GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

与该事件类型相关的快讯

掷骰子无法保护全部Coldcard功能,多项功能或受Yasmarang PRNG缺陷影响

Bitcoin News 在 X 平台发文表示,即使助记词因通过掷骰子生成或导入现有助记词而保持安全,Coldcard 的多项功能仍可能因 Yasmarang PRNG 缺陷存在漏洞。受影响功能包括纸钱包、设备克隆、USB 会话、Secret Teleport、共同签名密钥、密码生成器和 HSM 模式。如果助记词为导入或通过足够次数掷骰子生成,助记词本身仍保持安全,但使用这些功能仍可能暴露由存在缺陷随机数生成器生成的秘密信息。

自托管信心永久改变,Strive副总裁称比特币托管或进入下一阶段

Strive 副总裁 Joe Burnett 在 X 平台发文表示,近期可能是比特币历史上最糟糕的几周之一。许多人购买了受认可的硬件钱包、离线生成助记词并遵循既定最佳实践,但仍因影响 COLDCARDwallet 自 2021 年 3 月及之后生成助记词的漏洞而损失大量比特币。该漏洞超过 5 年未被发现。 Joe Burnett 表示,这将永久改变人们对自托管的信心。自托管仍会存在,但已经永久改变。对于希望直接掌控大量比特币的人,标准应是多供应商多签,密钥应使用不同硬件和不同软件独立生成,并存放在不同物理位置。如果无法接受这种方式,则应使用机构级托管方。 Joe Burnett 称,当前比特币采用浪潮正通过 ETF、财库公司和机构托管方发生,主要来自无意成为私钥生成、硬件安全、固件、备份、继承规划和物理存储专家的人群。由单个硬件钱包生成的一把密钥保护大量比特币,存在过高集中风险。 Joe Burnett 还表示,机构托管可能最终使过多比特币集中于大型公司手中,从而产生审查、扣押和没收风险。但比特币的可携带性和结算属性提供了关键制衡,用户可以创建钱包并要求托管方发送比特币,在数分钟内从交易对手风险转为直接所有权。 Joe Burnett 认为,只要比特币本身仍然安全,某一种托管方式的失败并不会否定底层货币系统,而是迫使市场开发更好的工具、更强标准和更具韧性的托管架构。本周最终可能标志着比特币托管一个时代的结束,以及下一轮比特币采用浪潮的开始。

慢雾:未验证合约低级调用漏洞导致约 16.6 枚 WETH 被盗

慢雾安全团队表示,一份未验证合约因存在不受限制的低级调用漏洞,导致约 16.6 枚 WETH 被盗。攻击者利用合约已有 ERC20 授权额度,绕过所有者检查完成未经授权的转账。

CZ:即使是硬件钱包也可能存在漏洞,不存在 100% 的安全

针对 Coldcard 钱包疑似漏洞事件,Binance 创始人 CZ 表示,即使是硬件钱包和历史悠久的钱包也可能存在漏洞,没有任何方案能够做到 100% 安全。

Hugging Face 遭攻击后借助中国开源模型应对,业内称禁令将削弱防御能力

据 X 用户 Rohan Paul 披露,当 OpenAI 模型攻破 Hugging Face 时,Anthropic 的 Claude 5 拒绝协助取证,Hugging Face 最终转向 Nvidia 量化版 GLM 5.2 完成应急处置。该用户评论称,禁止开源模型将削弱防御方的能力,此次事件印证了开源模型在安全响应中的实际价值。

下周发布,XRP Ledger新版本xrpld 3.3.0将搭载五项新功能

RippleX 产品负责人 Jazzi Cooper 在 X 平台发文表示,XRP Ledger 下一版本 xrpld 3.3.0 将于下周发布,届时将向验证者推出保密 MPT、批量交易、权限委托、手续费代缴与准备金、动态 MPT 五项新功能。其中,批量交易和权限委托两项修正案此前因被安全研究人员发现存在严重漏洞而紧急撤回。她表示,XRP Ledger 已具备大规模支持代币化资产的能力,此次升级将进一步推动这些资产在全球转账、交易、抵押及结算等场景中的应用。

