GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同時關聯該項目與事件的快訊

Specter披露Coldcard事件疑點:73枚BTC經混幣後流入釣魚Tornado Cash界面

據鏈上偵探 Specter 監測,某受害者聲稱因 Coldcard 遭黑客攻擊,將資金從比特幣轉移至以太坊。但鏈上數據顯示,73 枚 BTC(價值 460 萬美元)兩週前原本來自 Whirlpool 混幣器,其中部分跨鏈至以太坊,隨後通過釣魚 Tornado Cash 界面存入。相關資金轉移過程中使用了兩個混幣器。該人士還被發現出現在涉及私鑰搜索和暴力破解的 Telegram 羣組中。鏈上偵探 Specter 表示,該受害者可能是威脅行爲者,其資金也可能是被另一名威脅行爲者盜取。

受制裁影響,NoOnes將逐步關停業務

點對點加密貨幣交易平臺 NoOnes 發文表示,平臺運營超過三年後將開始逐步關停業務。官方稱,此前持續尋求解決並解除針對 NoOnes 的制裁措施,但最終未能成功。相關制裁導致平臺失去關鍵合作伙伴,區塊鏈監測機構也將與 NoOnes 相關的交易標記爲高風險,使平臺繼續正常運營變得越來越困難。 根據安排,業務收縮已於 8 月 17 日啓動,P2P 市場將於 8 月 21 日 23:59 UTC 關閉。Swap、NoOnes Visa、法幣出金、禮品卡商店和比特幣閃電網絡等服務也將陸續停止。此後,平臺將僅支持提現,用戶仍可登錄、查看餘額並提取剩餘資產。官方建議用戶儘快完成資產提現,最遲不晚於 8 月 23 日。 此前,NoOnes 於 2025 年 1 月 26 日透露,平臺當月早些時候遭遇重大安全漏洞,導致約 800 萬美元加密資產損失。首席執行官 Ray Youssef 在鏈上偵探 ZachXBT 於其 Telegram 頻道披露相關黑客攻擊後,證實了這一消息。

可竊取助記詞和私鑰,惡意COLDCARD種子恢復工具被曝含後門

Bitcoin News 在 X 平臺發文表示,一份安全分析稱,一個僞裝成 COLDCARD 隨機數生成器概念驗證工具並在 GitHub 傳播的倉庫具有惡意性質。該軟件自稱是研究工具,可復現錢包存在缺陷的隨機數生成器,以幫助恢復使用易受攻擊種子生成的比特幣錢包。報告稱,該工具包含遠程代碼執行後門,會下載信息竊取程序,可收集錢包助記詞、私鑰、瀏覽器密碼、SSH 密鑰及其他憑證,並通過 Telegram 外傳數據,同時在 Windows、macOS 和 Linux 上安裝持久化惡意軟件。研究人員表示,任何執行過該代碼的用戶都應將相關設備視爲已完全受控,輪換憑證,將加密資產轉移至新生成的錢包,並舉報該倉庫。該分析還警告,在未經獨立驗證前,不應在包含錢包或敏感數據的設備上運行漏洞概念驗證代碼。

Coldcard 黑客錢包變身"區塊鏈留言牆",持有被盜 BTC 逾3600 萬美元

據 CoinDesk 報道,自 7月 30日 Coldcard 硬件錢包漏洞事件爆發以來,與黑客關聯的錢包地址(bc1qq85v2c926eg6pgxhwp6q7lf6cnsz80qs3fcu9r)已收到多筆附帶文字信息的比特幣轉賬,該錢包目前持有約 3600 萬美元的被盜資產,此次事件確認損失已超 1 億美元。 上述信息通過比特幣的 OP_RETURN 功能寫入鏈上,永久留存於區塊鏈。內容涵蓋受害者求償(如"你偷了,請還一些回來"、"還我 5枚 BTC 的80%")、洗錢服務招攬("我洗 BTC,抽 10%佣金",附 Telegram 聯繫方式),乃至與事件毫無關聯的募款請求,性質各異。

Telegram稱遭“下架勒索”攻擊:蘋果App Store短暫移除應用系某用戶植入違規內容所致

Telegram 創始人兼 CEO Pavel Durov 表示,Telegram 近日曾被蘋果短暫從 App Store 下架,原因是一名用戶在公開羣組中植入非法色情內容。該應用隨後數小時內恢復上架。Durov 稱,攻擊者利用技術漏洞,將經過 AI 修改的非法內容插入活躍羣組中的舊消息,通過編輯歷史消息的方式隱藏內容,使普通羣成員難以及時發現和舉報。此類攻擊屬於“下架勒索”(takedown extortion)行爲,攻擊者通過自動化賬號向公開羣組植入違規內容,並向蘋果等平臺舉報,試圖迫使羣組管理者支付贖金,否則就利用平臺規則導致社區被封禁。Durov 補充解釋,Telegram 通過用戶舉報、AI 過濾、內容哈希等機制持續打擊非法內容,此次事件並非平臺系統性問題,而是攻擊者利用規則漏洞發動針對性攻擊。他同時警告,蘋果在未提前聯繫 Telegram 的情況下直接移除應用,可能對所有提供用戶生成內容(UGC)的移動應用構成風險,平臺開發者需要提高對惡意舉報和“下架攻擊”的防範能力。

