同時關聯該項目與事件的快訊
Bybit 今日發佈 2026 上半年風險與安全報告。在經歷 2025 年 2 月安全事件後,Bybit 全面升級安全架構,向更早檢測、更快響應及持續適應的新型防禦模式轉型。報告核心要點如下:用戶資金保護: 上半年攔截超 3 萬筆可疑提款,保護近 2 萬名用戶免受超 7 億美元潛在損失。平均初審時間僅 4.7 分鐘(95% 在 10 分鐘內完成)。100% 鏈上監控: 監控覆蓋所有業務相關鏈上活動(含上所代幣、生態合約及冷熱錢包)。上半年處置 10 起上所代幣項目安全事件且平臺零損失;其中 8 起響應速度快於其他主流交易所,2 起先於項目方發現攻擊。此外,識別約 2.12 億美元潛在欺詐鏈上資金並拉黑超 1 萬個惡意地址。AI 驅動安全運營: 處理超 10 萬條安全警報。AI 輔助審計發現高危漏洞效率達人工的 3-5 倍;自動化紅隊平臺將資產發現到初測時間縮短至 24 小時內(傳統人工需數週),安全評估到測試的週期從兩週縮短至兩小時。追責與挽損: 聯合執法部門及區塊鏈情報公司追蹤被盜資產,並已對朝鮮及 Lazarus Group(拉撒路組織)採取法律行動,以追究責任並追回資產。Bybit 集團風控與安全負責人 David Zong 表示:“網絡安全軍備競賽已進入‘分鐘級’時代。利用 AI 強化風控能力並確保 AI 系統自身安全是我們的首要任務,但關鍵安全決策仍以人工判斷爲核心。”
據 Lookonchain 披露,鯨魚地址 “TLBL” 再次發生重大資產安全事件,累計損失已超過 5,000 萬美元。其中,該地址曾於 兩年前因釣魚攻擊損失約 2,400 萬美元;而在最新事件中,其疑似因私鑰泄露導致 3 個錢包內超過 2,600 萬美元資產被全部轉出。此次事件再度引發市場對高淨值鏈上地址安全管理風險的關注。
Sui 區塊鏈開發公司 Mysten Labs 聯合創始人兼首席密碼學家 Kostas Chalkias 表示,他已租賃一處祕密地點的專用工廠,計劃規模化生產面向 Sui 的量子安全硬件錢包卡。項目目標是將單張量子卡密鑰成本控制在 10 美元以內,NFC 量子簽名耗時 1 至 2 秒。 Chalkias 表示,該項目由其利用工作之外的個人時間推進,並可能爲無力購買的用戶資助卡片。該計劃部分緣於近期 Coldcard 硬件錢包事件,但該漏洞並非量子攻擊。 Coldcard 製造商 Coinkite 披露,Coldcard 一項可追溯至 2021 年更新的固件漏洞繞過硬件隨機數芯片,使用與設備序列號等相關的可預測軟件流程生成密鑰。攻擊者自 7 月 30 日起轉移資金,損失升至約 2055 枚 BTC,涉及 7700 多個地址,價值接近 1.3 億美元。 在協議層面,Sui 計劃加入美國國家標準與技術研究院(NIST)批准的兩種抗量子簽名方案,分別面向日常賬戶和高價值 Move 金庫。現有賬戶可基於原恢復短語輪換至量子安全密鑰,無需遷移至新錢包。(Bitcoin.com News)
由比特幣開發者和安全研究員組成的志願安全審計團隊 Bitcoin Red Team 公佈最新審計結果稱,在約 30 小時內對 391 個比特幣相關代碼庫進行審查,共發現 4962 項安全問題,其中 720 項被評定爲高危或嚴重漏洞,僅 1 個代碼庫未發現任何問題。目前僅 147 項漏洞已提交至項目維護者處理。Bitcoin Red Team 是由比特幣開發者和安全研究員組成的志願安全審計團隊,於 Coldcard 硬件錢包漏洞事件後發起,主要負責人包括 Cashu 協議開發者 Calle 等。(Beincrypto)
Anthropic 的 Claude Mythos Preview 模型發現擬議 HAWK 數字簽名方案存在缺陷,使其最小密鑰強度實際減半。HAWK 是後量子環境下替代當前網絡和銀行簽名的候選方案之一。 此次 AI 驅動攻擊耗時約 60 小時,計算成本約 10 萬美元,將破解 HAWK 最小參數集所需工作量從約 2^64 次操作降至 2^38 次操作,並使更大補償密鑰尺寸的吸引力下降。 當前比特幣和以太坊簽名未受影響。相關結果顯示,經典密碼分析攻擊能力正在提升,同時比特幣及其他網絡仍在討論遷移至抗量子密碼學的時間和方式。
以太坊 Layer 2 網絡 Taiko 發佈 6 月 21 日安全事件覆盤表示,此次攻擊源於鏈下簽名密鑰泄露及驗證流程遺漏,攻擊者藉此僞造證明並繞過 Prover 白名單,而非 ZK 密碼學或智能合約被攻破。攻擊者從跨鏈橋及 Vault 竊取約 175 萬美元,但超過 1100 萬美元資產得到保護,且無用戶資金遭受損失。Taiko 已修復漏洞、恢復攻擊前狀態,並於 7 月 2 日重新上線;OpenZeppelin 審計確認修復未發現高中低危漏洞。官方還表示,8 月 6 日上線的 Unzen 升級將要求每個區塊必須提交 ZK 證明,以進一步提升網絡安全性。
