GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同時關聯該項目與事件的快訊

ZachXBT臥底Lazarus Group關聯洗錢團伙:投入近350萬美元進行OTC交易,對方化名Jimmy Green

鏈上偵探 ZachXBT 於 X 平臺發文表示,其曾僞裝成客戶滲透一個涉嫌爲朝鮮背景黑客組織 Lazarus Group 洗錢的犯罪團伙,並協助凍結 2025 年 Bybit 攻擊事件相關資金。ZachXBT 表示,2025 年 2 月 Bybit 遭遇價值 15 億美元攻擊後,他發現 Telegram 和 Discord 公開羣組中有超過 15 個賬戶尋求幫助處理與被盜資金相關的交易。隨後,他聯繫其中一名使用“Jimmy Green”別名的 Telegram 用戶,並通過多筆交易建立信任。據其披露,2025 年 3 月 6 日,他向一個以太坊地址轉入 349.7 萬美元 USDC,用於與對方進行 USDC 與 TRON 鏈 USDT 兌換交易。該地址的 Gas 資金來源可追溯至 Bybit 攻擊資金,並被公開標記爲 Bybit 攻擊黑名單地址。ZachXBT 稱,後續交流中,對方透露其團隊曾參與處理 Bybit 被盜資金,並提前透露資金將在 Solana 等鏈上轉移。通過交易時間、金額及鏈上數據匹配,他發現一個涉及超過 1200 萬美元 Bybit 攻擊資金的錢包集羣,資金路徑包括 BTC→ETH→SOL→TRON 等多個網絡,其中約 44.2 萬枚 USDT 已被 Tether 凍結,該團伙還嘗試通過 Uniswap 流動性池和低流動性代幣等方式進行洗錢。此外,對方還透露曾幫助其他客戶處理約 300 萬美元詐騙所得資金,ZachXBT 追蹤發現相關資金流向已被制裁的 Huione Guarantee 相關錢包。ZachXBT 透露,此次調查中他先行投入 349.7 萬美元資金,並承擔每筆交易約 5%的損失風險,最終獲得的情報已第一時間提供給相關調查機構和執法部門。自 2022 年以來已協助凍結與朝鮮相關事件有關資金超過 7500 萬美元。

ZachXBT:涉嫌協助朝鮮黑客洗錢的團伙正轉移 Bitget 被盜資金,並公開尋求技術支持

鏈上偵探 ZachXBT 披露,協助疑似朝鮮黑客組織洗錢的非法人員,目前正公開在相關服務平臺的 Discord 公共服務器及 Telegram 頻道中尋求訂單處理支持。這批被洗資金來源於此前 Bitget 遭遇的 3.87 億美元安全漏洞事件。

布魯克林男子因加密貨幣詐騙近 1600 萬美元被判最高 12 年監禁

據布魯克林地區檢察官 Eric Gonzalez 宣佈,布魯克林男子 Ronald Spektor(23 歲)因實施大規模 Coinbase 網絡釣魚詐騙,於 2026年 9月 23 日被布魯克林最高法院判處 4至 12 年有期徒刑。 Spektor 冒充 Coinbase 客服代表,以"賬戶遭黑客攻擊"爲由,誘騙全美約 100 名用戶將加密資產轉入其控制的錢包,累計盜竊金額約 1594.4 萬美元。被盜資產隨後經多個加密交易所反覆兌換洗錢,最終流向賭博平臺、禮品卡及數字資產購買渠道。 Spektor 在 Telegram 頻道"Blockchain enemies"中以 @lolimfeelingevil 爲暱稱公開炫耀犯罪所得,並招募他人協助實施社會工程攻擊。調查人員通過區塊鏈分析、數字取證及多項搜查令,將其家庭 IP 地址與多個被盜錢包關聯,最終鎖定其身份。 Spektor 已就全部 31 項指控認罪,包括一級洗錢罪、一級重大盜竊罪等,並被命令沒收逾 50 萬美元資產,同時賠償受害者近 1600 萬美元。

