同時關聯該項目與事件的快訊
據 Cointelegraph 報道,網絡安全公司 Rapid7 披露一項名爲“Operation Asterix”的加密貨幣釣魚活動,攻擊目標涉及約 88.5 萬個電話號碼,旨在誘導用戶訪問假冒的 Ledger、Trezor和 Exodus 等錢包應用或網站,以竊取助記詞及加密資產。
網絡安全公司 Rapid7 披露名爲 Operation Asterix 的加密釣魚行動,目標涉及多個國家約 88.5 萬個手機號,並將受害者引導至虛假錢包服務網站。已有 5576 個手機號與幣安用戶賬戶匹配,並被列入攻擊隊列。攻擊者通過冒充 Ledger、Trezor 和 Exodus 的虛假應用竊取助記詞,同時使用僞造客服郵件及電話聯繫受害者。Rapid7 還發現,德國逾 31.6 萬個手機號中有 43066 個與加密交易賬戶匹配,命中率約 13.6%。相關攻擊還包括針對 Kraken 賬戶的批量手機號驗證工具,調查發現 AI 工具在釣魚行動中被大量使用。區塊鏈安全公司 Hacken 數據顯示,今年第一季度釣魚攻擊和社會工程詐騙造成 3.06 億美元損失,佔加密行業 4.82 億美元總損失的大部分。(Cointelegraph)
加密數據分析平臺 DefiLlama 創始人 0xngmi 表示,團隊曾花數月要求蘋果從 App Store 下架冒充 DefiLlama 的釣魚應用,因此推遲移動端應用上線,直至相關仿冒應用全部被移除。 0xngmi 表示,團隊下載其中一款惡意應用並記錄一個小額加密錢包被盜後,蘋果在數日內將其下架。2024 年,App Store 還出現過冒充 Rabby 錢包和 Curve Finance 的仿冒應用;2023 年 11 月,Microsoft Store 一款虛假 Ledger Live 應用通過 38 筆交易盜取 58.8 萬美元。(Cointelegraph)
Coldcard 硬件錢包固件漏洞遭利用後,約 2100 枚比特幣被盜,損失接近 1.3 億美元。鏈上數據顯示,事件前後數日長期持有者錢包轉出約 23.3 萬枚比特幣,價值約 150 億美元。 Casa 首席執行官 Nick Neuman 表示,部分轉出資金來自 Coldcard 用戶遷移至多籤錢包,也有 Ledger 和 Trezor 用戶在事件後採取相同措施。同期約 2.2 萬枚比特幣轉入交易所。 Coinkite 已要求使用 4.0.1 至 4.1.9 版本固件生成助記詞的用戶,將相關錢包視爲已被攻破,並立即遷移至新助記詞。上述版本覆蓋 2021 年 3 月至 2026 年 7 月。(Decrypt)
據 Cointelegraph 報道,比特幣政策研究所(BPI)聯合 Anchorage Digital、BitGo、Bitwise、Blockstream、Kraken、Ledger、MARA、Trezor 等多家加密機構,發佈公開信敦促各大前沿 AI 實驗室爲比特幣及開源軟件開發者建立或擴展可信訪問計劃。 信中指出,Bitcoin Core 等開源維護者目前缺乏對 AI 實驗室網絡安全程序的訪問渠道,被迫依賴能力較弱的開源模型,而比特幣網絡當前保護着逾 1 萬億美元資產,任何開源基礎設施漏洞均可能危及用戶畢生積蓄。BPI 同時披露,已收到多份報告顯示包括潛在境外勢力在內的複雜攻擊者正藉助先進 AI 能力持續發動攻擊。
連接 XRP Ledger 與 Coreum 的跨鏈橋於 8 月 9 日遭遇攻擊,攻擊者通過驗證邏輯漏洞竊取約 19.99 萬枚 XRP,導致橋接資產餘額從約 20.04 萬枚 XRP 降至 493.5 枚 XRP。此次攻擊未涉及私鑰泄露,也未針對 XRP Ledger 協議本身。攻擊者僞造存款操作,使橋接系統將其識別爲真實存款,並觸發另一端橋接錢包向其發送真實 XRP。鏈上數據顯示,攻擊者在 97 分鐘內通過 94 筆多籤授權交易完成資金轉移。這些交易需獲得 28 箇中繼節點密鑰中的 17 個簽名,攻擊者因此繞過了橋接系統的驗證機制。截至 8 月 11 日,Coreum 跨鏈橋仍處於暫停狀態,Coreum 開發基金會尚未發佈正式事件報告。XRP 主網及用戶私鑰安全未受到影響。
