同時關聯該項目與事件的快訊
KITE 基金會通報代幣安全事件處置進展,已在以太坊主網部署新的 KITE ERC-20 合約,代幣總供應量保持不變,舊 KITE 將按 1:1 比例遷移至新合約,已確認由攻擊者控制的地址將被排除,不會獲得新代幣。遷移快照基於以太坊主網區塊高度 25,692,498。普通自託管錢包用戶將直接收到新代幣,無需進行兌換或授權;交易所用戶則由交易所與 KITE 團隊協調遷移。跨鏈通道將在遷移及驗證完成前繼續暫停。此前 KITE 於 8 月 6 日發現異常轉賬並確認遭遇黑客攻擊,團隊表示此次事件未造成用戶或項目方資產損失,目前影響已得到控制。
連接 XRP Ledger 與 Coreum 的跨鏈橋於 8 月 9 日遭遇攻擊,攻擊者通過驗證邏輯漏洞竊取約 19.99 萬枚 XRP,導致橋接資產餘額從約 20.04 萬枚 XRP 降至 493.5 枚 XRP。此次攻擊未涉及私鑰泄露,也未針對 XRP Ledger 協議本身。攻擊者僞造存款操作,使橋接系統將其識別爲真實存款,並觸發另一端橋接錢包向其發送真實 XRP。鏈上數據顯示,攻擊者在 97 分鐘內通過 94 筆多籤授權交易完成資金轉移。這些交易需獲得 28 箇中繼節點密鑰中的 17 個簽名,攻擊者因此繞過了橋接系統的驗證機制。截至 8 月 11 日,Coreum 跨鏈橋仍處於暫停狀態,Coreum 開發基金會尚未發佈正式事件報告。XRP 主網及用戶私鑰安全未受到影響。
據 The Block 報道,開源比特幣支付處理器 BTCPay Server 於上週五披露一項正被積極利用的嚴重安全漏洞,並緊急要求用戶升級至 2.4.2 版本。該漏洞影響 2.4.2 之前的所有版本,攻擊者可藉此竊取 LND 節點的管理員 macaroon 認證憑證,進而完全控制所連接的閃電網絡錢包。Foundation、Citadel21 等用戶已確認其閃電節點資金遭到清空,但 BTCPay 未公開披露被盜總金額及受影響節點數量。目前官方正式版 2.4.2 已修復該漏洞,鏈上熱錢包不受影響。 BTCPay Server 基金會已向安全研究員 Craig Raw及 Bitcoin Red Team 各捐贈 0.21 BTC,以表彰其負責任地私下披露漏洞。與此同時,BTCPay 支持者承諾提供"追回資金 10%"的賞金激勵,上限爲 3 BTC。
據 Cointelegraph 報道,BTCPay Server 因攻擊者利用 LND(閃電網絡守護進程) 嚴重漏洞竊取節點憑證並轉移資金,已臨時限制閃電網絡節點的公開遠程連接。2.4.2 版本已升級至 LND 0.21.1,並在標準安裝中自動輪換 macaroon 憑證。項目方提醒運營者儘快檢查異常支付、通道關閉及餘額變化;若通過自建反向代理、Tor 服務或端口轉發暴露節點,還需手動更換相關憑證。目前已有 Foundation 和 Citadel21 報告節點資金受損,但具體損失規模尚未披露。
比特幣支付處理服務 BTCPay Server 已暫時限制運行 Lightning Network Daemon(LND)軟件的閃電網絡節點公共遠程連接。攻擊者利用嚴重漏洞獲取憑證並轉移資金,受影響運營方數量及被盜總金額尚未公佈。該限制影響通過 BTCPay Server 域名或 Docker 部署中的 Tor onion 地址連接的 Zeus 等外部錢包,但閃電網絡支付仍可繼續。BTCPay Server 表示,確認安全後將恢復遠程訪問功能。BTCPay Server 2.4.2 將安裝 LND 0.21.1,並在標準安裝中自動重新生成 macaroon 憑證。Foundation 與 Citadel21 分別披露其閃電網絡節點資金被清掃,Foundation 稱熱錢包未受影響,具體損失金額均未公佈。