PeckShield:7 月加密行业黑客攻击损失超 2.1 亿美元,环比增长 177%

PeckShield 数据显示,2026 年 7 月加密行业共发生 30 起重大黑客攻击事件,累计损失约 2.1 亿美元,较 6 月增长 177.2%。其中,Coldcard 相关事件损失约 7000 万美元,为今年第三大加密资产盗窃事件。

Nunchuk回应Coldcard漏洞:平台密钥不会被直接使用

据 Bitcoin News 监测,Nunchuk 表示,部分 Nunchuk 平台密钥由 Coldcard Mk4 生成,但这些密钥不会被直接使用。Nunchuk 会通过自定义逻辑派生独立密钥,使其较不易受到基于已泄露 Coldcard 种子的查找表攻击。Nunchuk 补充称,在时间足够的情况下,其认为攻击者最终也可能纳入这些派生密钥。

Galaxy Research:Coldcard漏洞相关比特币损失已升至7000万美元

Galaxy Research 周五表示,近 1200 个地址中的超过 1000 枚 BTC 被转走,价值约 7000 万美元,相关交易被认为与影响 Coldcard 硬件钱包的漏洞有关。此前,Coldcard 制造商 Coinkite 周四发布警告称,Coldcard Mk3 设备生成的助记词存在持续性问题。出于谨慎,公司提醒所有使用 Mk3 且固件版本为 2021 年 3 月发布的 4.0.1 或后续版本生成助记词的用户,其资金可能面临风险。随后,Coinkite 扩大风险提示范围,将部分 Mk4、Mk5 和 Coldcard Q 固件版本也纳入其中,并为所有受影响型号发布紧急固件更新。Coinkite CEO Rodolfo Novak(又名 NVK)周五道歉,并表示公司对该固件漏洞“承担全部责任”,承认内部审查流程未能发现问题。Novak 还表示,该漏洞可能是借助人工智能发现的,称这一事件反映了“新 AI 范式下的清醒现实”。他警告,AI 辅助代码审查可能比经验丰富的安全专家更快发现潜在漏洞,也让攻击者更容易利用公开代码中的弱点。

前10分钟约3000万美元被盗,Coldcard漏洞攻击者优先针对最高价值钱包

据 Bitcoin News 监测,Chainalysis 表示,对超过 3800 万美元的 Coldcard 漏洞利用事件分析显示,攻击者先刻意针对价值最高的钱包,包括一个持有 180 万美元的钱包,表明受害者在资产转移开始前已被画像。约 3000 万美元在最初 10 分钟内被盗,随后约 500 个钱包在 25 分钟内被转空。Block 的 Clay Garrett 表示,调查人员还确认,攻击者在操作期间使用某知名区块链服务提供商的付费账户查询受害者地址。该提供商的内部日志与请求时间和顺序相匹配,但 Block 表示未发现该公司知情协助盗窃的证据。相关信息已与当局共享。

随机性降低,COLDCARD 2021年起部分钱包种子更易被猜测

Bitcoin News 在 X 平台发文表示,Coinkite 称,问题并非出在比特币密码学本身,而是 COLDCARD 生成钱包种子的方式。2021 年 3 月 libNgU 迁移期间,钱包在创建新种子短语时意外使用了较弱的软件随机数生成器,而非设备专用硬件随机数生成器。这降低了部分钱包的随机性保护,使某些种子比预期更容易被猜测。该漏洞自 2021 年 3 月起影响种子生成,Mk3 设备受影响程度最高。Mk4、Q 和 Mk5 混入了额外的硬件生成随机性,提供了更强保护,但之后仍依赖同一软件组件。Coinkite 称,该错误发生是因为两段软件使用了相同函数名,导致构建过程中选择了错误函数且未触发报错。该公司已更改构建流程,以避免此类情况再次发生。