慢霧創始人餘弦在 X 平臺轉發 Claude Code 潛在投毒攻擊風險推文併發布針對 Grok Build CLI 及 Claude Code CLI 投毒攻擊細節分析,其中指出 Grok Build CLI 的安全機制沒有統一,不同代碼路徑有不同的信任假設,縫隙之間便是攻擊者的通道。攻擊者可能通過惡意項目配置文件,在用戶不知情的情況下執行任意命令,進而竊取 API 密鑰、雲端憑證或控制本地設備。研究人員構造測試環境發現,在 Mac 系統中,如果 Claude Code 受到影響,執行特定測試命令後可觸發本地計算器啓動,證明存在潛在命令執行風險。若攻擊成功,攻擊者可能進一步竊取 Claude、OpenAI 等 AI 服務 API Key 造成賬戶費用損失,獲取 AWS、阿里雲、騰訊雲等雲服務憑證訪問服務器和數據,篡改代碼倉庫植入後門,利用本地設備作爲跳板攻擊企業內部網絡。據悉,相關漏洞已經存在一年。
慢霧創始人餘弦轉發 Claude Code 潛在投毒攻擊風險推文,其中指出攻擊者可能通過惡意項目配置文件,在用戶不知情的情況下執行任意命令,進而竊取 API 密鑰、雲端憑證或控制本地設備。研究人員構造測試環境發現,在 Mac 系統中,如果 Claude Code 受到影響,執行特定測試命令後可觸發本地計算器啓動,證明存在潛在命令執行風險。若攻擊成功,攻擊者可能進一步竊取 Claude、OpenAI 等AI 服務 API Key 造成賬戶費用損失,獲取 AWS、阿里雲、騰訊雲等雲服務憑證訪問服務器和數據,篡改代碼倉庫植入後門,利用本地設備作爲跳板攻擊企業內部網絡。
據《華爾街日報》報道,區塊鏈公鏈數據分析顯示,伊朗實體通過加密貨幣交易所 CoinEx 累計完成逾 38.4 億美元的交易,以規避美國經濟制裁。 調查人員追蹤發現,與伊朗中央銀行控制的兩個數字錢包相關聯的資金,與此前北韓黑客從 Bybit 交易所盜取的 15 億美元存在關聯。相關資金經由複雜的多層交易路徑流轉後,最終流入 CoinEx,使其成爲伊朗利用加密貨幣繞過制裁體系的核心通道之一。
慢霧創始人餘弦發文分析稱,BNB Chain 上 OLPC / LABUBU 流動性池發生的約 110 萬美元資金損失事件存在可疑之處,被盜是因爲 OLPC/LABUBU 交易對嚴重失衡,會失衡的原因是 OLPC 有一處“漏洞”被利用,_update 裏滿足條件時可以 burn 掉 value * decimalsValue 數量的 OLPC,正常來說 decimalsValue 是 1,但攻擊前約 46 天被 owner 改爲一個超大值 7326680472586200649,幾天後 OLPC owner 把 owner 權限丟棄,成爲 0 地址。今天,攻擊者利用該 decimalsValue 超大值觸發 Pair reserve burn 後,小額 OLPC 即可獲取大量 LABUBU。攻擊者最終低成本換出 111.5 萬枚 USDT,可疑點就在 decimalsValue 的設置上,OLPC owner 爲何會做這個超大值設置。
據鏈上安全平臺 Blockaid(@blockaid_)監測,MILC Platform 跨鏈橋在 BNB 鏈及以太坊鏈上發生私鑰泄露事件。攻擊者利用歷史橋接管理員錢包,向攻擊者地址授予 DEFAULT_ADMIN_ROLE 及 MANAGER_ROLE 權限,隨後從橋接合約中提取資產,並將管理控制權轉移至攻擊者錢包。目前已確認損失約 97,003 枚 USDT(BNB 鏈)及約 39.21 枚 ETH(以太坊鏈,經 Rhino.fi 轉出),合計損失約 16.1 萬美元。
針對“Humanity 被盜事件”,鏈上偵探 ZachXBT 最新發文表示,這起“事件”很可能是人爲策劃的。其根本不相信該團隊的對應說法,這不過是那些心懷不軌的人爲了脫身而編造的藉口罷了。此前消息,ZachXBT 稱 Humanity 被盜暫未確定爲安全攻擊或項目方惡意拋售,H 代幣砸盤來自 DEX 而非 CEX。