HBO Max Reddit賬戶遭劫持,48小時投放108條加密信息竊取惡意廣告

本月早些時候,流媒體服務 HBO Max 經認證的 Reddit 賬戶遭黑客劫持,約 48 小時內投放 108 條惡意廣告,誘導 Mac 和 Windows 用戶執行命令以安裝信息竊取惡意軟件。惡意軟件可竊取瀏覽器憑證、Telegram 數據、蘋果 Notes、保存的密碼及加密錢包恢復短語,並可能篡改剪貼板中的錢包地址。Reddit 已暫停相關廣告並啓動安全調查,感染人數及加密資產損失尚未確認。(Decrypt)

美國司法部累計凍結約9.38億美元涉詐加密貨幣,單日新增約5200萬美元

美國司法部詐騙中心打擊部隊在針對 Telegram 加密貨幣擔保交易平臺 Xinbi Guarantee 的行動中,單日限制處置約 5200 萬美元涉詐加密貨幣,使累計金額達到約 9.38 億美元。此前累計凍結、沒收或追繳金額已超過 5.8 億美元。美國財政部表示,Xinbi Guarantee 自 2022 年前後成立以來處理交易額超過 240 億美元,涉及數字資產及法定貨幣,主要服務東南亞交易。朝鮮黑客及受制裁實體據稱曾使用該平臺,包括 Jin Bei Group 及 Prince Group 旗下實體。美國聯邦法院於 9 月 7 日批准查封 Xinbi Guarantee 運營的 Telegram 頻道,執法部門同時查扣兩個合計約 1200 萬美元的支付錢包,並申請凍結另外 47 個涉嫌用於洗錢或與涉詐服務商關聯的加密貨幣錢包。美國財政部海外資產控制辦公室(OFAC)於 9 月 9 日將 Xinbi Guarantee 及其兩家支持公司 Safew Technology、Anwen Technology 列入制裁名單。美國司法部另派調查人員赴馬達加斯加,協助當地執法部門打擊 13 處由華人運營的詐騙園區,並處理超過 3200 臺電子設備。(Bitcoin.com News)

疑似Lootbot訂閱用戶遭遇集體被盜事件,損失金額持續擴大至超60萬美元

鏈上分析師 SomaXBT 於 X 平臺發文表示,疑似 Lootbot 用戶遭遇錢包集體被盜事件,目前損失金額已擴大至超 60 萬美元(約 245 枚 ETH)。先有信息顯示,約有 50%的受害者均爲 Lootbot 訂閱用戶。值得一提的是,Lootbot 系此前軟 Rug 項目 gm.ai 創始人 dexter 創立項目之一,原爲 telegram 生態交易 bot 平臺。

黑客藉助 Google Docs 與僞造 Claude AI 頁面竊取加密錢包數據

據安全公司 Huntress 披露,黑客通過僞造 Google Docs 文件、GitHub 託管惡意文件及仿冒 Claude.ai 頁面,向加密貨幣用戶傳播竊密惡意軟件。攻擊者在社交平臺 X 上僞裝成 CoinDesk 高級員工,以邀請參加線上會議爲由誘導受害者打開含惡意代碼的 Google Docs 文檔,進而引導用戶自行安裝惡意程序。 Mac 用戶面臨 Atomic macOS Stealer(AMOS)威脅,可竊取瀏覽器密碼、加密錢包數據及 Telegram 文件;Windows 用戶則被推送僞造的 Google API Connector 更新,安裝後植入 NetSupport RAT 及仿冒 Ledger 硬件錢包應用。此外,黑客還在 Bing 等搜索引擎投放虛假廣告,誘導用戶訪問仿冒 Claude.ai 頁面並執行惡意命令,相關惡意程序 MacSync 和 SectopRAT 可竊取 Cookie、保存密碼、助記詞及支付卡信息。安全公司 Socket 亦同期發現 16 款針對 Chrome 和 Edge 的惡意擴展,可清空 EVM、Solana 及 Tron 錢包資產。

Specter披露Coldcard事件疑點:73枚BTC經混幣後流入釣魚Tornado Cash界面

據鏈上偵探 Specter 監測,某受害者聲稱因 Coldcard 遭黑客攻擊,將資金從比特幣轉移至以太坊。但鏈上數據顯示,73 枚 BTC(價值 460 萬美元)兩週前原本來自 Whirlpool 混幣器,其中部分跨鏈至以太坊,隨後通過釣魚 Tornado Cash 界面存入。相關資金轉移過程中使用了兩個混幣器。該人士還被發現出現在涉及私鑰搜索和暴力破解的 Telegram 羣組中。鏈上偵探 Specter 表示,該受害者可能是威脅行爲者,其資金也可能是被另一名威脅行爲者盜取。