據鏈上偵探 Specter 監測,同一攻擊者正在針對 Ledger 運行類似的釣魚活動。相關截圖拍攝於兩天前,該贊助廣告目前已被移除。截至目前,這些活動已竊取超過 300 萬美元。
硬件錢包製造商 Ledger 表示,近期 Coldcard 漏洞顯示硬件比特幣錢包行業需重新評估安全模型。Ledger CTO Charles Guillemet 表示,Ledger 設備未受影響,其恢復短語由認證安全元件內置硬件隨機數生成器生成。 Coldcard 製造商 Coinkite 上週披露,隔離式 Coldcard 比特幣硬件錢包存在可追溯至 2021 年 3 月固件版本的漏洞。該漏洞使用軟件回退機制生成錢包恢復種子,導致部分私鑰可被猜測,相關損失已達約 1.3 億美元。 Coinkite 已於週日發佈修復固件,並敦促受影響用戶將資金轉移至新生成錢包。Charles Guillemet 表示,開源與經過審查不同,該缺陷在公開代碼中存在超過五年,AI 正使攻擊者能以機器速度掃描代碼和識別漏洞。 Charles Guillemet 還表示,Ledger 過去兩年已將 AI 與安全工程師、密碼學專家結合,用於審查代碼並識別漏洞。他認爲,用戶評估硬件錢包時應瞭解其隨機性生成方式,以及該過程是否獲得獨立認證。
彭博高級 ETF 分析師 Eric Balchunas 針對 Coldcard 錢包安全事件發表評論,質疑一家僅約 5 人規模的公司是否適合承擔如此重要的比特幣存儲職責,他表示 Coldcard 背後的公司員工數量“似乎低得令人難以置信”,如果一家銀行只有 5 名員工、總部位於加拿大,人們是否會願意將畢生積蓄存放其中?在加密行業這可能被視爲一種特點,但在傳統金融視角下,這會成爲明顯的風險信號。 Balchunas 進一步表示,相比之下,Coinbase和 Ledger 等擁有更大規模團隊的機構,在安全投入和運營能力方面可能更具優勢,即使用戶需要承擔更高交易成本。比特幣 ETF 提供了另一種選擇:投資者既可以獲得大型、專業、受監管金融機構提供的安全保障,也能享受較低的管理費用。
RippleX 產品負責人 Jazzi Cooper 在 X 平臺發文表示,XRP Ledger 下一版本 xrpld 3.3.0 將於下週發佈,屆時將向驗證者推出保密 MPT、批量交易、權限委託、手續費代繳與準備金、動態 MPT 五項新功能。其中,批量交易和權限委託兩項修正案此前因被安全研究人員發現存在嚴重漏洞而緊急撤回。她表示,XRP Ledger 已具備大規模支持代幣化資產的能力,此次升級將進一步推動這些資產在全球轉賬、交易、抵押及結算等場景中的應用。
Zilliqa 表示,其 Ledger 應用程序中存在一個自 2019 年起已存在的嚴重漏洞,導致用於原生 ZIL 交易的私鑰容易受到恢復攻擊。目前,原生交易已暫停,相關方正在制定協同修復方案。EVM 交易不受影響。
據 The Block 報道,Ledger 旗下安全研究團隊 Donjon 披露,Tangem 硬件錢包卡存在一項安全漏洞,攻擊者在獲取卡片實體後,可藉助激光故障注入設備繞過固件中的恢復狀態校驗並重置密碼,進而控制錢包併發起交易。研究稱,該漏洞影響當前流通中的所有 Tangem 卡,且由於產品不支持固件更新,無法通過補丁修復。
