与该事件类型相关的快讯
Nostra 遭遇预言机攻击。被操纵的 NSTR 预言机价格使单个账户在 Nostra 的 Starknet 货币市场以 NSTR 作为抵押品借入约 350 万美元的 ETH、STRK、USDC、USDT、WBTC 和 DAI。攻击者随后已将约 192 万美元的被盗资金,即 234.57 枚 ETH 和 130 万枚 DAI,跨链至以太坊。
Bitcoin News 在 X 平台发文表示,Bitcoin Core 开发者 Niklas Gögge 警告,近期 AI 驱动的漏洞扫描正在改变比特币安全形势,大型语言模型已显著降低漏洞发现成本,攻击者可能仅需数百美元计算成本就能发现灾难性漏洞。针对 Bitcoin Core,Project Loupe、Bitcoin Red Team 及个人贡献者已生成超过 1000 份报告,但截至目前尚未发现高危或严重漏洞。Gögge 表示,依赖更强模型在攻击者之前发现漏洞并非可持续的安全策略,开发者应通过自动化测试、模糊测试和基于属性的测试构建能够提前阻止整类漏洞的测试基础设施。Bitcoin Core 关键组件已累计完成超过 100 年的 CPU 模糊测试,并进行了数十年的比特币节点网络模拟。
Liquid Network 攻击者在 9 月 6 日漏洞攻击后已归还 3400 枚比特币,约占被转移资产的 85%;目前仍持有 598.50 枚比特币,价值超过 4500 万美元。数字资产基础设施公司 Blockstream 负责维护 Liquid Network,并拒绝为剩余资产支付赎金,要求归还相关比特币。网络显示流通中的 L-BTC 为 4234.76 枚,储备比特币仅 3632.23 枚。L-BTC 兑换比特币功能仍未恢复,Sideswap 表示目前无法赎回;Blockstream 创始人 Adam Back 表示,L-BTC 将按 1:1 比例获得比特币储备覆盖,并提醒持有者不要折价场外出售 L-BTC。截至目前,Blockstream 尚未发布“兑换已上线”公告。攻击者钱包持续收到链上消息,并遭遇地址投毒攻击及诈骗信息,相关攻击通过生成外观相似地址诱导转账。(Bitcoin.com News)
区块链分析机构 Chainalysis 发布报告指出,黑客正越来越多地借助开源人工智能(AI),将恶意软件控制指令植入链上交易及智能合约,不到一年内此类案例激增约 440%。数据显示,该类事件已从此前日均约 2 起升至目前日均约 11 起。攻击者在链上写入恶意指令,借此操控受感染设备窃取密码与资金,并将资产转向指定钱包;由于链上记录无法删除,防御和阻断愈发困难。报告指出,朝鲜及伊朗等国家级背景黑客已成为此类活动的主力,开源模型支持本地独立运行和修改,可直接绕过云端防线。不过,区块链公开透明的特性也为追溯攻击基础设施留下了关键证据。(彭博社)
据 PR Newswire 报道,S&P Global(NYSE: SPGI)于 9月 17 日宣布签署协议,收购链上金融安全标准公司 OpenZeppelin。OpenZeppelin 成立于 2015 年,旗下开源智能合约库累计支撑超 37 万亿美元价值转移,覆盖全球主流稳定币及代币化基金,并已完成 900 余次安全审计,累计发现逾 1 万个漏洞。 此次收购将扩展 S&P Global 在链上技术风险层的评估能力,助其打造新一代链上安全评估与基准产品。OpenZeppelin 将作为独立业务单元继续运营,CEO Demian Brener 留任并向 S&P Global 评级总裁 Yann Le Pallec 汇报。交易财务条款未予披露,预计对 S&P Global 财务业绩不构成重大影响。