余弦:COLDCARD弱随机数安全事件中,使用Passphrase的助记词可避开攻击

慢雾余弦在 X 平台发文表示,COLDCARD 硬件钱包弱随机数安全事件中,如果助记词使用了 Passphrase,可以避开此次攻击。Passphrase 不是钱包解锁 PIN 码,而是专门为助记词设置的密码,主流硬件钱包均支持该机制。此前消息,据 Lookonchain 监测,由于 Coldcard 钱包漏洞,约 500 个钱包的资金被转移至地址 bc1qnk,累计涉及 594.48 枚比特币,价值约 3820 万美元。

Coinkite 发出 Coldcard Mk3 安全警告,疑与 3800 万美元比特币被盗事件相关

据 Cointelegraph 报道,加拿大比特币硬件钱包制造商 Coinkite 警告 Coldcard Mk3 用户立即迁移资金,受影响固件版本为 2021 年 3 月发布的 4.0.1 至最终版本 5.0.3,Mk4、Q 及 Mk5 不受影响。与此同时,比特币安全专家正在调查一起涉及 594.48 枚 BTC(约 3830 万美元)的异常清仓事件,涉及 1324 个 UTXO 在三个区块内通过 500 笔交易被转移,所有地址均为单签名地址。

594.48枚BTC被集中转移,Coinkite警告Coldcard Mk3用户迁移资金

加拿大比特币硬件制造商 Coinkite 警告 Coldcard Mk3 签名设备用户,将受影响固件生成助记词的钱包资金迁移。Coinkite 表示,2021 年 3 月发布的 Mk3 固件 4.0.1 及之后版本生成的助记词可能使资金面临风险,影响范围延伸至最终支持 Mk3 的 5.0.3 版本。 Coinkite 称,Mk4、Q 和 Mk5 未受影响;受影响用户应在未受影响设备上生成新助记词,验证备份和收款地址,先发送小额测试交易,再迁移剩余资金。公司表示调查仍在进行,并将发布正式技术审查。 比特币安全专家正在检查一笔原因未明的集中转移,涉及单签地址中的 594.48 枚 BTC,价值约 3830 万美元。AnchorWatch CEO 兼联合创始人 Rob Hamilton 表示,1324 个未花费交易输出在 3 个区块窗口内通过 500 笔交易被转移,其中 562 枚 BTC 随后被归集至另一地址。 Wizardsardine CEO Kevin Loaec 表示,当前假设是低熵随机数生成器导致部分钱包助记词随机性不足,相关缺陷可能来自软件库、安全元件、特定设备批次或固件版本。他补充称,该假设尚未确认,部分仅被转出部分资金的钱包仍可能面临后续被盗风险。

可保留10%白帽赏金,Wanchain向攻击者提出和解方案

跨链基础设施 Wanchain 表示,其正针对 7 月 20 日 Wanchain Cardano 跨链桥被攻击并盗取 NIGHT 代币事件向攻击者提出白帽和解方案。该方案要求攻击者于北京时间 8 月 6 日 20:00 前归还 90% 被盗 NIGHT 代币,可保留 10% 作为白帽赏金。若按时归还,Wanchain 将视其为白帽行为,不提起民事诉讼。

Anthropic披露Claude三起网络安全事件,模型曾访问真实系统并获取未授权权限

7 月 30 日,Anthropic 发布报告称,在审查网络安全评估记录时发现三起事件,其中 Claude 模型在第三方评估环境中访问互联网,并进一步获得三个真实组织系统的未授权访问权限。Anthropic 表示,此次审查覆盖 14.1 万次可能获得网络访问权限的评估运行,共发现三起相关事件。事件均发生在 Capture The Flag(CTF)网络安全测试中,模型原本被告知环境为模拟环境且无互联网访问权限,但由于评估合作方配置错误,实际环境存在互联网连接。其中,Claude Opus 4.7 在一次测试中访问了真实公司基础设施,并获取包含数百条生产数据记录的数据库权限;Claude Mythos 5 曾构建恶意 Python 软件包并上传至 PyPI,导致该软件包被 15 个真实系统下载运行;另一内部研究测试模型扫描约 9000 个目标后,通过公开漏洞访问了一家公司互联网应用。Anthropic 称,这些事件并非模型主动寻求逃逸或追求自身目标,而是模型错误认为真实系统属于测试范围,并继续执行被赋予的网络攻击任务。其中,较新的内部研究模型在识别目标可能为真实系统后停止攻击。Anthropic 表示,此次事件主要反映评估环境隔离和运营流程问题,而非模型对齐失败。公司已暂停相关网络安全评估,加强评估环境安全控制、持续监控测试记录,并将与第三方机构合作开展进一步审查。