以太坊基金會(EF)面向全球開放招募協議安全研究員(遠程全職),崗位隸屬於 Protocol Security 團隊。該團隊負責在漏洞進入主網前進行識別與攔截,工作涵蓋執行層/共識層安全審查、AI 輔助漏洞挖掘、模糊測試、規範審計及協調漏洞披露等。要求候選人具備以太坊協議深度經驗,熟悉 EL/CL 規範及客戶端實現,掌握 Go、Rust、Java、C#、Nim 或 Python 等語言,不設硬性工作年限要求,以技術深度爲核心考量標準。
Kite 基金會表示,其監測到針對 KITE 代幣 的攻擊行爲。安全系統發現以太坊主網上存在異常的 KITE 代幣轉賬活動 後,團隊已立即啓動事件響應機制,並暫停以太坊主網上的 KITE 代幣轉賬 及 跨鏈橋接。基金會稱,受影響代幣已被原地凍結,無法轉移,也不會流入二級市場。目前事件影響範圍僅限於 以太坊主網,且相關代幣此後未再發生移動。
據 TechCrunch 報道,由英偉達主導發起的開放安全 AI 聯盟(OSAA)成立僅一週,成員企業已超過 120 家,涵蓋 Adobe、BlackRock、思科、英特爾、微軟、Visa 等科技與金融巨頭。聯盟在本週於拉斯維加斯舉行的 Black Hat 網絡安全大會期間,成立了名爲"共享 AI 發現交換"(SAFE)的工作組,並已提出多項公開徵求意見的提案,由 Linux 基金會負責管理。 提案內容涵蓋 AI 網絡安全事件的保密報告機制、受影響方告警流程及無責任歸因分析框架。與此同時,成員企業也在積極貢獻開源技術,英偉達開源了 LLM 漏洞掃描工具 Garak,亞馬遜貢獻了智能體構建工具 Strands Agents 及授權語言 Cedar,Okta 和紅帽分別推進智能體身份認證與治理技術。值得注意的是,Anthropic、OpenAI 及谷歌目前均未加入該聯盟,儘管 OpenAI 與谷歌曾聯署催生該聯盟的公開信。
硬件錢包製造商 Trezor 和 Foundation 警告,Coldcard 固件漏洞披露後,針對硬件錢包持有者的釣魚嘗試增加,攻擊者索取恢復短語並誘導下載惡意軟件。 安全公司 Proofpoint 發現,釣魚郵件冒充 Coldcard 邀請用戶完成“硬件審計”,並鏈接至克隆網站。用戶點擊後會下載託管在 GitHub 的批處理文件,安裝遠程訪問工具 ScreenConnect。 Proofpoint 表示,虛假網站還設置客服聊天窗口,由真人引導受害者完成安裝。該遠程訪問工具可爲攻擊者提供數據和資金竊取路徑,或進一步部署勒索軟件等惡意程序。 Galaxy Research 確認自 7 月 30 日以來發生三輪盜竊,高置信度損失爲 1596 枚 BTC,超過 1 億美元;若計入尚未與受害者確認的第四輪,總損失可能達到 1.3 億美元。
據 Midnight Foundation(@midnightfdn)官方發文,Wanchain Cardano<>BNB 跨鏈橋發生安全攻擊事件。目前,KuCoin、Kraken、Binance、Bybit、OKX、MEXC 等多家主流交易所已迅速響應,採取預防措施限制被盜資產流動,包括凍結相關賬戶及地址、將攻擊者錢包列入黑名單,並暫停 NIGHT 代幣的充提幣服務。交易所方面確認,此次事件爲孤立的第三方橋接漏洞,與 Midnight Network 主網及 NIGHT 資產本身無關。
Midnight 基金會更新 Wanchain Cardano 與 BNB 跨鏈橋攻擊事件處置進展。KuCoin、Kraken、Binance、Bybit、OKX、Gate、MEXC 等多家交易所協同開展風控行動,臨時凍結涉案賬戶與關聯地址,將黑客錢包納入黑名單,並按需暫停 NIGHT 代幣充提,遏制被盜資產轉移套現。基金會特別說明,本次安全問題屬於第三方跨鏈橋孤立事件,Midnight 主網與原生 NIGHT 資產未遭受波及。項目團隊持續聯動各大交易所及生態夥伴推進溯源調查,提醒社區以官方披露信息爲準,謹防虛假消息。
