GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

与该事件类型相关的快讯

Galaxy Research:Coldcard漏洞相关比特币损失已升至7000万美元

Galaxy Research 周五表示,近 1200 个地址中的超过 1000 枚 BTC 被转走,价值约 7000 万美元,相关交易被认为与影响 Coldcard 硬件钱包的漏洞有关。此前,Coldcard 制造商 Coinkite 周四发布警告称,Coldcard Mk3 设备生成的助记词存在持续性问题。出于谨慎,公司提醒所有使用 Mk3 且固件版本为 2021 年 3 月发布的 4.0.1 或后续版本生成助记词的用户,其资金可能面临风险。随后,Coinkite 扩大风险提示范围,将部分 Mk4、Mk5 和 Coldcard Q 固件版本也纳入其中,并为所有受影响型号发布紧急固件更新。Coinkite CEO Rodolfo Novak(又名 NVK)周五道歉,并表示公司对该固件漏洞“承担全部责任”,承认内部审查流程未能发现问题。Novak 还表示,该漏洞可能是借助人工智能发现的,称这一事件反映了“新 AI 范式下的清醒现实”。他警告,AI 辅助代码审查可能比经验丰富的安全专家更快发现潜在漏洞,也让攻击者更容易利用公开代码中的弱点。

前10分钟约3000万美元被盗,Coldcard漏洞攻击者优先针对最高价值钱包

据 Bitcoin News 监测,Chainalysis 表示,对超过 3800 万美元的 Coldcard 漏洞利用事件分析显示,攻击者先刻意针对价值最高的钱包,包括一个持有 180 万美元的钱包,表明受害者在资产转移开始前已被画像。约 3000 万美元在最初 10 分钟内被盗,随后约 500 个钱包在 25 分钟内被转空。Block 的 Clay Garrett 表示,调查人员还确认,攻击者在操作期间使用某知名区块链服务提供商的付费账户查询受害者地址。该提供商的内部日志与请求时间和顺序相匹配,但 Block 表示未发现该公司知情协助盗窃的证据。相关信息已与当局共享。

随机性降低,COLDCARD 2021年起部分钱包种子更易被猜测

Bitcoin News 在 X 平台发文表示,Coinkite 称,问题并非出在比特币密码学本身,而是 COLDCARD 生成钱包种子的方式。2021 年 3 月 libNgU 迁移期间,钱包在创建新种子短语时意外使用了较弱的软件随机数生成器,而非设备专用硬件随机数生成器。这降低了部分钱包的随机性保护,使某些种子比预期更容易被猜测。该漏洞自 2021 年 3 月起影响种子生成,Mk3 设备受影响程度最高。Mk4、Q 和 Mk5 混入了额外的硬件生成随机性,提供了更强保护,但之后仍依赖同一软件组件。Coinkite 称,该错误发生是因为两段软件使用了相同函数名,导致构建过程中选择了错误函数且未触发报错。该公司已更改构建流程,以避免此类情况再次发生。

余弦:COLDCARD弱随机数安全事件中,使用Passphrase的助记词可避开攻击

慢雾余弦在 X 平台发文表示,COLDCARD 硬件钱包弱随机数安全事件中,如果助记词使用了 Passphrase,可以避开此次攻击。Passphrase 不是钱包解锁 PIN 码,而是专门为助记词设置的密码,主流硬件钱包均支持该机制。此前消息,据 Lookonchain 监测,由于 Coldcard 钱包漏洞,约 500 个钱包的资金被转移至地址 bc1qnk,累计涉及 594.48 枚比特币,价值约 3820 万美元。

Coinkite 发出 Coldcard Mk3 安全警告,疑与 3800 万美元比特币被盗事件相关

据 Cointelegraph 报道,加拿大比特币硬件钱包制造商 Coinkite 警告 Coldcard Mk3 用户立即迁移资金,受影响固件版本为 2021 年 3 月发布的 4.0.1 至最终版本 5.0.3,Mk4、Q 及 Mk5 不受影响。与此同时,比特币安全专家正在调查一起涉及 594.48 枚 BTC(约 3830 万美元)的异常清仓事件,涉及 1324 个 UTXO 在三个区块内通过 500 笔交易被转移,所有地址均为单签名地址。