受制裁影響,NoOnes將逐步關停業務

點對點加密貨幣交易平臺 NoOnes 發文表示,平臺運營超過三年後將開始逐步關停業務。官方稱,此前持續尋求解決並解除針對 NoOnes 的制裁措施,但最終未能成功。相關制裁導致平臺失去關鍵合作伙伴,區塊鏈監測機構也將與 NoOnes 相關的交易標記爲高風險,使平臺繼續正常運營變得越來越困難。 根據安排,業務收縮已於 8 月 17 日啓動,P2P 市場將於 8 月 21 日 23:59 UTC 關閉。Swap、NoOnes Visa、法幣出金、禮品卡商店和比特幣閃電網絡等服務也將陸續停止。此後,平臺將僅支持提現,用戶仍可登錄、查看餘額並提取剩餘資產。官方建議用戶儘快完成資產提現,最遲不晚於 8 月 23 日。 此前,NoOnes 於 2025 年 1 月 26 日透露,平臺當月早些時候遭遇重大安全漏洞,導致約 800 萬美元加密資產損失。首席執行官 Ray Youssef 在鏈上偵探 ZachXBT 於其 Telegram 頻道披露相關黑客攻擊後,證實了這一消息。

可竊取助記詞和私鑰,惡意COLDCARD種子恢復工具被曝含後門

Bitcoin News 在 X 平臺發文表示,一份安全分析稱,一個僞裝成 COLDCARD 隨機數生成器概念驗證工具並在 GitHub 傳播的倉庫具有惡意性質。該軟件自稱是研究工具,可復現錢包存在缺陷的隨機數生成器,以幫助恢復使用易受攻擊種子生成的比特幣錢包。報告稱,該工具包含遠程代碼執行後門,會下載信息竊取程序,可收集錢包助記詞、私鑰、瀏覽器密碼、SSH 密鑰及其他憑證,並通過 Telegram 外傳數據,同時在 Windows、macOS 和 Linux 上安裝持久化惡意軟件。研究人員表示,任何執行過該代碼的用戶都應將相關設備視爲已完全受控,輪換憑證,將加密資產轉移至新生成的錢包,並舉報該倉庫。該分析還警告,在未經獨立驗證前,不應在包含錢包或敏感數據的設備上運行漏洞概念驗證代碼。

Coldcard 黑客錢包變身"區塊鏈留言牆",持有被盜 BTC 逾3600 萬美元

據 CoinDesk 報道,自 7月 30日 Coldcard 硬件錢包漏洞事件爆發以來,與黑客關聯的錢包地址(bc1qq85v2c926eg6pgxhwp6q7lf6cnsz80qs3fcu9r)已收到多筆附帶文字信息的比特幣轉賬,該錢包目前持有約 3600 萬美元的被盜資產,此次事件確認損失已超 1 億美元。 上述信息通過比特幣的 OP_RETURN 功能寫入鏈上,永久留存於區塊鏈。內容涵蓋受害者求償(如"你偷了,請還一些回來"、"還我 5枚 BTC 的80%")、洗錢服務招攬("我洗 BTC,抽 10%佣金",附 Telegram 聯繫方式),乃至與事件毫無關聯的募款請求,性質各異。

Telegram稱遭“下架勒索”攻擊:蘋果App Store短暫移除應用系某用戶植入違規內容所致

Telegram 創始人兼 CEO Pavel Durov 表示,Telegram 近日曾被蘋果短暫從 App Store 下架,原因是一名用戶在公開羣組中植入非法色情內容。該應用隨後數小時內恢復上架。Durov 稱,攻擊者利用技術漏洞,將經過 AI 修改的非法內容插入活躍羣組中的舊消息,通過編輯歷史消息的方式隱藏內容,使普通羣成員難以及時發現和舉報。此類攻擊屬於“下架勒索”(takedown extortion)行爲,攻擊者通過自動化賬號向公開羣組植入違規內容,並向蘋果等平臺舉報,試圖迫使羣組管理者支付贖金,否則就利用平臺規則導致社區被封禁。Durov 補充解釋,Telegram 通過用戶舉報、AI 過濾、內容哈希等機制持續打擊非法內容,此次事件並非平臺系統性問題,而是攻擊者利用規則漏洞發動針對性攻擊。他同時警告,蘋果在未提前聯繫 Telegram 的情況下直接移除應用,可能對所有提供用戶生成內容(UGC)的移動應用構成風險,平臺開發者需要提高對惡意舉報和“下架攻擊”的防範能力。