劍橋大學另類金融研究中心(Cambridge Centre for Alternative Finance)最新研究顯示,約 31%的以太坊節點活動位於美國,另有約 39%分佈在不含英國的歐盟地區,顯示以太坊節點地理分佈仍較爲集中於西方國家。研究負責人 Alexander Neumuller 表示,目前節點分佈並未集中在單一國家,但主要依賴少數雲服務提供商,包括 Hetzner、亞馬遜 AWS 和 OVH 等。值得關注的是,以太坊網絡並不需要半數驗證者失效纔會出現問題,當超過三分之一驗證者同時離線時,網絡可能無法完成區塊檢查點最終確認(finalization)。Neumuller 指出,節點與驗證者並非一一對應關係,單個節點背後可能運行多個驗證者,因此目前無法精確判斷某一節點或服務商故障對驗證網絡的實際影響。此外,研究還重新評估了以太坊合併(The Merge)後的能源消耗情況。數據顯示,以太坊當前年能源消耗約爲 7.9 GWh,相當於約 1 兆瓦持續功率,僅爲合併前水平的約 0.02%,能源消耗下降約 99.98%。目前以太坊網絡使用可持續能源的比例超過 56%,高於全球平均水平。研究同時指出,客戶端軟件集中度也是潛在風險之一,若占主導地位的客戶端出現漏洞,可能影響大量網絡參與者。該報告由劍橋另類金融研究中心發佈,以太坊基金會提供支持。(The)
據 CoinDesk 報道,以太坊基金會近日披露,其安全團隊利用 AI 代理對以太坊驗證節點運行的軟件展開測試,併成功發現一個可被遠程觸發、導致節點崩潰的漏洞。不過,研究人員強調,在 AI 生成的大量安全報告中,人工審覈仍是區分真實漏洞與誤報的關鍵環節。 據悉,此次發現的漏洞存在於以太坊網絡消息傳播協議 gossipsub 中,攻擊者可遠程觸發節點軟件進入異常計算狀態,導致程序崩潰並關閉,使驗證節點離線,直至運營者手動重啓,該漏洞已被修復並以編號“CVE-2026-34219”完成登記。 以太坊基金會協議安全團隊成員 Nikos Baxevanis 稱,本次事件真正令人意外的並非 AI 發現漏洞的能力,而是團隊花費了大量時間去辨別哪些漏洞真實存在,哪些只是看似可信的“幻覺”。
Ethereum Foundation Protocol Security團隊研究人員在週四博客文章中表示,已部署一系列AI代理對Ethereum依賴的軟件進行測試,搜尋加密系統、協議代碼和智能合約中的漏洞。AI代理發現的漏洞包括Ethereum共識客戶端所用點對點層libp2p gossipsub中可遠程觸發的panic問題,該問題已修復並在Github披露爲CVE-2026-34219。研究人員稱,AI代理被組織爲偵察、搜尋、補缺和驗證等專門角色,用於尋找潛在攻擊路徑、復現故障並驗證其是否適用於生產代碼。Ethereum Foundation表示,AI沒有取代安全研究員,而是改變了工作方式,使團隊能夠覆蓋遠多於人工審查的範圍,但需要研究人員對大量看似可信的結論進行更謹慎判斷。(Decrypt)。
美國總統特朗普週一簽署兩項行政令,旨在加速美國量子計算能力建設,並推進政府系統向後量子密碼學遷移。雖然行政令未直接提及比特幣,但加密行業人士認爲,這可能利好區塊鏈後量子安全研發。兩項行政令分別聚焦防禦高級密碼攻擊,以及推動量子創新前沿發展。其中包括明確時間表:到 2028 年 9 月推進量子傳感器建設,並要求聯邦高價值資產和高影響系統在 2031 年底前完成後量子密碼學遷移。Project Eleven CEO Alex Pruden 表示,這意味着美國政府將投入資金和時間實現後量子安全目標,並可能將相關要求擴展至整個聯邦承包商體系,而不僅限於政府機構,從而加速後量子密碼技術落地。該政策出臺之際,區塊鏈行業對量子威脅的關注持續升溫。以太坊基金會、Solana 基金會等已開始推進後量子安全研發,比特幣社區也在討論潛在風險。部分公開地址暴露的比特幣被認爲在未來強大量子計算機出現後可能面臨私鑰被推導的風險。Pruden 指出,此次行政令將後量子密碼採用期限明確設定爲 2031 年,相比此前美國政府僅提出到 2035 年淘汰傳統密碼體系的指導,更具執行約束力。對比特幣和更廣泛加密行業而言,政府層面對後量子安全的投入可能推動相關工具、標準和遷移路徑更快成熟。
