枚 ETH 已通過兩個 EOA 地址轉入 Tornado Cash,其餘部分已分散轉移至中心化交易所,資金追回難度較大。

TesseraDao 遭攻擊,黑客鑄造 9900 萬枚 TSR 套現 250 萬美元

據鏈上分析師 PeckShield(@PeckShieldAlert)監測,約 19 小時前,BNB Chain 上的 TesseraDao(@TesseraDao)遭受攻擊,黑客惡意鑄造 9900 萬枚 TSR 並隨即拋售,導致 TSR 價格暴跌 99%。攻擊者隨後將所得 TSR 兌換爲約 250 萬美元 USDT,並將資金跨鏈轉移至以太坊,目前已通過 TornadoCash 完成 1,285.5 枚 ETH 的洗錢操作。

Radiant Capital 宣佈關閉運營,無力從 5000 萬美元黑客攻擊中恢復

據 The Block 報道,DeFi 借貸協議 Radiant Capital 宣佈將正式關閉運營。該協議於 2024 年 10 月遭遇黑客攻擊,損失約 5100 萬美元,攻擊者通過在 Arbitrum 和 BNB Chain 上部署後門合約獲取未授權訪問權限。此前,該協議在 2024 年初還曾遭受閃電貸攻擊,損失約 1900 枚 ETH(約 450 萬美元)。 經過 18 個月的恢復嘗試,Radiant Capital 表示既未能追回大量被盜資金,也未能成功融資,"DAO 已無可行的前進路徑"。目前協議將進入"維護狀態",前端及智能合約保持可訪問,用戶仍可進行提款、還款及倉位管理操作,若後續追回任何資金將返還給受影響用戶。

開發者白帽解鎖 2016年 ICO 合約百萬美元資產

據 The Block 報道,安全研究員 Florent 利用白帽漏洞成功解鎖了 2016年 HongCoin ICO 合約中被鎖定近十年的約 1,003枚 ETH(價值約 200 萬美元)。該合約因舊版 Solidity 語言缺乏溢出保護,導致退款功能長期失效。Florent與 HongCoin 團隊合作,通過管理員函數重置持倉餘額完成解鎖,整個過程歷時約一週。目前 48 名原始投資者可申領解凍資金,已有兩人共領取 96.5枚 ETH,並自願向 Florent 支付白帽獎勵。Florent 表示,此次解鎖純屬技術探索,未收取任何費用或佣金。

Aave:4月18日rsETH事件中11.65萬枚rsETH被釋放,資產支持已完全恢復

Aave 發佈 4 月 18 日 rsETH 事件事後調查稱,流動性質押協議 Kelp 的 rsETH LayerZero V2 跨鏈橋在 Unichain 至 Ethereum 跨鏈過程中接受僞造消息,導致 Ethereum 側適配器釋放 11.65 萬枚 rsETH,而 Unichain 側未發生對應銷燬。Aave 表示,攻擊發生於第三方跨鏈橋基礎設施,但攻擊者將被盜 rsETH 存入 8 個 Aave V3 倉位,並借出 8.265 萬枚 WETH 和 821 枚 wstETH,導致 Aave 市場受影響。Aave 稱,目前攻擊者在 Arbitrum 上的 rsETH 已被銷燬,LayerZero OFT 適配器已分 5 批補入 11.613172 萬枚 rsETH,rsETH 資產支持已完全恢復,受影響 WETH 與 rsETH 市場已恢復正常。

Blockaid:Alephium 以太坊跨鏈橋遭攻擊,約 81.5 萬美元資產被盜

Blockaid 在 X 平臺發文披露,Alephium TokenBridge 以太坊跨鏈橋遭遇攻擊。攻擊者通過控制 4 個 Guardian 密鑰中的 3 個,僞造 VAA(驗證授權消息)並在約 7 分鐘內完成攻擊,共竊取約 81.5 萬美元資產。攻擊過程中,攻擊者憑空鑄造 1376 萬枚封裝 ALPH(Wrapped ALPH),超過攻擊前流通供應量的 100%,同時從託管池中解鎖並轉出 USDT、USDC、WBTC 和 WETH 等資產。目前,攻擊者地址仍持有約 81.5 萬美元被盜資產及 1376 萬枚無抵押支持的封裝 ALPH,其中最大一筆異常交易爲憑空鑄造 1376 萬枚封裝 ALPH。

