同時關聯該項目與事件的快訊
Base 上一處加密資產金庫於 10 月 4 日被轉出約 1,783 枚 wstETH,損失超過 600 萬美元。鏈上記錄顯示,該金庫由一個 3-of-7 Safe 控制,七名簽署者身份尚未公開。安全機構稱,攻擊者將金庫中的 aBaswstETH 借出後,通過 Aave 兌換爲 wstETH。Base 鏈本身及 Aave 核心合約均未被指認爲遭到攻擊,具體授權漏洞仍未確認。(Bitcoin.com News)
Greenfield Capital已就Safe Ecosystem Foundation治理問題向瑞士聯邦基金會監管機構ESA提交投訴,並指控Safe基金會董事曾在Bybit遭攻擊後要求相關人員交出大量SAFE代幣,同時以Gnosis出售約佔SAFE總供應量10%的持倉並與Safe切割相威脅。
Aave 創始人 Stani Kulechov 在 X 上發文表示,遭利用的是構建在 Aave v3 之上的第三方外部適配器,Aave v3 合約本身未受影響。涉事 Aave v3 Loop Safe 模塊的 FlashLoopAdapter 存在 open()和 close()訪問控制漏洞,攻擊者通過僞造 Safe 認證及任意模塊執行,從兩個 Safe 多籤地址竊取約 114.09 枚 ETH,並償還約 1300 枚 WETH 債務以解鎖抵押品。
慢霧發佈安全警報稱,Aave V3 Loop Safe Module 出現安全漏洞,攻擊者通過僞造 Safe 身份驗證並利用任意 Module 執行,從兩個 Safe 多籤錢包中竊取約 114.09 ETH。攻擊者通過僞造始終返回真值的 Safe 繞過認證,並利用可任意控制的 router 和 calldata 執行模塊交易,轉移 weETH 及 Aave 抵押品。攻擊者償還約 1300 枚 WETH 債務後解鎖抵押品。
Yuga Labs 區塊鏈副總裁 Quit 在 X 上發文表示,NFT 被盜事件資產申領網站 nftsaresafu.xyz 已正式上線,此前被其成功保全 NFT 的受影響用戶現可進行申領,但需先撤銷對 PaymentProcessor 的授權。Quit 表示,此次共成功挽救價值約 600 萬美元的 NFT,但仍有部分資產未能保全。此外,部分 NFT 系列由於存在 Transfer Validator 限制目前暫無法申領,其將在未來幾天與相關項目方協調處理。申領過程涉及 EIP-7702 委託錢包,可能導致 Rabby 等錢包的交易模擬異常或出現風險警告。
Bitget Wallet 在 X 平臺發文表示,其與 Bitget 交易所獨立運營,屬於自託管錢包,用戶資產始終在鏈上並由用戶自行控制,與 Bitget 交易所的託管基礎設施相互隔離。針對近期 Bitget 發生的安全事件,Bitget Wallet 已對內部系統進行預防性檢查,未發現該事件對 Bitget Wallet 系統或用戶自託管資產造成安全影響。目前 Bitget Wallet 運行正常,同時提醒用戶警惕釣魚及冒充行爲,並通過官方渠道獲取最新信息。
據 CoinDesk 報道,以太坊上一個 Gnosis Safe 錢包遭到攻擊,約 2,900 枚 rsETH(價值約 780 萬美元)被轉移。安全公司 BlockSec、Blockaid 及 SlowMist 指出,攻擊根源在於錢包授權的 Multicall 合約存在授權檢查缺陷——該合約本應驗證調用方權限,但漏洞導致任何人只要將該合約本身設爲目標即可通過驗證。 攻擊者隨後將 rsETH 轉入一個基於無價值代幣"Permissionless Attacker Token"的交易池,自動化機器人"yoink"支付約 4.7 萬美元搶先截獲交易,將 2,882 枚 rsETH 轉至獨立地址。rsETH 發行方 Kelp DAO 表示其合約安全、rsETH 足額抵押,並已對相關地址實施 24 小時暫停措施。
Blockaid 表示,其漏洞檢測系統發現以太坊上一名身份未明的用戶 Safe 錢包遭遇攻擊,目前已確認損失約 773 萬美元的 rsETH。攻擊者通過公開 keeper 多重調用,將自定義 Uni V4 LP Safe 模塊引導至其創建的帶 Hook 流動性池中,相關 Hook 將 aEthrsETH 解包爲 rsETH。該事件已在區塊內被 MEV 提取。
