同時關聯該項目與事件的快訊
Galaxy Research 主管 Alex Thorn 在 X 平臺表示,針對 Coldcard 硬件錢包漏洞的攻擊活動目前已明顯減少,但隨着更多受害者報告出現,累計損失仍在持續上升。此次事件對比特幣社區衝擊巨大,因爲受害者主要是長期持有 BTC、堅持自託管冷存儲理念的用戶,而非因參與高風險交易或 DeFi 活動導致資產損失。以 1.12 億美元規模計算,該事件已躋身加密史上損失金額排名前 20 的黑客事件,也是硬件錢包自託管領域迄今最嚴重的安全事故之一。比特幣文化可能因此進入新的階段,過去單純依靠理念傳播和極端自託管宣傳的方式正在結束,社區需要更加重視技術安全、降低用戶進入門檻,並避免將安全責任簡單歸咎於普通用戶。此次危機最終可能推動比特幣生態建立更成熟的安全體系。Galaxy Research 目前已直接聯繫 190 名受害者,並高度確認此次漏洞事件已導致超過 8600 個地址中的 1778.84 枚 BTC(約 1.127 億美元)被盜。該統計尚未包含部分中等可信度的可疑攻擊記錄,例如尚未確認的“Wave 4”。若將這些潛在攻擊範圍納入,損失規模可能擴大至 2417.35 枚 BTC(約 1.53 億美元)。與此同時,事件正在改變市場對自託管安全的認知。Galaxy 表示,多籤錢包(multisig)成爲此次事件中的“贏家”,截至目前沒有任何一筆被盜交易來自多籤錢包。包括 Casa、Unchained、Nunchuk、Anchorwatch 等多籤服務商均觀察到用戶註冊量和 BTC 流入明顯增加。
據 Cyvers Alert 監測,發現一起地址投毒(Address Poisoning)攻擊事件,導致受害者損失約 10 萬美元 USDT。攻擊者約 66 天前向受害者錢包實施“地址投毒”,通過發送交易製造一個與正常交互地址相似的惡意地址記錄。今日,受害者未覈對完整錢包地址,誤將資金轉入攻擊者地址。事件發生後,攻擊者爲規避潛在凍結風險,已將盜取的 USDT 兌換爲 ETH,目前錢包中持有約 52.8 枚 ETH。Cyvers 提醒用戶,在進行鏈上轉賬時應始終完整覈對錢包地址,避免僅依賴交易歷史中的地址記錄。同時,安全機構建議採用基於 AI 的鏈上安全工具,對異常交易行爲進行即時檢測,以降低地址投毒、釣魚攻擊等風險。地址投毒攻擊近年來成爲加密資產領域常見詐騙方式之一,攻擊者通常利用用戶複製歷史交易地址的習慣,通過僞造相似地址誘導用戶誤轉資產。
據 The Block 報道,開源比特幣支付處理器 BTCPay Server 於上週五披露一項正被積極利用的嚴重安全漏洞,並緊急要求用戶升級至 2.4.2 版本。該漏洞影響 2.4.2 之前的所有版本,攻擊者可藉此竊取 LND 節點的管理員 macaroon 認證憑證,進而完全控制所連接的閃電網絡錢包。Foundation、Citadel21 等用戶已確認其閃電節點資金遭到清空,但 BTCPay 未公開披露被盜總金額及受影響節點數量。目前官方正式版 2.4.2 已修復該漏洞,鏈上熱錢包不受影響。 BTCPay Server 基金會已向安全研究員 Craig Raw及 Bitcoin Red Team 各捐贈 0.21 BTC,以表彰其負責任地私下披露漏洞。與此同時,BTCPay 支持者承諾提供"追回資金 10%"的賞金激勵,上限爲 3 BTC。