Revolut 发生客户数据泄露事件后,多个黑客组织先后公开索要赎金。自称“IAmNotAVillain”的组织要求 Revolut 在 24 小时内支付 6000 枚门罗币(XMR,约 300 万美元),否则将向其他犯罪组织出售客户数据;另一组织“Revolut Smilik”则早前索要 1 万枚比特币(约 7.8 亿美元)。Revolut 发言人对此表示,公司未收到上述任何个人或组织的直接联系或勒索要求。与此同时,意大利反黑手党与反恐局已介入调查,意大利检察官就未经授权访问政府计算机系统一事展开调查,意大利隐私监管机构亦要求各银行紧急审查访问系统安全性。(Cointelegraph)
据法院文件显示,纽约一家联邦法院将于今日就 ESS Frontier 及香港贷款方 Minghui Zheng 起诉 Ostium 的案件举行听证,案件涉及 1500 万美元贷款纠纷。两方要求法官冻结 Ostium 资产,并将争议提交仲裁;Ostium 曾在 7 月的一起攻击事件中损失 2375 万美元。
Paradigm 联合创始人 Matt Huang 在 X 平台发文概述关于 Zcash 的一些看法,其表示区块链生态普遍面临长期资金来源问题,尤其是公共物品融资,通过通胀机制为开发者基金提供资金是一种可行机制。其认为,在 AI 网络攻击能力增强及量子技术快速发展的背景下,Zcash 开发者基金仍具有重要意义。Matt Huang 同时表示,随着 Zcash 作为比特币隐私补充方案的接受度和采用率提高,纯粹依赖币权投票的治理可能带来不可预测性,并影响其作为货币资产建立长期信任,因此 Zcash 更适合将币权投票与其他治理方式相结合。Matt Huang 同时披露,Paradigm 是 ZEC 和 ZODL 的投资者。今日凌晨,ZEC 短时突破 1385 美元,再创历史新高。
黑客组织“iamnotavillain”攻击 Revolut 并索要 6000 枚 Monero 作为赎金,威胁若拒不付款将向黑产出售至少 680 名客户的数据。
本月早些时候,流媒体服务 HBO Max 经认证的 Reddit 账户遭黑客劫持,约 48 小时内投放 108 条恶意广告,诱导 Mac 和 Windows 用户执行命令以安装信息窃取恶意软件。恶意软件可窃取浏览器凭证、Telegram 数据、苹果 Notes、保存的密码及加密钱包恢复短语,并可能篡改剪贴板中的钱包地址。Reddit 已暂停相关广告并启动安全调查,感染人数及加密资产损失尚未确认。(Decrypt)
据 Blockaid 监测,Flamingo Finance 旧版 Flamincome 合约遭到攻击。攻击者通过闪电贷借入约 1800 万枚 USDT,将 USDP LP 质押至 Strategy 合约以抬高 VaultYUSDT 份额价格,随后赎回流动性 aUSDT,目前获利约 34.59 万美元。
据 CoinDesk 报道,Bitcoin Core 32.0 版本于 9 月 14 日进入最终测试阶段,正式发布时间定于 10 月 10 日。此次更新新增了基于内存池实时状态的交易费用估算器,可在网络拥堵缓解后更快速地下调费用建议;同时支持多线程并行读取交易数据,提升节点同步区块链的速度,默认使用 8 个线程。安全方面,修复了自 24.0 版本起存在于非 Windows 系统的钱包命名漏洞——攻击者可借助特制钱包名称在节点主机上执行任意命令;此外还修复了新内置 Web 服务器的内存耗尽漏洞,测试显示 16 个未认证连接可在约 1 分钟内将节点内存从 46MB 推高至约 3GB。本次更新不涉及比特币共识规则的变更。
Bitcoin Core 32.0 已于 9 月 14 日进入最终测试阶段,正式版本计划于 10 月 10 日发布。该版本将改进手续费估算、加快区块处理,并将 PSBT 版本 2 设为多项钱包命令的默认选项,不改变比特币共识规则。开发者还修复了影响部分钱包配置的命令执行漏洞,以及新版 Web 服务器中的内存耗尽漏洞。(CoinDesk)