區塊鏈技術公司 Starkware 表示,8 月 26 日一筆採用研究員 Avihu Levy 抗量子比特幣(QSB)方案的交易在比特幣主網完成挖礦,無需軟分叉、硬分叉或修改共識規則。該交易消耗 1 萬枚聰,並通過 MARA Foundation 的 Slipstream 服務完成處理,因格式非標準,通常無法在比特幣公共內存池中傳播。測試耗時數小時 GPU 計算,成本約 150 至 200 美元。QSB 採用基於哈希函數的抗量子支出條件,並通過簽名試挖降低量子攻擊風險,但仍需用戶主動遷移資金,無法保護公鑰已暴露的資產。Starkware CEO Eli Ben-Sasson 仍支持通過軟分叉推出協議級方案。(Bitcoin.com News)
Sui 區塊鏈開發公司 Mysten Labs 聯合創始人兼首席密碼學家 Kostas Chalkias 表示,他已租賃一處祕密地點的專用工廠,計劃規模化生產面向 Sui 的量子安全硬件錢包卡。項目目標是將單張量子卡密鑰成本控制在 10 美元以內,NFC 量子簽名耗時 1 至 2 秒。 Chalkias 表示,該項目由其利用工作之外的個人時間推進,並可能爲無力購買的用戶資助卡片。該計劃部分緣於近期 Coldcard 硬件錢包事件,但該漏洞並非量子攻擊。 Coldcard 製造商 Coinkite 披露,Coldcard 一項可追溯至 2021 年更新的固件漏洞繞過硬件隨機數芯片,使用與設備序列號等相關的可預測軟件流程生成密鑰。攻擊者自 7 月 30 日起轉移資金,損失升至約 2055 枚 BTC,涉及 7700 多個地址,價值接近 1.3 億美元。 在協議層面,Sui 計劃加入美國國家標準與技術研究院(NIST)批准的兩種抗量子簽名方案,分別面向日常賬戶和高價值 Move 金庫。現有賬戶可基於原恢復短語輪換至量子安全密鑰,無需遷移至新錢包。(Bitcoin.com News)
據 Cointelegraph 報道,比特幣閃電網絡自託管錢包 Zeus Wallet 於週三遭遇網絡安全攻擊後,主動將基礎設施下線,目前正對系統進行全面審計,待完成後恢復服務。 Zeus 創始人 Evan Kaloudis 表示,此次攻擊已在數小時內得到控制,未發現客戶資金損失,亦無證據顯示閃電節點軟件受到影響,事件範圍僅限於 Zeus 自身基礎設施。對於在此次事件中被迫關閉 LSP 通道的用戶,Zeus 承諾將在服務恢復後提供替換通道。 公司目前未披露攻擊具體性質及恢復運營時間表。Zeus 表示,此次事件將進一步推動其在可信執行環境(TEE)及 Validating Lightning Signer(VLS)項目上的安全建設。
Humanity 發佈 6 月 8 日至 9 日 H 代幣安全事件覆盤報告稱,本次事件並非智能合約漏洞,而是開發人員設備遭惡意軟件入侵導致私鑰泄露所致。 Humanity 表示,攻擊者目前仍掌握 ETH 橋及 BNB Chain 代幣的 ProxyAdmin 權限。初步調查確認,一名同事的設備遭惡意軟件感染,攻擊者藉此獲得管理員熱錢包私鑰及 6 個 Gnosis Safe 簽名私鑰。團隊已聘請外部安全機構開展取證調查,並表示正在制定受影響用戶恢復計劃。
Humanity 發佈事件更新稱其 H 代幣於 6月 8 日晚在 Ethereum 和 BSC 上遭到協調攻擊,目前兩條鏈合計被盜並拋售約 3600 萬美元。項目方披露,攻擊源於一名員工筆記本電腦被入侵,導致控制 Hyperlane bridge ProxyAdmin 的 Gnosis Safe 多枚所有者密鑰泄露。 攻擊者在 Ethereum 側通過奪取 ProxyAdmin 所有權並升級合約至惡意實現,一筆交易中轉出約 1.412 億枚 H;在 BSC 側同樣控制 ProxyAdmin 後,部署帶無限增發功能的惡意實現,分兩筆增發 2 億枚 H 並持續拋售。Humanity 已暫停相關跨鏈橋充值和提現,正與交易所及警方合作調查及尋求部分追回資金。
Humility Protocol 在 X 平臺發佈安全事件更新,其中指出昨日 H 代幣在以太坊和 BSC 鏈上遭遇協同攻擊,目前確認已有超過 3600 萬美元資產被盜並遭拋售。初步調查顯示,此次事件源於一名員工的電腦被攻破,導致控制 Hyperlane Bridge ProxyAdmin 的多重簽名錢包密鑰泄露。其中,攻擊者獲取以太坊鏈上 Gnosis Safe 6 個持有者中的 3 個私鑰,將 ProxyAdmin 所有權轉移至其控制的錢包,並將橋接合約升級爲惡意實現,隨後通過單筆交易轉移約 1.412 億枚 H 代幣。與此同時,攻擊者還控制了 BSC 鏈上 Safe 錢包 5 個持有者中的 3 個私鑰,以相同方式接管 ProxyAdmin,並部署具備無限增發功能的惡意合約,分兩次向自身錢包增發 2 億枚 H 代幣。Humility 表示,已暫停受影響橋接服務的所有存取款操作並正與交易所等相關合作方協作以減少損失,同時正配合警方展開調查,並嘗試追回部分被盜資金。