據 CoinDesk 報道,標普 500 指數本月累漲 3.12%,新增市值約 2.1 萬億美元(相當於整個加密市場總市值),總市值創歷史新高達 70.5 萬億美元,但比特幣本月僅漲約 2%,徘徊於 6.46 萬美元附近。分析人士指出,此輪股市上漲主要由 AI 及半導體個股敘事驅動,而非宏觀層面的廣泛風險偏好回升,比特幣對此缺乏直接受益敞口。與此同時,加密市場亦面臨多重內部壓力:Coldcard 平臺遭 1.2 億美元漏洞攻擊、《Clarity 法案》前景不明、Strategy 連續三個月減持 BTC,以及穩定幣供應持續萎縮——USDT 規模從 4 月的 1900 億美元降至 1830 億美元,USDC 從795 億美元降至 720 億美元。
據 Bitcoin News 監測,Galaxy Research 表示,已知最大規模的 COLDCARD 被盜事件涉及 1159 枚 BTC,分散在七個攻擊者地址中,目前仍未被動用,0 枚 BTC 被兌現或通過混幣器轉移。相關 BTC 在 41 分鐘內被盜,但約 600 個攻擊者地址已被執法機構、交易所和區塊鏈分析公司標記。與此同時,一名規模較小的攻擊者似乎已開始清洗資金。鏈上分析師追蹤到 64 枚 BTC 進入混幣器,其中最初僅約 10 枚 BTC 完成混幣,54 枚 BTC 作爲找零返回,隨後被拆分爲約 7 枚 BTC 的輸出,用於進一步混幣。分析師表示,這些異常大的輸出仍易於追蹤,使該清洗嘗試相對透明。
據 TechCrunch 報道,由英偉達主導發起的開放安全 AI 聯盟(OSAA)成立僅一週,成員企業已超過 120 家,涵蓋 Adobe、BlackRock、思科、英特爾、微軟、Visa 等科技與金融巨頭。聯盟在本週於拉斯維加斯舉行的 Black Hat 網絡安全大會期間,成立了名爲"共享 AI 發現交換"(SAFE)的工作組,並已提出多項公開徵求意見的提案,由 Linux 基金會負責管理。 提案內容涵蓋 AI 網絡安全事件的保密報告機制、受影響方告警流程及無責任歸因分析框架。與此同時,成員企業也在積極貢獻開源技術,英偉達開源了 LLM 漏洞掃描工具 Garak,亞馬遜貢獻了智能體構建工具 Strands Agents 及授權語言 Cedar,Okta 和紅帽分別推進智能體身份認證與治理技術。值得注意的是,Anthropic、OpenAI 及谷歌目前均未加入該聯盟,儘管 OpenAI 與谷歌曾聯署催生該聯盟的公開信。
Galaxy Digital 研究主管 Alex Thorn 表示,根據事件發生後收到的新增受害者報告,Coldcard 漏洞攻擊者數量已至少達到 15 個。Thorn 稱,受害者提供的信息幫助研究團隊發現了此前未被識別的攻擊活動。由於該漏洞攻擊方式不同於中心化交易所被盜事件,攻擊者之間的關聯需要依靠鏈上分析和受害者反饋進行確認。他表示,僅一名受害者報告不足 1 枚 BTC 被盜,就幫助團隊發現了一起此前未知的攻擊,該攻擊從 126 個地址中竊取約 12 枚 BTC。據 Galaxy Research 此前估計,Coldcard 漏洞已導致至少三輪攻擊,損失約 1 億美元 BTC;此外,Galaxy 還發現疑似第四輪攻擊,可能使總損失規模升至約 1.3 億美元。與此同時,該事件也引發了關於比特幣自託管安全性的討論。Dragonfly 管理合夥人 Haseeb Qureshi 表示,約“2 美元成本的 AI 安全加固”可能就能避免此次漏洞,並稱部分 AI 模型能夠在較短時間內重新發現相關漏洞。不過,業內人士指出,目前關於 AI 發現漏洞速度的說法缺乏嚴格的盲測和驗證。研究人員認爲,隨着 AI 模型能力提升,加密行業漏洞發現和攻擊成本可能持續下降,錢包開發者需要進一步加強代碼審計和安全防護。(Cointelegraph)
Reddit 上有開發者使用 Claude Code 對 Coldcard 開源固件進行漏洞掃描,8 分鐘內定位到核心問題: 固件生成私鑰時調用了軟件僞隨機數生成器而非硬件真隨機數生成器,而正是該漏洞導致 1,196 個錢包共計約 7000 萬美元 BTC 被盜。 同時,亦有社區用戶反饋,用智譜 GLM 5.2(6 月 16 日訓練,未聯網)獨立掃描同樣發現該漏洞。 該 bug 在開源錢包代碼中存在已超過五年。