Coldcard安全事件被盜達1359.882枚BTC,攻擊者地址收到10%洗幣報價

硬件錢包公司 Coinkite 旗下 Coldcard 安全事件中,被盜比特幣數量已升至約 1359.882 枚。Coldcard Sweep Watch 儀表盤統計顯示,大部分已識別比特幣仍留在攻擊者控制的少數地址中。 8 月 1 日,攻擊者一個持倉地址收到一筆包含 OP_RETURN 信息的交易。該信息公開提出以 10% 費用提供“清洗”比特幣、KYC 協助及贓款提現服務,並附 Telegram 聯繫方式。 Coinkite 已發佈緊急固件更新,以消除導致原漏洞的弱隨機數生成問題。公司表示,新固件僅保護未來創建的錢包,無法修復已在受影響版本中生成的種子。 部分用戶反饋,安裝更新後設備停留在錯誤頁面、無法啓動或疑似變磚,主要涉及 Mk4 和 Q 設備,也有 Mk3 用戶報告類似問題。截至 8 月 2 日,Coinkite 尚未公開確認存在大範圍固件缺陷。

ZachXBT:Telegram仍允許展示詐騙廣告,呼籲放開用戶關閉功能

“鏈上偵探”ZachXBT 在個人頻道發文表示,Telegram 持續允許其頻道向訂閱用戶展示詐騙廣告,影響用戶體驗並帶來潛在安全風險。ZachXBT 稱,如果用戶是 Telegram Premium 會員,希望支持其頻道升級,可通過使用頻道 Boost 功能幫助其頻道達到等級要求,從而解鎖關閉廣告的功能。目前該頻道需要達到 Level 50 才能啓用廣告關閉選項。ZachXBT 長期關注加密行業詐騙、黑客攻擊及鏈上資金追蹤,並多次曝光涉及釣魚攻擊、虛假項目和資金盜取的事件。此次他對 Telegram 廣告機制提出質疑,認爲平臺允許詐騙類廣告出現在加密社區頻道中,可能增加用戶遭遇惡意鏈接和欺詐活動的風險。

MacOS惡意軟件曝光:可劫持Telegram會話並竊取加密錢包數據

安全研究人員發現,一種針對 MacOS 設備的信息竊取惡意軟件正在攻擊加密用戶,可通過劫持 Telegram Desktop 會話、竊取密碼及錢包數據庫等方式,進一步控制用戶賬戶並盜取數字資產,目前受影響的錢包和應用包括:Exodus、Atomic、Electrum、Wasabi、Monero 等。安全專家建議,疑似感染設備的用戶應立即將其視爲“不可信設備”,終止所有 Telegram 活動會話並更換 Telegram 雙重驗證密碼及桌面應用密碼,同時不要在受感染設備輸入助記詞、私鑰或錢包密碼,重新生成新的錢包並遷移資產。(FinanceFeeds)

朝鮮黑客組織 Lazarus Group 部署無文件 RemotePE 木馬,定向攻擊加密公司與銀行

據 Cryptopolitan 報道,朝鮮背景黑客組織 Lazarus Group 被發現部署無文件遠程訪問木馬 RemotePE,主要針對銀行、加密貨幣交易所及金融科技公司。該惡意軟件以純內存方式運行,結合進程空洞化、反分析檢測及加密的 C2 通信,傳統殺毒與取證工具較難發現。報道指出,攻擊通常通過 Telegram 社會工程展開,攻擊者冒充交易公司員工,藉助僞造的 Calendly 和 Picktime 誘導受害者安裝惡意程序,最終在不接觸文件系統的情況下完成載荷執行。