Wanchain 遭黑客攻击 NIGHT 代币被盗,要求归还 90% 并承诺白帽豁免

据 Wanchain 官方 X 账号发文,2026 年 7 月 20 日,Wanchain Bridge Cardano 跨链桥遭到攻击,黑客盗取 NIGHT 代币。Wanchain 随即向攻击者发出公告,要求其在 8 月 6 日 UTC 12:00 前归还 90% 被盗 NIGHT 代币,可保留 10% 作为白帽赏金,并承诺不追究民事责任。 目前,有社区用户指出黑客已将 NIGHT 代币在 DEX 上完成兑换,NIGHT 代币价格下跌逾 30%,现报 0.0188 美元。

Bitcoin Core开发者称已复现COLDCARD MK3漏洞,MK2/MK3设备或受影响

Bitcoin News 在 X 平台发文表示,Bitcoin Core 开发者 instagibbs 称,他在一台新初始化的 COLDCARD MK3 设备上,仅使用设置过程中按钮按下次数,成功复现了已报告的 COLDCARD 漏洞,并表示“抱歉,现在是恐慌的时候”。 他认为该问题影响 MK2/MK3 设备,但表示目前尚无法确认 MK4 是否存在漏洞。 开发者 Antoine Poinsot 表示,关键区别在于 MK4 使用硬件随机数生成器为种子提供熵,并实际使用微控制器的真随机数生成器 TRNG,而 MK3 没有这样做。 该概念验证和助记词验证仍在审查中。

IRS警告加密持有者:诈骗者正邮寄假信件盗取资产或数据

据彭博社报道,美国国税局(IRS)警告加密资产持有者,诈骗者正通过邮寄伪造信件的方式联系部分纳税人,试图窃取其数字资产或个人数据。IRS 表示,这些信件可能要求纳税人注册所谓的“Digital Asset Compliance Portal”,但该门户并不存在。IRS 同时提醒用户,不要扫描可疑二维码,也不要接听或配合要求付款的电话。虽然网络钓鱼和数字诈骗在加密行业并不新鲜,但通过实体邮件发送假 IRS 通知,似乎是一种新的诈骗手法。由于 IRS 过去确实曾向纳税人发送过与数字资产相关的信件,且去年加密税务申报通知激增,导致许多纳税人感到困惑,因此诈骗者可能正利用这种熟悉感进行伪装。随着美国税务系统要求纳税人在报税表中披露加密资产活动,IRS 与数字资产持有者之间的通信变得更加常见。这也让伪造税务通知更具迷惑性。对加密用户而言,遇到涉及门户注册、二维码扫描、钱包连接或付款要求的“IRS 信件”,应格外警惕,并通过官方渠道核实。

25分钟内500个单签地址594枚BTC被转移,价值约3800万美元

据 Bitcoin News 监测,周四约 594 枚 BTC 从 500 个地址在 25 分钟内被转移,价值约 3800 万美元,随后资金被归集至另一钱包。受影响持仓均使用单签地址,余额范围约为 0.15 至 0.26 枚 BTC,许多 UTXO 已沉寂多年。早期猜测集中在 Coldcard,因为至少一名受害者使用该设备。Coldcard CEO NVK 否认存在设备范围漏洞,称该用户可能导入了此前已被泄露或弱化的种子,并指出此次转移涉及来自不同钱包的密钥。Jameson Lopp 表示,另一名受害者仅丢失部分 UTXO,并非整个钱包余额,这可能表明个别私钥暴露,而非完整种子泄露。目前该协调转移事件属实,但来源仍未知,尚无证据证明存在 Coldcard RNG 缺陷、供应链漏洞或比特币密码学故障。