GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

与该事件类型相关的快讯

D2 Finance就Tori Finance补足45.4万USDC损失提出五项质疑

衍生品策略协议 D2 Finance 针对 Tori Finance 在 Term Finance 事件后补足缺口的操作提出五项公开质疑,内容包括:为何提前铸造 25.05 万枚 trUSD,而非直接使用现有 USDC 储备;铸造所用抵押品的来源;另一半资金来自 Kraken 热钱包;透明度页面显示缓冲区间仅约 1.76 万美元,即约 3 个基点,远低于事件影响规模;以及 Delta Neutrality 验证、高收益货币市场头寸和对冲方式等问题。此前,Term Finance 治理漏洞事件导致 RockawayX Tori USDC Vault 受到影响,损失约 45.4 万枚 USDC。RockawayX 和 Tori Finance 随后表示,该笔损失已由双方完全覆盖。

Besu修复5项安全漏洞,版本26.7.1已于7月27日发布

以太坊客户端 Besu 已在 7 月 27 日发布的 26.7.1 版本中修复区块链安全公司 CertiK 发现的 5 项安全漏洞,并于 8 月 14 日发布 4 份详细安全公告。漏洞细节延后披露,以便节点运营者完成升级部署。CertiK 安全工程总监兼高级审计合伙人 Jialiang Chang 表示,补丁先行、细节后置的安排提供了 18 天缓冲期,节点运营者可识别受影响部署、测试新版本,并协调验证者或联盟参与方完成升级。相关漏洞涉及区块广播处理、未来高度共识提案缓存、WebSocket 订阅限制及 JSON-RPC 过滤器创建。若未修复,攻击者可能耗尽节点内存或线程资源,影响节点可用性及共识处理。CertiK 通过 Chain Scan 方法,在私有多节点测试网络中对点对点、HTTP RPC、WebSocket RPC 及共识接口进行对抗性测试,并向 Besu 团队提供可复现测试工具。CertiK 正在更新 Chain Scan,以扩大对公链网络的全天候多节点测试。(Bitcoin.com News)

Peter Schiff:人工智能对比特币并非利好,反而是一种威胁

著名黄金多头、经济学家 Peter Schiff 在社交媒体发文,驳斥比特币支持者将人工智能(AI)与比特币捆绑炒作的策略,直言 AI 对比特币构成威胁而非利好。 Schiff 指出,AI 与比特币在投机资本、电力及数据中心资源上存在直接竞争。更关键的是,AI 可能发现比特币代码、加密算法、钱包或网络中人类尚未察觉的漏洞,动摇其安全性与稀缺性根基。

Term Labs:Term Meta Vault 已关闭,DAO 治理角色已被撤销

Term Labs 发文更新漏洞事件进展。目前所有 Term Meta Vault 已关闭,DAO 治理角色已被撤销。此关闭不可逆,永久禁止进一步存款,但提款仍开放。本次事件涉及 Term Vault 治理。底层 Term 协议及其直接借贷市场尚未受到影响,团队正在继续核实影响范围。若仍存在资金缺口,团队将寻找解决途径。 此前消息,据 CertiK 监测,Term Finance 于昨日遭遇治理攻击,损失约 850 万美元。

SafePal更新安全事件进展:启动反钓鱼行动,将委托第三方机构审查订单系统

加密钱包项目 SafePal 发布安全事件后续进展,表示正在持续追踪钓鱼网站和冒充账号,并计划引入专业反钓鱼安全公司,加快恶意信息下架处理,以保护用户资产安全。SafePal 表示,目前正在 4 家专业反钓鱼安全公司中进行最终筛选,选定合作伙伴后将进一步提升对仿冒网站、诈骗账号等威胁的处理效率。团队也在持续监测受影响数据是否被出售或公开,包括暗网论坛和交易市场等渠道。一旦发现相关数据泄露迹象,受影响用户将第一时间收到风险提醒。在安全审计方面,SafePal 称正在 3 家成熟的独立安全机构中进行最终选择,将对订单系统展开全面安全审查。同时,团队正在重新评估订单及物流流程,以减少系统初始阶段需要存储的数据规模,从源头降低潜在风险。针对受影响用户,SafePal 表示将继续通过官方支持渠道提供一对一协助,并持续更新诈骗防护页面,提供事件进展、常见问题解答以及诈骗案例分析。SafePal 再次提醒用户:官方永远不会要求用户提供助记词(Seed Phrase)。用户不要向任何人透露助记词,不要扫描未知二维码或点击可疑链接,并应通过官方渠道验证信息来源。