據 CryptoQuant 研究主管 Julio Moreno(@jjcmoreno)監測,Coldcard 硬件錢包遭黑客攻擊後,用戶出於安全考量大規模轉移比特幣。鏈上數據顯示,比特幣日活躍地址從 7 月 30 日的 64.5 萬枚驟升至 7 月 31 日的近 100 萬枚,創下自 2024 年 12 月 10 日以來最高單日水平,且活躍發送地址顯著上升,接收地址漲幅相對有限。 與此同時,單筆不足 10 BTC 的日交易所存款量飆升至 7,300 BTC,爲今年 2 月 6 日以來最高。
據 Decrypt 報道,Galaxy Digital 正式啓動"比特幣量子準備計劃",三大核心支柱包括:向開發者提供最高 500 萬美元的後量子密碼學研究資助、通過 Galaxy Research 發佈專項研究報告,以及成立由多所頂尖高校學者組成的量子諮詢委員會。 該計劃劍指"Q-Day"——即量子計算機利用 Shor 算法破解比特幣橢圓曲線加密、僞造簽名並盜取錢包資產的臨界時刻。Project Eleven 預測,具備密碼學威脅能力的量子計算機最早可能於 2030 年出現,屆時約 690 萬枚 BTC 面臨暴露風險。Coinbase 量子諮詢委員會亦已呼籲開發者立即啓動遷移工作。與此同時,特朗普已簽署行政令,將美國聯邦政府完成後量子密碼學遷移的截止日期定爲 2031 年 12 月。
據鏈上分析師餘燼監測,從 Coinbase 用戶處竊取資金的黑客 (0x18B...E66) 今日凌晨花費 737.8 萬枚 DAI 買入 4049.7 枚 ETH,價格爲 1822 美元;去年 11 月從 Tornado Cash 收到 ETH 的地址 (0xa13...628) 曾轉出 4978 枚 ETH,並以 3273 美元的價格兌換爲 1629.4 萬枚 DAI,今日兩小時前花費 434 萬枚 DAI 重新買入 2405 枚 ETH,價格爲 1804 美元。
Web3 安全公司 CertiK 發佈《Hack3D:2026 年上半年報告》。報告顯示,2026 年上半年 Web3 生態共發生 344 起安全事件,累計損失約 13.2 億美元。儘管這一數字較去年同期下降 46.8%,但若剔除 Bybit 遭遇的 14.5 億美元安全事件影響,今年上半年損失規模實際上同比增長約 28%,顯示行業整體安全環境並未出現實質性改善。報告指出,錢包被盜已成爲造成資金損失最大的攻擊類型,上半年共造成約 4.5 億美元損失;與此同時,網絡釣魚攻擊數量雖然同比下降超過 50%,但損失金額僅下降約 10.8%,反映出攻擊者正轉向高淨值個人和機構目標,實施更具針對性的高價值攻擊。此外,代碼漏洞仍是發生頻率最高的攻擊類型,相關事件達 204 起。CertiK 認爲,攻擊者正越來越多地瞄準長期運行且缺乏重新審計的老舊智能合約。報告還顯示,超大規模攻擊事件持續主導行業損失,Kelp DAO 與 Drift Protocol 兩起事件合計造成約 5.77 億美元損失,占上半年總損失的 44%。從事件數量、單次攻擊影響力以及攻擊模式變化來看,Web3 行業正在面臨更加複雜且持續升級的安全挑戰。