Zcash 基金會發布節點客戶端 Zebra 4.5.0 版本更新,本次版本包含多項安全修復,其中涉及一項共識關鍵漏洞及多項高危拒絕服務(DoS)問題,並強烈建議所有節點運營者立即升級。本次核心修復包括 P2SH 腳本解析中導致的 sigop 計數錯誤(可能引發與 zcashd 共識分叉)、NU5 區塊驗證緩存邏輯缺陷、透明地址餘額溢出崩潰風險,以及多項 RPC 接口與內存池處理中的崩潰與資源耗盡漏洞。官方指出,部分漏洞可被惡意節點利用導致節點卡死、重啓循環甚至永久停止運行。此外,該版本新增對 ZIP-213(支持屏蔽 coinbase 輸出至 Sapling)的支持,並優化網絡性能與安全邊界,包括限制未握手階段的資源分配、修復多線程隊列濫用風險,以及增強 misbehavior 評分機制。Zcash 基金會表示,本次更新共修復來自 ZCG 漏洞披露計劃(2026 年 4–5 月)中超過 80 份安全報告,涵蓋共識安全、內存管理、RPC 處理及 P2P 網絡攻擊面等多個層級。官方強調,此次升級無替代方案,升級是確保節點不發生鏈分裂與安全風險的唯一方式。
SUPERFORTUNE AI 發佈 24 小時調查更新稱, 5 月 27 日 GUA 安全事件並非此前懷疑的地址污染,而是多籤簽名者私鑰遭泄露。攻擊者隨後僞造了指向惡意地址的有效簽名,並利用與正確地址前 4 位和後 4 位相同的“靚號地址”特徵誤導其餘簽名者在 Safe 界面完成簽署。
Polymarket 工作人員 Shantikiran Chanal 在 X 平臺發文表示,其已關注到與獎勵發放相關的安全報告,用戶資金與市場結算處於安全狀態。調查結果指向一個用於內部運營的錢包發生私鑰泄露,並非合約或核心基礎設施問題。後續將發佈更多更新。此前消息:ZachXBT 稱 Polymarket UMA CTF Adapter 合約疑似在 Polygon 上遭到攻擊,目前已流出超 52 萬美元。
Kelp在X平臺發文表示,已與多家DeFi協議協同完成對攻擊者頭寸的清算工作,rsETH恢復進程取得關鍵進展,其中:Compound在過去四周多次參與協調並提供約3000枚ETH支持,同時聯合Aave完成清算,合計恢復約17,426.20枚rsETH;Euler Finance則在其協議內清算攻擊者倉位,並計劃將多餘ETH返還至DeFi生態基金。
Vitalik 發佈文章《 A shallow dive into formal verification 》,介紹形式化驗證在以太坊前沿研發中的應用進展。文章指出,開發者可使用 Lean、EVM 字節碼或彙編語言編寫代碼,並通過可自動檢查的數學證明驗證其正確性,以同時提升代碼效率與安全性。他表示,形式化驗證特別適用於 STARK、拜占庭容錯共識、ZK-EVM、抗量子簽名等複雜但安全目標相對清晰的系統,並提及 Arklib、VCV-io、evm-asm 等相關項目。文章同時強調,形式化驗證並非萬能,仍可能受限於規格定義錯誤、未覆蓋代碼、硬件邊界與側信道攻擊等問題。
隱私幣項目 Monero 發佈圖形錢包軟件 GUI 0.18.5.0 “Fluorine Fermi” 版本,本次更新爲推薦升級版本,主要包含大量錯誤修復與功能優化,此次更新重點包括:Windows 系統下將 P2Pool 安裝路徑遷移至 LocalAppData修復 URI 解析中的邊界情況問題禁止在長支付 ID 場景下創建離線交易在二維碼掃描中對不受信任文本進行轉義處理,提升安全性將 P2Pool 升級至 v4.15多項細節 bug 修復與穩定性改進Monero 官方指出,該版本已在 GitHub 開源發佈,用戶可通過官方渠道下載升級,以獲得最新安全修復與穩定性改進。
當地時間10日,有知情人士指出伊朗回應美方的要點,其中包括要求美國財政部外國資產控制辦公室在30天內撤銷與伊朗石油銷售的相關制裁。知情人士說,此前美國方面披露的伊朗回應在一些重要方面與事實不符,尤其是核問題相關內容。伊朗的回應強調必須通過政治諒解達成協議,立即結束戰爭、確保不再對伊朗發動攻擊,且美國必須取消制裁。此外,伊朗的回應還涉及如果美國兌現某些承諾,伊朗對霍爾木茲海峽管控的變化。知情人士說,伊朗強調,在簽署初步諒解協議後,美方須立即解除對伊海上封鎖,且在30天內解除對伊石油銷售的制裁。伊朗的回應還包括在雙方達成初步諒解的基礎上美方解凍伊朗資產,以及美方在30天內落實某些措施等。(央視新聞)
據 WSJ 報道,算法開發公司 MicroAlgo Inc. 宣佈推出基於量子技術的區塊鏈架構,通過整合循環量子安全信道(QSC)與量子密鑰分發(QKD),以提升交易安全性與透明度。 該架構採用四層設計,包括量子通信層、區塊鏈核心層、智能合約層和應用層。其中,QKD 用於實現密鑰的高安全生成與分發,量子加密則保護交易數據免受竊取與篡改,同時具備抗量子計算攻擊能力。