Ledger 的 Donjon 安全研究團隊在實驗室中使用激光攻擊繞過了 Trezor Safe 7 內部 TROPIC01 芯片的固件驗證系統。芯片製造商 Tropic Square 隨後發現了另一條影響該芯片 MAC-and-Destroy 安全機制的攻擊路徑。該漏洞影響目前領域內生產的所有 TROPIC01 芯片。Trezor 表示,TROPIC01 芯片是 Trezor Safe 7 內部三個獨立安全層之一,用戶資金、錢包備份和私鑰並未存儲在其中。芯片的硬件加密存儲機制在初始測試中完全抵禦了 Ledger 的提取嘗試。Tropic Square 已推遲公佈該漏洞的技術細節,直到 2026 年晚些時候推出 TROPIC01 的強化硅版本,完整細節預計於 2027 年春季公佈。目前可通過禁用芯片的 MAINTENANCE 模式進行固件緩解。Trezor 首席執行官 Matej Zak 表示,PIN、錢包備份和用戶資金密鑰從未保存在單個芯片上。(The Block)
據 The Block 報道,加密安全機構 CertiK 於5月 8 日發佈報告指出,2026 年前四個月全球已確認 34 起加密"扳手攻擊"事件(即針對加密資產持有者的線下物理襲擊與勒索),較 2025 年同期增長 41%,受害者損失合計約 1.01 億美元。若趨勢延續,預計全年事件數將達約 130 起,損失或高達數億美元。 地域分佈方面,34 起事件中有 28 起(佔 82%)發生在歐洲,法國尤爲突出,僅 2026 年前四個月已記錄 24 起,超過 2025 年全年 20 起的總量。CertiK 將此歸因於法國擁有 Ledger、Binance 等旗艦加密企業、數據泄露事件頻發,以及社區內"炫富與主動人肉"文化盛行。相比之下,美國一季度報告事件數從 2025 年的 9 起降至 3 起,亞洲從 25 起降至 2 起。 攻擊模式方面,CertiK 指出犯罪團伙已轉向"數據驅動式鎖定目標"模式,通過向數據中間商購買受害者姓名、住址及資產信息,減少實地踩點需求。今年逾半數事件涉及對受害者家屬(配偶、子女、年邁父母)的威脅或直接傷害,以此作爲施壓手段。實施層面,3至 5 人的小型團伙通常經由
Ledger 首席技術官 Charles Guillemet 指出,後量子密碼發展已進入關鍵階段,雖然實用型量子計算機落地時間尚未明確,但全行業加密體系遷移已是必然趨勢。在 NIST 主導下,傳統領域計劃 2030 年前淘汰高危算法、2035 年全面禁用,政企機構將在 2029 年前完成遷移佈局。加密與密鑰交換將採用 ML-KEM 抵禦囤積數據量子解密攻擊,數字簽名成爲區塊鏈改造核心。傳統行業偏好 ML-DSA 混合方案,區塊鏈更青睞安全穩健的 SLH-DSA 哈希簽名。兩種方案各有優劣,且後量子算法與 MPC、門限簽名的兼容難題,仍是行業亟待解決的關鍵風險。
法國已成爲扳手攻擊的高發地,今年至少報告 41 起與加密貨幣相關的綁架和入室搶劫案,平均每 2.5 天發生一起。內政部代表部部長 Jean-Didier Berger 表示,正與內政部長 Laurent Nuñez 準備一系列新措施以應對該問題。扳手攻擊指通過身體暴力強迫受害者轉賬加密資產。Certik 與 Jameson Lopp 數據顯示,2025 年全球覈實的身體強迫事件達 72 起,同比增長 75%,涉及身體攻擊的案例同比增長 250%。Ledger 聯合創始人 David Balland 曾於 2025 年 1 月在法國遭到綁架。安全研究人員指出,攻擊者正從尋找錢包轉向獵殺個人,通過社交媒體和泄露數據鎖定目標。由於加密交易不可逆,攻擊者常將非法所得兌換爲穩定幣並跨鏈轉移以逃避追查。專家建議使用多重簽名、提款延遲和支出限制等工具降低被攻擊風險。
據 The Block 報道,美國音樂家 Garrett Dutton(藝名 G. Love)因在 App Store 下載並使用冒充 Ledger 錢包的應用,輸入助記詞後被盜 5.9 枚 BTC,損失金額約爲 42 萬美元。鏈上分析師 ZachXBT 發現,攻擊者已將被盜比特幣通過 KuCoin 平臺進行洗錢。 此次事件再次暴露假冒錢包應用的安全風險,提醒用戶在下載和使用加密貨幣相關應用時需提高警惕,避免在非官方渠道輸入私密信息。