Ledger 的 Donjon 安全研究團隊在實驗室中使用激光攻擊繞過了 Trezor Safe 7 內部 TROPIC01 芯片的固件驗證系統。芯片製造商 Tropic Square 隨後發現了另一條影響該芯片 MAC-and-Destroy 安全機制的攻擊路徑。該漏洞影響目前領域內生產的所有 TROPIC01 芯片。Trezor 表示,TROPIC01 芯片是 Trezor Safe 7 內部三個獨立安全層之一,用戶資金、錢包備份和私鑰並未存儲在其中。芯片的硬件加密存儲機制在初始測試中完全抵禦了 Ledger 的提取嘗試。Tropic Square 已推遲公佈該漏洞的技術細節,直到 2026 年晚些時候推出 TROPIC01 的強化硅版本,完整細節預計於 2027 年春季公佈。目前可通過禁用芯片的 MAINTENANCE 模式進行固件緩解。Trezor 首席執行官 Matej Zak 表示,PIN、錢包備份和用戶資金密鑰從未保存在單個芯片上。(The Block)
據 The Block 報道,Gnosis 聯合創始人兼 CEO Martin Koppelmann 表示,Gnosis Pay 因 Zodiac delay module(延遲模塊)出現漏洞攻擊,攻擊者可從帶有該模塊的 Safe 錢包發起交易,Gnosis 將承擔所有用戶損失。Gnosis 目前正請求橋驗證者暫停相關操作,以遏制影響擴大。
SUPERFORTUNE AI 發佈 24 小時調查更新稱, 5 月 27 日 GUA 安全事件並非此前懷疑的地址污染,而是多籤簽名者私鑰遭泄露。攻擊者隨後僞造了指向惡意地址的有效簽名,並利用與正確地址前 4 位和後 4 位相同的“靚號地址”特徵誤導其餘簽名者在 Safe 界面完成簽署。
慢霧創始人餘弦在 X 平臺發文解讀 Squid 安全事件,他表示抽樣發現相關 Safe 錢包都是單籤,owner 也都不一樣,但問題不在私鑰,問題在這些 Safe 地址用到的如圖模塊(SquidRouterModule)存在漏洞,攻擊者可以僞造消息,輕易繞過相關驗證,發起後續的兌換操作,將目標 Safe 錢包裏的資金轉移走,此外餘弦還公佈了攻擊者獲利沉澱地址信息。此前消息,某第三方 Gnosis Safe 模塊在 Base 和以太坊上被利用,造成約 320 萬美元損失,受害者爲將該合約添加爲受信任 Safe Module 的86個 Gnosis Safe。該合約在 Basescan 上名爲 “SquidRouterModule”,隨後 Squid 澄清未受 Gnosis Safe 相關漏洞事件影響。
Squid在 X 平臺發文表示,此次事件與 Squid 核心協議及合約無關,所有 Squid 用戶及集成方均未受影響,無需採取任何行動。今日 Base 與 Ethereum 網絡上一個第三方 Gnosis Safe 模塊遭到攻擊,損失約 320 萬美元。該漏洞合約在 Basescan 上驗證名稱爲"SquidRouterModule",但該合約並非由 Squid 構建、部署或運營,而是一個選擇集成 Squid 及其他協議的第三方智能錢包產品,且與 Squid 無聯繫。攻擊原理爲該第三方模塊接受調用者提供的常量字符串作爲消息安全證明,該字符串在已驗證合約代碼中公開可見,攻擊者輸入後即可執行任意 calldata 數組,隨意竊取資金。受害者的 Safe 錢包將該問題合約添加爲受信任 Safe Module,使該合約無需簽名即可支配 Safe 內任意代幣。Squid 自有路由合約 (0xce16...D666) 架構不同,未受影響,Squid 用戶資金、授權及集成均完全安全。早期公開報道或因 Basescan 上的合約驗證名稱提及"SquidRouter",準確表述應爲:第三方 SquidRouterModule 遭攻擊,而非 Squid 的 Router 合約。該合約名稱與 Squid 相同,但非 Squid 代碼。Squid 正持續監控事態,如有重大變化將更新信息。
據 Blockaid 監測,其檢測到針對以太坊與 Base 鏈上 SquidRouter 模塊的持續攻擊。約 2 小時內,86 個 Gnosis Safe 錢包被盜取約 300 萬美元資產,所有被盜代幣均通過攻擊者控制的 Uniswap V3 池兌換爲 DAI。