美國總統特朗普最新公開的 927 頁財務披露文件顯示,其收入中包含數億美元加密相關收益,其中包括與特朗普家族 2024 年推出的 DeFi 項目 World Liberty Financial 相關的數百萬美元收入。這一披露使國會圍繞《Clarity Act》加密市場結構法案的倫理條款談判更加緊迫。目前,兩黨議員正在就《Clarity Act》進行談判,該法案旨在建立美國首個全面聯邦加密監管框架。談判重點之一是是否加入倫理限制,防止總統、副總統、國會議員及其他聯邦官員在任期間通過數字資產獲利。民主黨議員在文件公開後再次強調,法案必須包含嚴格倫理條款。參議員 Angela Alsobrooks 表示,相關限制應適用於總統、副總統以及所有國會議員,並稱普通美國人應以公平、誠實的方式受益於數字資產,而不是讓政治人物通過腐敗和制度漏洞獲利。參議員 Kirsten Gillibrand 也表示,兩黨仍在推進嚴格的倫理改革,擬禁止總統、副總統和議員利用加密資產謀取個人利益。Elizabeth Warren 則稱,如果《Clarity Act》不能阻止總統、國會議員及其家屬從加密行業獲利,法案將進一步助長特朗普相關的加密腐敗爭議。共和黨方面則表示,倫理條款仍是兩黨談判的一部分。隨着 7 月推進《Clarity Act》的窗口臨近,特朗普家族加密收入披露可能成爲影響法案最終文本和民主黨支持度的關鍵變量。
美國商務部針對 AI 企業 Anthropic 的前沿模型出口限制做出差異化調整,標誌全球 AI 監管步入 “分級放開” 新階段。政策顯示,官方解除 Claude Mythos 5 的出口禁令,特定合規受控用戶可恢復使用這款網絡安全模型;而另一款高端模型 Fable 5 依舊維持出口限制,相關政策磋商仍在推進。行業分析表示,一邊放寬一邊收緊的分層管控模式體現美國在國家安全、數據主權與 AI 國際競爭間的權衡。當前全球 AI 競賽持續提速,具備漏洞挖掘能力的專業模型受到各國更嚴苛審查,多國已啓動前沿 AI 能力跨境統一監管框架的研討工作。(福布斯)
在 Anthropic 受出口限制影響、其先進模型全球可用性受限之際,亞洲多家 AI 企業正在加速填補市場空白。中國網絡安全公司 360 Security Technology 據稱推出 AI 工具“Tulongfeng”,宣稱可與 Anthropic 的高端模型“Mythos”正面對標;與此同時,其更受限版本“Fable 5”也在相關出口管制範圍之內。同一周,日本 AI 初創公司 Sakana AI 發佈新模型“Fugu”,名稱取自河豚,定位爲面向智能體(agent)的前沿模型。公司表示,該模型在能力上可與 Fable 5 及 Mythos Preview 相抗衡,並支持通過 API 協調多模型調用,實現智能體編排。Sakana AI 方面強調,此次發佈與美國出口限制時間點“純屬巧合”,但產品官網仍明確主打“在無出口管制風險下提供前沿能力”。公司聯合創始人 David Ha 表示,未來 AI 發展將從單一大模型競爭轉向“模型編排系統”,並強調“訪問權可能隨時消失,分佈式智能是應對集中化風險的現實對沖”。另一方面,中國 360 創始人周鴻禕則將 AI 漏洞檢測能力視爲“國家戰略資產”,並警示所謂“單向透明”風險,即部分主體可能獨佔高級安全能力。據報道,此次美國對 Anthropic 先進模型實施的出口限制已持續約兩週。在這一背景下,亞洲廠商正在加速推出本地替代方案,儘管部分企業仍強調美國模型在亞洲市場的重要性,但區域性 AI 生態的分化趨勢已開始顯現。(TechCrunch)
以太坊 Layer2 項目 Taiko 發佈安全事件最新進展,指出本次事件不會導致任何用戶資金損失,目前橋接資產處於抵押不足狀態,後續將在橋重新開放前完成全部補充抵押,確保每個用戶餘額均獲得 1:1 支持,與事件發生前完全一致。本次安全事件發生後一直採取謹慎措施,包括控制影響範圍、確定事件原因,並與董事會協作制定保護用戶資產的方案。此外,Taiko CEO 已向新加坡相關部門提交正式報告,團隊將全力配合追查相關責任方。用戶目前無需採取任何操作,現階段正在測試已完成的修復方案,並將在確保安全後儘快重新開放鏈和橋接服務,同時提醒用戶警惕詐騙,Taiko 團隊不會主動私信用戶,也不存在任何領取或退款網站,任何提供此類鏈接的均爲詐騙。