Coldcard安全事件被盜達1359.882枚BTC,攻擊者地址收到10%洗幣報價

硬件錢包公司 Coinkite 旗下 Coldcard 安全事件中,被盜比特幣數量已升至約 1359.882 枚。Coldcard Sweep Watch 儀表盤統計顯示,大部分已識別比特幣仍留在攻擊者控制的少數地址中。 8 月 1 日,攻擊者一個持倉地址收到一筆包含 OP_RETURN 信息的交易。該信息公開提出以 10% 費用提供“清洗”比特幣、KYC 協助及贓款提現服務,並附 Telegram 聯繫方式。 Coinkite 已發佈緊急固件更新,以消除導致原漏洞的弱隨機數生成問題。公司表示,新固件僅保護未來創建的錢包,無法修復已在受影響版本中生成的種子。 部分用戶反饋,安裝更新後設備停留在錯誤頁面、無法啓動或疑似變磚,主要涉及 Mk4 和 Q 設備,也有 Mk3 用戶報告類似問題。截至 8 月 2 日,Coinkite 尚未公開確認存在大範圍固件缺陷。

ZachXBT:Telegram仍允許展示詐騙廣告,呼籲放開用戶關閉功能

“鏈上偵探”ZachXBT 在個人頻道發文表示,Telegram 持續允許其頻道向訂閱用戶展示詐騙廣告,影響用戶體驗並帶來潛在安全風險。ZachXBT 稱,如果用戶是 Telegram Premium 會員,希望支持其頻道升級,可通過使用頻道 Boost 功能幫助其頻道達到等級要求,從而解鎖關閉廣告的功能。目前該頻道需要達到 Level 50 才能啓用廣告關閉選項。ZachXBT 長期關注加密行業詐騙、黑客攻擊及鏈上資金追蹤,並多次曝光涉及釣魚攻擊、虛假項目和資金盜取的事件。此次他對 Telegram 廣告機制提出質疑,認爲平臺允許詐騙類廣告出現在加密社區頻道中,可能增加用戶遭遇惡意鏈接和欺詐活動的風險。

MacOS惡意軟件曝光:可劫持Telegram會話並竊取加密錢包數據

安全研究人員發現,一種針對 MacOS 設備的信息竊取惡意軟件正在攻擊加密用戶,可通過劫持 Telegram Desktop 會話、竊取密碼及錢包數據庫等方式,進一步控制用戶賬戶並盜取數字資產,目前受影響的錢包和應用包括:Exodus、Atomic、Electrum、Wasabi、Monero 等。安全專家建議,疑似感染設備的用戶應立即將其視爲“不可信設備”,終止所有 Telegram 活動會話並更換 Telegram 雙重驗證密碼及桌面應用密碼,同時不要在受感染設備輸入助記詞、私鑰或錢包密碼,重新生成新的錢包並遷移資產。(FinanceFeeds)

朝鮮黑客組織 Lazarus Group 部署無文件 RemotePE 木馬,定向攻擊加密公司與銀行

據 Cryptopolitan 報道,朝鮮背景黑客組織 Lazarus Group 被發現部署無文件遠程訪問木馬 RemotePE,主要針對銀行、加密貨幣交易所及金融科技公司。該惡意軟件以純內存方式運行,結合進程空洞化、反分析檢測及加密的 C2 通信,傳統殺毒與取證工具較難發現。報道指出,攻擊通常通過 Telegram 社會工程展開,攻擊者冒充交易公司員工,藉助僞造的 Calendly 和 Picktime 誘導受害者安裝惡意程序,最終在不接觸文件系統的情況下完成載荷執行。

ZachXBT:美國18歲黑客Dritan涉嫌參與1900萬美元加密盜竊與洗錢活動

鏈上偵探 ZachXBT 發文曝光美國威脅行爲者 Dritan Kapllani Jr,稱其涉嫌參與總額約 1900 萬美元的針對加密用戶的社交工程盜竊活動。ZachXBT 表示,Dritan 長期在社交媒體炫耀豪車、名錶、私人飛機及夜店生活。2026 年 4 月 23 日,他在 Discord 的一場“Band 4 Band(B4B)”語音中,爲證明自己比另一名黑客更富有,公開展示了一隻存有 368 萬美元資產的 Exodus 錢包。相關 ETH 地址爲:0x4487db847db2fc99372a985743a26f46e0b2bba6ZachXBT 追蹤發現,該地址與 2026 年 3 月 14 日一起 185 枚 BTC(約 1300 萬美元)的社工盜竊案存在關聯。次日,Dritan 的 Exodus 錢包收到其中約 530 萬美元資金。截至 6 周後的 B4B 通話時,其中約 160 萬美元已被花費或洗白。美國司法部門於 5 月 11 日解封針對 Trenton Johnson 的刑事起訴書,其被控參與上述 185 BTC 盜竊案,最高或面臨 40 年監禁。起訴書中的“共謀者 1 號(CC-1)”被指即爲 Dritan,目前其尚未被正式起訴。ZachXBT 還指出,Dritan 與此前因盜取美國政府 4600 萬美元而被捕的黑客 John Daghita(Lick)存在關聯,而 John 曾在 Telegram 曝光 Dritan 的舊錢包地址。鏈上分析顯示,該地址與 2025 年多起高置信度社工盜竊案有關,累計涉案金額超過 585 萬美元。ZachXBT 表示,Dritan 長期活躍於“The Com”黑客圈,因其未成年身份此前疑似一直未遭正式起訴。目前其已年滿 18 歲,“借來的時間可能終於結束了”。