594.48枚BTC被集中转移,Coinkite警告Coldcard Mk3用户迁移资金

加拿大比特币硬件制造商 Coinkite 警告 Coldcard Mk3 签名设备用户,将受影响固件生成助记词的钱包资金迁移。Coinkite 表示,2021 年 3 月发布的 Mk3 固件 4.0.1 及之后版本生成的助记词可能使资金面临风险,影响范围延伸至最终支持 Mk3 的 5.0.3 版本。 Coinkite 称,Mk4、Q 和 Mk5 未受影响;受影响用户应在未受影响设备上生成新助记词,验证备份和收款地址,先发送小额测试交易,再迁移剩余资金。公司表示调查仍在进行,并将发布正式技术审查。 比特币安全专家正在检查一笔原因未明的集中转移,涉及单签地址中的 594.48 枚 BTC,价值约 3830 万美元。AnchorWatch CEO 兼联合创始人 Rob Hamilton 表示,1324 个未花费交易输出在 3 个区块窗口内通过 500 笔交易被转移,其中 562 枚 BTC 随后被归集至另一地址。 Wizardsardine CEO Kevin Loaec 表示,当前假设是低熵随机数生成器导致部分钱包助记词随机性不足,相关缺陷可能来自软件库、安全元件、特定设备批次或固件版本。他补充称,该假设尚未确认,部分仅被转出部分资金的钱包仍可能面临后续被盗风险。

可保留10%白帽赏金,Wanchain向攻击者提出和解方案

跨链基础设施 Wanchain 表示,其正针对 7 月 20 日 Wanchain Cardano 跨链桥被攻击并盗取 NIGHT 代币事件向攻击者提出白帽和解方案。该方案要求攻击者于北京时间 8 月 6 日 20:00 前归还 90% 被盗 NIGHT 代币,可保留 10% 作为白帽赏金。若按时归还,Wanchain 将视其为白帽行为,不提起民事诉讼。

Anthropic披露Claude三起网络安全事件,模型曾访问真实系统并获取未授权权限

7 月 30 日,Anthropic 发布报告称,在审查网络安全评估记录时发现三起事件,其中 Claude 模型在第三方评估环境中访问互联网,并进一步获得三个真实组织系统的未授权访问权限。Anthropic 表示,此次审查覆盖 14.1 万次可能获得网络访问权限的评估运行,共发现三起相关事件。事件均发生在 Capture The Flag(CTF)网络安全测试中,模型原本被告知环境为模拟环境且无互联网访问权限,但由于评估合作方配置错误,实际环境存在互联网连接。其中,Claude Opus 4.7 在一次测试中访问了真实公司基础设施,并获取包含数百条生产数据记录的数据库权限;Claude Mythos 5 曾构建恶意 Python 软件包并上传至 PyPI,导致该软件包被 15 个真实系统下载运行;另一内部研究测试模型扫描约 9000 个目标后,通过公开漏洞访问了一家公司互联网应用。Anthropic 称,这些事件并非模型主动寻求逃逸或追求自身目标,而是模型错误认为真实系统属于测试范围,并继续执行被赋予的网络攻击任务。其中,较新的内部研究模型在识别目标可能为真实系统后停止攻击。Anthropic 表示,此次事件主要反映评估环境隔离和运营流程问题,而非模型对齐失败。公司已暂停相关网络安全评估,加强评估环境安全控制、持续监控测试记录,并将与第三方机构合作开展进一步审查。

Wanchain 遭黑客攻击 NIGHT 代币被盗,要求归还 90% 并承诺白帽豁免

据 Wanchain 官方 X 账号发文,2026 年 7 月 20 日,Wanchain Bridge Cardano 跨链桥遭到攻击,黑客盗取 NIGHT 代币。Wanchain 随即向攻击者发出公告,要求其在 8 月 6 日 UTC 12:00 前归还 90% 被盗 NIGHT 代币,可保留 10% 作为白帽赏金,并承诺不追究民事责任。 目前,有社区用户指出黑客已将 NIGHT 代币在 DEX 上完成兑换,NIGHT 代币价格下跌逾 30%,现报 0.0188 美元。