据 EU-Startups 报道,法国里昂 AI 驱动漏洞操作中心(VOC)Hackuity 宣布完成 1600 万欧元(约 1900 万美元)融资,由 Forgepoint Capital International 领投,Bright Pixel、Bpifrance及 Seventure Partners 跟投,累计融资总额达 3200 万欧元。本轮资金将用于产品创新、AI 能力提升及欧洲、亚洲市场拓展。 Hackuity 平台整合逾 130 款安全工具数据,通过专有风险评分引擎自动化漏洞优先级排序与修复,目前服务超 6000 名用户,保护逾 200 万资产,管理 10 亿条安全发现,客户涵盖 ENGIE、BPCE及 Orange Cyberdefense 等大型企业。
意大利网络犯罪警察正调查一起与 Revolut 客户数据泄露相关的政府邮箱安全事件,涉嫌未经授权访问计算机系统及实施计算机欺诈。涉事账户据称属于意大利认证电子邮件系统(PEC)。Revolut 未确认遭入侵账户所属政府机构,称已向意大利当局报告事件,公司系统、数据库及客户资金未受影响。意大利 CERT-AGID 网络安全机构 6 月曾警告,PEC 仅认证邮件送达,不保证邮件内容安全。该机构表示,自 2026 年初以来已处理逾 650 起被滥用或非法的 PEC 账户案件。(Cointelegraph)
据韩国联合通讯社报道,釜山警察厅披露,9月 12 日上午,有人非法入侵釜山沙上区一家复合购物中心营销部门所使用的短信发送代理公司账户,向 26 万余名不特定人群批量发送诈骗短信,声称"加密货币钱包已更新"并诱导快速安装。用户一旦点击附带链接,即可能遭遇虚拟资产被盗的钓鱼攻击(Smishing)。目前警方已封锁相关账户访问权限,并对非法入侵者展开追踪调查。
据@insidecalls、@cladzsol 监测,近期多个热门 meme 币展示页将用户导流至伪装成“cloudfare 验证”的钓鱼页面。用户按提示操作后,电脑系统会下载并执行恶意脚本,导致链上资产被盗。相关展示页直接引用代币元数据中的官网或社交媒体链接,这些字段可由代币创建者或后续声称“社区接管”的人员更新。
据 Bitcoin News 监测,JAN3 表示,其新推出的兑换基础设施 Indra 遭遇拒绝服务攻击,团队调查期间暂时禁用正向兑换。已在进行中的兑换可能出现延迟。Indra 由 JAN3 开发,旨在取代 Aqua 中的 Boltz,使用户能够在 Lightning 与 Liquid 之间转移比特币,但 Liquid 锚定操作仍受到限制。
Bitcoin News 在 X 平台发文表示,Samson Mow 称,Blockstream 拒绝支付赎金并不排除在黑客返还剩余被盗资金后提供悬赏。Mow 表示,被盗资金属于 Liquid 用户,Blockstream 不能就这些资金进行谈判;任何悬赏均需作为独立且合理的安排。
据 CoinDesk 报道,以太坊上一个 Gnosis Safe 钱包遭到攻击,约 2,900 枚 rsETH(价值约 780 万美元)被转移。安全公司 BlockSec、Blockaid 及 SlowMist 指出,攻击根源在于钱包授权的 Multicall 合约存在授权检查缺陷——该合约本应验证调用方权限,但漏洞导致任何人只要将该合约本身设为目标即可通过验证。 攻击者随后将 rsETH 转入一个基于无价值代币"Permissionless Attacker Token"的交易池,自动化机器人"yoink"支付约 4.7 万美元抢先截获交易,将 2,882 枚 rsETH 转至独立地址。rsETH 发行方 Kelp DAO 表示其合约安全、rsETH 足额抵押,并已对相关地址实施 24 小时暂停措施。