SlowMist 披露假冒 TronLink 的 Chrome 擴展釣魚活動,可竊取助記詞、私鑰等錢包憑證

據 SlowMist 披露,其安全監測系統 MistEye 發現一款假冒 TronLink 的 Chrome MV3 擴展,針對 TRON 錢包用戶發起雙層釣魚攻擊。該擴展通過 Unicode 混淆與品牌仿冒僞裝爲官方插件,安裝後優先加載遠程 iframe 彈窗頁面,誘導用戶輸入助記詞、私鑰、密鑰庫文件及密碼,並通過同源接口與 Telegram Bot 外傳。涉事惡意基礎設施包括 tronfind-api[.]tronfindexplorer[.]com 和 trx-scan-explorer[.]org,惡意擴展 ID 爲 ekjidonhjmneoompmjbjofpjmhklpjdd。SlowMist 建議用戶立即卸載該擴展,如已提交敏感信息,應儘快遷移資產並棄用原錢包。

Bybit 披露針對搜索 Claude Code 的 macOS 惡意軟件攻擊活動

Bybit 安全運營中心發現一項針對搜索 AI 開發工具 Claude Code 的 macOS 用戶的多階段惡意軟件攻擊活動。 攻擊者通過搜索引擎優化投毒將惡意域名推至 Google 搜索結果前列,並誘導用戶進入仿冒安裝頁面,進而竊取瀏覽器憑據、 macOS 鑰匙串、 Telegram 會話、 VPN 配置及加密錢包信息。 Bybit 表示,該惡意軟件還可通過後門程序建立持久化訪問,並嘗試針對超過 250 個瀏覽器錢包擴展及多個桌面錢包應用。此次惡意基礎設施於 3 月 12 日被識別,相關分析、緩解和檢測措施已於當日完成。

Telegram創始人:歐盟“年齡驗證應用”可被快速攻破,應保持警惕

Telegram 創始人 Pavel Durov 在 X 平臺發文稱,歐盟擬推廣的“年齡驗證應用”在設計上存在缺陷,僅用數分鐘即被攻破,原因在於其信任用戶設備的架構存在根本性安全問題。該方案被定位爲“隱私友好”,但實際可被輕易破解,其發展路徑總結爲:先推出看似保護隱私但存在漏洞的系統,在被攻破後,再以“修復”爲由削弱隱私保護,最終演變爲以隱私爲名的監控工具,這類“意外漏洞事件”可能被用作擴大監管,呼籲公衆保持警惕。

黑客利用 Obsidian 插件傳播 PHANTOMPULSE 木馬

據 Elastic Security Labs 披露,威脅行爲者冒充風險投資公司,通過 LinkedIn 和 Telegram 引誘目標打開攜帶惡意代碼的 Obsidian 筆記庫。此次攻擊利用 Obsidian 的 Shell Commands 插件,在受害者打開筆記庫時無需利用漏洞即可執行惡意載荷。 攻擊中發現的 PHANTOMPULSE 是一種此前未被記錄的 Windows 遠程訪問木馬(RAT),其通過以太坊交易數據實現區塊鏈 C2 通信。macOS 端載荷則採用混淆的 AppleScript 投遞器,並以 Telegram 頻道作爲備用 C2。Elastic Defend 在 PHANTOMPULSE 執行前及時檢測並阻止了該攻擊。

北韓黑客利用 AI 技術對 Zerion 熱錢包實施社交工程攻擊

Zerion 披露其部分公司熱錢包近日遭受與北韓有關黑客的 AI 驅動社交工程攻擊,損失約 10 萬美元。Zerion 表示,用戶資金、應用及基礎設施未受影響,已主動關閉 Web 應用以防風險。 此次事件爲本月第二起類似攻擊,繼 Drift Protocol 被盜 2.8 億美元后,顯示北韓黑客正通過 AI 優化社交工程手段,主要針對加密公司員工及開發者。安全聯盟(SEAL)追蹤發現,相關黑客組織 UNC1069 通過 Telegram、LinkedIn 和 Slack 等平臺,實施多周低壓社交工程活動,並利用 AI 工具編輯圖像和視頻以提升攻擊效率。