Bitcoin Core开发者称已复现COLDCARD MK3漏洞,MK2/MK3设备或受影响

Bitcoin News 在 X 平台发文表示,Bitcoin Core 开发者 instagibbs 称,他在一台新初始化的 COLDCARD MK3 设备上,仅使用设置过程中按钮按下次数,成功复现了已报告的 COLDCARD 漏洞,并表示“抱歉,现在是恐慌的时候”。 他认为该问题影响 MK2/MK3 设备,但表示目前尚无法确认 MK4 是否存在漏洞。 开发者 Antoine Poinsot 表示,关键区别在于 MK4 使用硬件随机数生成器为种子提供熵,并实际使用微控制器的真随机数生成器 TRNG,而 MK3 没有这样做。 该概念验证和助记词验证仍在审查中。

IRS警告加密持有者:诈骗者正邮寄假信件盗取资产或数据

据彭博社报道,美国国税局(IRS)警告加密资产持有者,诈骗者正通过邮寄伪造信件的方式联系部分纳税人,试图窃取其数字资产或个人数据。IRS 表示,这些信件可能要求纳税人注册所谓的“Digital Asset Compliance Portal”,但该门户并不存在。IRS 同时提醒用户,不要扫描可疑二维码,也不要接听或配合要求付款的电话。虽然网络钓鱼和数字诈骗在加密行业并不新鲜,但通过实体邮件发送假 IRS 通知,似乎是一种新的诈骗手法。由于 IRS 过去确实曾向纳税人发送过与数字资产相关的信件,且去年加密税务申报通知激增,导致许多纳税人感到困惑,因此诈骗者可能正利用这种熟悉感进行伪装。随着美国税务系统要求纳税人在报税表中披露加密资产活动,IRS 与数字资产持有者之间的通信变得更加常见。这也让伪造税务通知更具迷惑性。对加密用户而言,遇到涉及门户注册、二维码扫描、钱包连接或付款要求的“IRS 信件”,应格外警惕,并通过官方渠道核实。

25分钟内500个单签地址594枚BTC被转移,价值约3800万美元

据 Bitcoin News 监测,周四约 594 枚 BTC 从 500 个地址在 25 分钟内被转移,价值约 3800 万美元,随后资金被归集至另一钱包。受影响持仓均使用单签地址,余额范围约为 0.15 至 0.26 枚 BTC,许多 UTXO 已沉寂多年。早期猜测集中在 Coldcard,因为至少一名受害者使用该设备。Coldcard CEO NVK 否认存在设备范围漏洞,称该用户可能导入了此前已被泄露或弱化的种子,并指出此次转移涉及来自不同钱包的密钥。Jameson Lopp 表示,另一名受害者仅丢失部分 UTXO,并非整个钱包余额,这可能表明个别私钥暴露,而非完整种子泄露。目前该协调转移事件属实,但来源仍未知,尚无证据证明存在 Coldcard RNG 缺陷、供应链漏洞或比特币密码学故障。

Anthropic AI模型在60小时内削弱HAWK最小密钥强度

Anthropic 的 Claude Mythos Preview 模型发现拟议 HAWK 数字签名方案存在缺陷,使其最小密钥强度实际减半。HAWK 是后量子环境下替代当前网络和银行签名的候选方案之一。 此次 AI 驱动攻击耗时约 60 小时,计算成本约 10 万美元,将破解 HAWK 最小参数集所需工作量从约 2^64 次操作降至 2^38 次操作,并使更大补偿密钥尺寸的吸引力下降。 当前比特币和以太坊签名未受影响。相关结果显示,经典密码分析攻击能力正在提升,同时比特币及其他网络仍在讨论迁移至抗量子密码学的时间和方式。