ZachXBT:美國18歲黑客Dritan涉嫌參與1900萬美元加密盜竊與洗錢活動

鏈上偵探 ZachXBT 發文曝光美國威脅行爲者 Dritan Kapllani Jr,稱其涉嫌參與總額約 1900 萬美元的針對加密用戶的社交工程盜竊活動。ZachXBT 表示,Dritan 長期在社交媒體炫耀豪車、名錶、私人飛機及夜店生活。2026 年 4 月 23 日,他在 Discord 的一場“Band 4 Band(B4B)”語音中,爲證明自己比另一名黑客更富有,公開展示了一隻存有 368 萬美元資產的 Exodus 錢包。相關 ETH 地址爲:0x4487db847db2fc99372a985743a26f46e0b2bba6ZachXBT 追蹤發現,該地址與 2026 年 3 月 14 日一起 185 枚 BTC(約 1300 萬美元)的社工盜竊案存在關聯。次日,Dritan 的 Exodus 錢包收到其中約 530 萬美元資金。截至 6 周後的 B4B 通話時,其中約 160 萬美元已被花費或洗白。美國司法部門於 5 月 11 日解封針對 Trenton Johnson 的刑事起訴書,其被控參與上述 185 BTC 盜竊案,最高或面臨 40 年監禁。起訴書中的“共謀者 1 號(CC-1)”被指即爲 Dritan,目前其尚未被正式起訴。ZachXBT 還指出,Dritan 與此前因盜取美國政府 4600 萬美元而被捕的黑客 John Daghita(Lick)存在關聯,而 John 曾在 Telegram 曝光 Dritan 的舊錢包地址。鏈上分析顯示,該地址與 2025 年多起高置信度社工盜竊案有關,累計涉案金額超過 585 萬美元。ZachXBT 表示,Dritan 長期活躍於“The Com”黑客圈,因其未成年身份此前疑似一直未遭正式起訴。目前其已年滿 18 歲,“借來的時間可能終於結束了”。

SlowMist 披露假冒 TronLink 的 Chrome 擴展釣魚活動,可竊取助記詞、私鑰等錢包憑證

據 SlowMist 披露,其安全監測系統 MistEye 發現一款假冒 TronLink 的 Chrome MV3 擴展,針對 TRON 錢包用戶發起雙層釣魚攻擊。該擴展通過 Unicode 混淆與品牌仿冒僞裝爲官方插件,安裝後優先加載遠程 iframe 彈窗頁面,誘導用戶輸入助記詞、私鑰、密鑰庫文件及密碼,並通過同源接口與 Telegram Bot 外傳。涉事惡意基礎設施包括 tronfind-api[.]tronfindexplorer[.]com 和 trx-scan-explorer[.]org,惡意擴展 ID 爲 ekjidonhjmneoompmjbjofpjmhklpjdd。SlowMist 建議用戶立即卸載該擴展,如已提交敏感信息,應儘快遷移資產並棄用原錢包。

Bybit 披露針對搜索 Claude Code 的 macOS 惡意軟件攻擊活動

Bybit 安全運營中心發現一項針對搜索 AI 開發工具 Claude Code 的 macOS 用戶的多階段惡意軟件攻擊活動。 攻擊者通過搜索引擎優化投毒將惡意域名推至 Google 搜索結果前列,並誘導用戶進入仿冒安裝頁面,進而竊取瀏覽器憑據、 macOS 鑰匙串、 Telegram 會話、 VPN 配置及加密錢包信息。 Bybit 表示,該惡意軟件還可通過後門程序建立持久化訪問,並嘗試針對超過 250 個瀏覽器錢包擴展及多個桌面錢包應用。此次惡意基礎設施於 3 月 12 日被識別,相關分析、緩解和檢測措施已於當日完成。

Telegram創始人:歐盟“年齡驗證應用”可被快速攻破,應保持警惕

Telegram 創始人 Pavel Durov 在 X 平臺發文稱,歐盟擬推廣的“年齡驗證應用”在設計上存在缺陷,僅用數分鐘即被攻破,原因在於其信任用戶設備的架構存在根本性安全問題。該方案被定位爲“隱私友好”,但實際可被輕易破解,其發展路徑總結爲:先推出看似保護隱私但存在漏洞的系統,在被攻破後,再以“修復”爲由削弱隱私保護,最終演變爲以隱私爲名的監控工具,這類“意外漏洞事件”可能被用作擴大監管,呼籲公衆保持警惕。