據 Aztec Labs 監測,團隊正在調查一個可能影響已於 2021 年棄用的 Aztec 支付產品的潛在漏洞,約 200 萬美元從不可篡改的智能合約中被轉移。該棄用產品爲 2022 年停用的不可更改 Stage 2 Rollup 版本,Aztec Labs 不持有管理員密鑰或對系統的任何控制權,無法暫停或升級。此次事件與 6 月 14 日 Aztec Connect 產品攻擊爲獨立事件。Aztec 基金會表示,此次遭遇攻擊的產品與當前網絡或 AZTEC ERC20 代幣的任何智能合約均無關聯。
Zcash founder Zooko Wilcox 在 X 發文表示,由 Anthropic 的 Claude Mythos 人工智能模型進行的安全審計未在 Zcash 協議中發現“更嚴重漏洞”。該審計由支持 Zcash 發展的瑞士非營利組織 Shielded Labs 請求開展。 6 月 3 日,Zcash 開發者在發現屏蔽池漏洞後曾臨時暫停 Orchard 交易,並於當天通過緊急升級恢復功能。該問題源於 Orchard 屏蔽池中一個存在四年的僞造漏洞,由安全研究員 Taylor Hornby 在 Anthropic 的 Claude Opus 4.8 模型協助下發現;Zcash Foundation 表示,沒有證據顯示該漏洞被利用,也未檢測到未經授權的價值創造,用戶隱私未受影響。Anthropic 於週二發佈 Claude Mythos 模型首個公開版本 Fable 5,並於週五表示,因美國政府以國家安全擔憂爲由發佈出口管制指令,已暫停 Fable 5 和 Mythos 5 AI 模型訪問權限。(Cointelegraph)
據 Cointelegraph 報道,Zcash 創始人 Zooko Wilcox 表示,由 Shielded Labs 委託、Anthropic Mythos AI 模型對 Zcash 協議進行的安全審計未發現任何新的嚴重漏洞。此前,安全研究員 Taylor Hornby 藉助 Claude Opus 4.8 發現了 Orchard 屏蔽池中一個存在四年的僞造漏洞,導致開發者於 6 月 3 日緊急暫停 Orchard 交易,並於當日完成修復,Zcash 基金會確認無證據顯示該漏洞曾被利用,用戶隱私未受影響。
Coinbase 牽頭的密碼學專家顧問委員會發布報告稱,比特幣應立即開始爲潛在量子計算攻擊做準備,但對於是否應凍結未來可能被量子計算竊取的數百萬枚比特幣,委員會未給出明確立場。 據悉,該委員會成員包括以太坊基金會研究員 Justin Drake 等多名頭部專家,他們認爲目前爭議焦點並非如何引入抗量子簽名技術,而是如何處理那些長期未遷移的比特幣。一派觀點呼籲設定最終期限,屆時比特幣現有的 ECDSA和 Schnorr 簽名方案將停止支持,未遷移資產將被凍結,以避免未來量子攻擊者獲得大量 BTC 並衝擊市場。另一派則認爲,這相當於資產沒收,違背比特幣“不可篡改和用戶完全控制資產”的核心理念,並可能爲未來因監管壓力凍結資產開創先例。 Coinbase 顧問委員會指出,上述方案並非互斥,可以組合採用,但拒絕在“是否凍結遺留 BTC”問題上表態,認爲最終決定應由比特幣社區治理,同時強調兩點:第一,抗量子簽名遷移的技術開發應立即啓動,不應等待治理爭論結束;第二,需要向用戶明確傳遞風險信息,避免長期不確定性影響比特幣生態。
Zcash Foundation 發佈 Zebra 4.5.3 和 5.0.0 ,以修復 Orchard 零知識證明電路中的關鍵健全性漏洞。其中, 4.5.3 通過緊急軟分叉臨時禁用 Orchard 操作, 5.0.0 則激活 NU 6.2 ,使用修正後的電路重新啓用 Orchard 並永久關閉漏洞。