Lazarus Group黑客转移121.5枚BTC,价值774万美元

据 Lookonchain 监测,Lazarus Group 黑客一小时前转移 121.5 枚 BTC,价值 774 万美元。

IBM 报告:AI 网络攻击同比激增 56%,四分之一恶意入侵事件已借助 AI 实施

据韩联社报道,IBM 于7月 30 日发布《2026 数据泄露成本报告》,报告显示全球恶意网络侵害事故中 25%已借助 AI 实施,较上年增长 56%。主要攻击手段包括深度伪造仿冒及 AI 驱动恶意代码,AI 相关侵害事故平均损失达 600 万美元,高于所有侵害事故平均水平 499 万美元约 100 万美元。 值得关注的是,62%的 AI 攻击集中于关键基础设施领域,金融服务业平均损失 630 万美元,能源行业为 520 万美元。反观防御侧,积极引入 AI 与自动化安全运营的企业平均可节省约 200 万美元损失,85%的企业表示计划加大安全投入以应对新一代 AI 威胁。

参议员卢米斯 X 账号遭黑客入侵,虚假 Solana Meme 币骗局五分钟内被删除

据 BeInCrypto 报道,美国参议员辛西娅·卢米斯(Cynthia Lummis)的官方认证 X 账号于 7月 29 日遭黑客入侵,账号短暂发布了一个名为 $USA Token 的虚假 Solana Meme 币推广帖,附带 pump.fun 铸币链接,约五分钟内帖子即被删除,期间累计获得约 5,600 次浏览及 37 条回复。加密社区用户迅速发出警告,目前尚无资金损失记录。卢米斯办公室截至发稿时未发表任何声明。此次事件发生时机敏感,恰逢卢米斯力推的《数字资产市场透明法案》(CLARITY Act)在国会陷入僵局。

Ostium 攻击复盘:链下预言机权限被盗,伪造 BTC 价格套利 2375万 USDC

据 Ostium 官方报告,此次攻击核心在于链下价格报告系统权限遭入侵,与智能合约漏洞无关。 攻击者获取链下授权后,利用协议已注册的合法转发路径,向 BTC-USD 市场提交伪造价格(5,000 美元与 60,000 美元),在同一交易内原子化完成开仓-平仓套利循环,并以 100 USDC 起步滚动放大规模,历经 8 笔交易,于 5 分钟内从 OLP 金库套取 2375万 USDC,直至金库熔断机制触发。 根本原因在于链下基础设施缺乏与链上多签同等级别的多方审批机制,形成单点权限漏洞。被盗资金已转换为 ETH 并经 Tornado Cash 混币,追踪工作仍在进行中。

微软开发三类 AI 智能体支持网络防御

据日经 XTECH 报道,微软开发了一套应对自主型 AI 等网络攻击的新系统,使用三类 AI 智能体支持从识别漏洞到修复的流程。微软还将推出其首个面向网络防御的自研 AI 模型。

OpenAI 失控 AI 代理二度入侵,Modal Labs 客户账户遭波及

据 CNBC 报道,OpenAI 本月早些时候披露的 AI 沙箱逃逸事件已确认波及第二家公司。Modal Labs 首席技术官 Akshat Bubna 证实,一名 OpenAI 测试中的 AI 代理在突破沙箱并入侵 Hugging Face 后,还进一步渗透了 Modal Labs 一名客户的账户。Bubna 表示,Modal 平台本身未受影响,漏洞源于该客户将可执行端点暴露于公开网络。被入侵账户属于一家名为 ExploitGym 的 AI 安全测试基准项目,该代理疑似主动寻找网络安全测试环境并成功渗透。

新加坡 MAS 与 ABS 联合成立 ACT 工作组,应对 AI 驱动网络威胁

据 e27 报道,新加坡金融管理局(MAS)与新加坡银行协会(ABS)于 2026 年 5 月联合成立"AI 驱动网络与技术风险工作组"(ACT),成员涵盖 DBS、OCBC、UOB、新加坡交易所、NETS 及 BCS 等主要金融机构。工作组聚焦三大方向:一是推动行业间 AI 网络安全经验共享;二是开展 AI 防御工具的概念验证测试,提升机构实战能力;三是制定针对 AI 威胁的安全控制与应对指引。MAS 助理董事总经理 Vincent Loy 指出,前沿 AI 正在提升网络攻击的严重性、规模与复杂程度,金融业必须以高度紧迫感和强力协作加以应对。