SUPERFORTUNE:GUA 安全事件確認爲簽名者私鑰泄露,約 2784 枚 ETH 已轉至 3 個以太坊地址

SUPERFORTUNE AI 發佈 24 小時調查更新稱, 5 月 27 日 GUA 安全事件並非此前懷疑的地址污染,而是多籤簽名者私鑰遭泄露。攻擊者隨後僞造了指向惡意地址的有效簽名,並利用與正確地址前 4 位和後 4 位相同的“靚號地址”特徵誤導其餘簽名者在 Safe 界面完成簽署。

PeckShield:StakeDAO vsdCRV無限鑄造漏洞遭利用,攻擊者套現逾9萬美元

據鏈上分析師 PeckShield(@PeckShieldAlert)監測,Arbitrum 網絡上的 StakeDAO(@StakeDAOHQ)遭遇無限鑄造漏洞攻擊,攻擊者共鑄造 5.4 萬億枚 vsdCRV,隨後將部分代幣兌換爲 43.781 枚 ETH(約 9.12 萬美元),並將資金跨鏈橋接至以太坊地址 0xeF3C...aa25。

StakeDAO部署者私鑰在Arbitrum上遭泄露,攻擊者鑄造vsdCRV並部分兌換爲超40枚ETH

鏈上數據顯示,StakeDAO 部署者私鑰在 Arbitrum 上遭泄露,攻擊者鑄造約 5.45 萬億枚 vsdCRV 部分兌換爲 43.7 枚 ETH。

假冒 Uniswap 的 Google 廣告釣魚攻擊已竊取至少 40 萬美元

據 Cointelegraph 報道,Google 搜索中出現假冒去中心化交易協議 Uniswap 的釣魚廣告,已使攻擊者至少獲利 40 萬美元。鏈上分析師b-block表示,相關仿冒網站正從多個錢包中轉走資金,涉事地址目前合計持有 146 枚 ETH,按發稿時約值 30.6 萬美元。Security Alliance( SEAL )稱,此類 Google 假廣告是常見釣魚攻擊來源,攻擊者會通過付費投放或入侵合法廣告賬戶,在搜索贊助結果中冒充熱門加密協議。SEAL 還表示, 3 月 13 日至 30 日期間,此類攻擊共造成 127 萬美元損失。

慢霧餘弦:Squid 安全事件問題不在私鑰,而是 Safe 錢包如圖模塊存在漏洞

慢霧創始人餘弦在 X 平臺發文解讀 Squid 安全事件,他表示抽樣發現相關 Safe 錢包都是單籤,owner 也都不一樣,但問題不在私鑰,問題在這些 Safe 地址用到的如圖模塊(SquidRouterModule)存在漏洞,攻擊者可以僞造消息,輕易繞過相關驗證,發起後續的兌換操作,將目標 Safe 錢包裏的資金轉移走,此外餘弦還公佈了攻擊者獲利沉澱地址信息。此前消息,某第三方 Gnosis Safe 模塊在 Base 和以太坊上被利用,造成約 320 萬美元損失,受害者爲將該合約添加爲受信任 Safe Module 的86個 Gnosis Safe。該合約在 Basescan 上名爲 “SquidRouterModule”,隨後 Squid 澄清未受 Gnosis Safe 相關漏洞事件影響。

Squid:安全事件與Squid核心協議及合約無關,所有Squid用戶及集成方均未受影響

Squid在 X 平臺發文表示,此次事件與 Squid 核心協議及合約無關,所有 Squid 用戶及集成方均未受影響,無需採取任何行動。今日 Base 與 Ethereum 網絡上一個第三方 Gnosis Safe 模塊遭到攻擊,損失約 320 萬美元。該漏洞合約在 Basescan 上驗證名稱爲"SquidRouterModule",但該合約並非由 Squid 構建、部署或運營,而是一個選擇集成 Squid 及其他協議的第三方智能錢包產品,且與 Squid 無聯繫。攻擊原理爲該第三方模塊接受調用者提供的常量字符串作爲消息安全證明,該字符串在已驗證合約代碼中公開可見,攻擊者輸入後即可執行任意 calldata 數組,隨意竊取資金。受害者的 Safe 錢包將該問題合約添加爲受信任 Safe Module,使該合約無需簽名即可支配 Safe 內任意代幣。Squid 自有路由合約 (0xce16...D666) 架構不同,未受影響,Squid 用戶資金、授權及集成均完全安全。早期公開報道或因 Basescan 上的合約驗證名稱提及"SquidRouter",準確表述應爲:第三方 SquidRouterModule 遭攻擊,而非 Squid 的 Router 合約。該合約名稱與 Squid 相同,但非 Squid 代碼。Squid 正持續監控事態,如有重大變化將更新信息。