據 Crypto in America 報道,美國全國地區檢察官協會、全國助理聯邦檢察官協會、國際警察局長協會及全國治安官協會聯名致函代理司法部長 Todd Blanche 及白宮加密貨幣委員會執行主任 Patrick Witt,表達對《清晰法案》第 604 條款(即區塊鏈監管確定性法案,BRCA)的強烈反對。執法團體認爲,該條款可能產生監管漏洞,被犯罪分子利用於毒品走私、欺詐、兒童剝削、制裁規避及恐怖主義融資等違法活動。 與此同時,加密貨幣支持的候選人在馬里蘭州、紐約州及猶他州初選中全面告捷,加密超級政治行動委員會 Fairshake 旗下機構累計投入逾 760 萬美元助選,其中支持馬里蘭州第 5 選區候選人 Adrian Boafo 高達 550 萬美元。 Solana 政策研究所創始人 Miller Whitehouse-Levine 警告,2026 年 8 月 7 日或爲本屆國會通過加密貨幣市場結構立法的最後窗口期。他表示,行業方面願意就 BRCA 條款進行有限修訂以回應執法部門關切,但堅決反對任何削弱條款核心保護範圍的根本性改動。 此外,衆議院金融服務委員會同日舉行支付未來聽
Taiko 官方於 X 發文表示:“我們已經查明瞭本次攻擊的根本原因,目前正在開發修復補丁,以儘快恢復區塊鏈的在線運行。同時,我們正與各大交易所及安全合作伙伴通力合作,對黑客的資產進行追蹤和凍結。跨鏈橋中的剩餘資金目前安全,我們將在接下來的更新中公佈下一步的後續計劃。爲了專注於修復漏洞並保護用戶資產,我們將暫停更新幾個小時。”此前消息,Taiko 跨鏈橋遭遇攻擊,損失最高或達 170 萬美元。
美國政府對 Anthropic 模型 Fable 5 / Mythos 5 的出口管制與訪問限制,部分源於亞馬遜的網絡安全研究以及 AWS CEO Andy Jassy 與白宮的溝通推動。據悉,亞馬遜提交的研究指出,通過一系列提示詞測試,研究人員能夠誘導 Fable 5 輸出可能被用於網絡攻擊的敏感信息,從而引發安全擔憂,隨後 Andy Jassy 將相關發現上報美國政府層面,促使白宮採取進一步限制措施,包括禁止外國用戶訪問該模型。同時,前美國商務部官員 Kate Koren 透露,白宮對 Anthropic 的既有政策立場也可能影響了此次決策判斷,因爲 Anthropic 在 AI 安全邊界問題上與白宮存在分歧,包括拒絕將模型用於大規模監控或致命自主武器系統。儘管雙方在今年早些時候一度緩和並擴大合作,但此次事件可能再次加劇雙方緊張關係。(華爾街日報)
Humility Protocol 在 X 平臺發佈安全事件更新,其中指出昨日 H 代幣在以太坊和 BSC 鏈上遭遇協同攻擊,目前確認已有超過 3600 萬美元資產被盜並遭拋售。初步調查顯示,此次事件源於一名員工的電腦被攻破,導致控制 Hyperlane Bridge ProxyAdmin 的多重簽名錢包密鑰泄露。其中,攻擊者獲取以太坊鏈上 Gnosis Safe 6 個持有者中的 3 個私鑰,將 ProxyAdmin 所有權轉移至其控制的錢包,並將橋接合約升級爲惡意實現,隨後通過單筆交易轉移約 1.412 億枚 H 代幣。與此同時,攻擊者還控制了 BSC 鏈上 Safe 錢包 5 個持有者中的 3 個私鑰,以相同方式接管 ProxyAdmin,並部署具備無限增發功能的惡意合約,分兩次向自身錢包增發 2 億枚 H 代幣。Humility 表示,已暫停受影響橋接服務的所有存取款操作並正與交易所等相關合作方協作以減少損失,同時正配合警方展開調查,並嘗試追回部分被盜資金。