慢雾揭露跨链桥Allbridge攻击细节:伪造CCTP消息+闪电贷,铸币结果校验不足

慢雾安全团队披露,跨链桥项目 Allbridge 于 2026 年 8 月 19 日遭遇攻击,损失约 19 万美元。值得注意的是,此次攻击并非即时完成,攻击者早在近一个月前便开始布局,并通过伪造跨链消息绕过验证机制。根据慢雾分析,攻击者于 7 月 26 日在 Polygon 链上直接调用 Circle 的 MessageTransmitterV2.sendMessage 函数,构造了一条伪装成 CCTP 风格的跨链消息,声称存在 100 万枚 USDC 转账,但实际上并未发生任何 USDC 销毁操作。随后,Circle 按照正常流程为该完整消息生成了有效验证证明(attestation)。约 24 天后,8 月 19 日,攻击者等待 Base Router 收到一笔真实 CCTP 存款、余额增加至约 19.1 万 USDC 后,仅 6 秒后发起攻击。攻击者利用此前伪造的消息和验证证明调用 Allbridge 的 receiveCctpMessage 函数,由于项目缺少关键校验,系统将虚假跨链消息误认为真实存款,并记录了 100 万 USDC 额度。随后,攻击者通过 Aave 闪电贷临时借入约 80.9 万 USDC,使 Router 余额与伪造金额匹配,并利用内部信用记录调用转账函数,最终转出约 99.9 万 USDC(扣除 0.1%手续费)。归还闪电贷及费用后,攻击者净获利约 18.98 万美元。此次漏洞根源在于 Allbridge 未验证跨链消息发送方和接收方身份,也未确认 USDC 是否真实铸造及余额是否实际增加,而是直接信任攻击者构造的金额和消息哈希数据。慢雾强调,链上消息验证并不等同于真实资产到账。跨链协议不仅需要验证消息真实性,还必须确保消息来源可信、接收方为 Circle 官方 TokenMessengerV2,并在确认资产实际铸造和余额变化后才能进行资产记账。此次事件再次凸显跨链桥在消息验证和资产结算环节中的安全风险。

The Sandbox跨链桥被利用增发149亿枚无抵押SAND,Coinbase将下架SAND期货

元宇宙游戏平台 The Sandbox 确认,其跨链桥存在漏洞,攻击者在 Base 和 BNB Smart Chain 上增发无抵押 SAND。区块链安全公司 PeckShield 于 8 月 21 日发现,两个地址累计增发约 149 亿枚 SAND,The Sandbox 随后关闭两条网络的桥接功能。The Sandbox 表示,受影响的是 Base 和 BNB Smart Chain 上的桥接资产,Ethereum 和 Polygon 上的 SAND、用户钱包资产及用于支撑代币的 Ethereum 锁定资产未受影响。此次事件涉及真实抵押资产的比例低于 SAND 总供应量的 0.01%。The Sandbox 正在为受影响的流动性提供者制定补偿方案,并建议用户在桥接功能恢复前不要交易 Base 或 BNB Smart Chain 上的 SAND。Coinbase 计划于 8 月 26 日下架包括 SAND 在内的 10 个永续期货合约,届时未平仓头寸将自动结算。(Bitcoin.com News)

CertiK:Term Labs 遭治理攻击,损失约 850 万美元

据 CertiK Alert 监测,DeFi 借贷协议 Term Labs 遭遇治理攻击,造成约 850 万美元资产损失。目前约 2,843 枚 ETH 及价值约 160 万美元的 DAI 已被转移至地址 0xD5183d8BfC65a50863C62aF2538198A8288FFc13。 Term Labs 已确认旗下 Term Vaults 遭遇治理漏洞攻击(governance exploit),表示团队正在进一步调查事件,并将在完成调查后公布更多细节。目前官方尚未披露具体攻击手法及受影响范围。

The Sandbox 确认 SAND 跨链桥漏洞,Base与 BSC 网络跨链功能已暂停

The Sandbox 官方确认并已完全控制近期发生的 SAND 跨链桥漏洞事件,涉及 Base 和 BNB Smart Chain(BSC)网络。攻击者通过漏洞在两个网络上铸造了无抵押支持的 SAND 代币,但影响范围有限,涉及代币数量不到 SAND 总供应量的 0.01%,以太坊和 Polygon 上的 SAND 及用户钱包均未受影响。目前,The Sandbox 已关闭两个网络的跨链功能,Base 和 BSC 上的 SAND 已被隔离,暂时无法转移或兑换,官方提醒用户不要在上述网络购买、出售或交易 SAND。

MANTRA Chain 已恢复出块,用户资金未受影响

RWA Layer 1 区块链 MANTRA Chain 表示,Cosmos-EVM 模块中的漏洞已完成修复,网络现已恢复运行并重新出块,事件未影响用户资金。团队将在未来几天发布完整的事后分析报告。

PeckShield:The Sandbox 疑似遭到黑客攻击,共 149 亿枚 $SAND 被异常铸造

此前消息,The Sandbox 的 Base 链 SAND 合约疑似发生异常铸币,已增发超 5亿枚代币

PeckShield:被标记为 Bofur Capital 的地址遭到投毒攻击,损失约 200 万美元

据 PeckShield 监测,标记为 Bofur Capital 的地址在从 Compound 提款后遭遇地址投毒攻击,损失约 200 万美元。攻击者此前通过相似地址发送 0.0002 USDC,后 Bofur Capital 地址控制者因复制错误地址,将约 200 万美元资产转至攻击者地址。被盗资金目前已兑换为约 200 万枚 DAI,并存放于地址 0xe2eB 开头地址。

美国国税局警告新型加密货币钓鱼攻击:伪造信件利用二维码窃取钱包私钥

美国国税局(IRS)发布警告称,一场针对美国加密货币持有者的高级邮件钓鱼活动正在扩散,攻击者通过伪造官方税务信件,诱导用户扫描恶意二维码,以窃取加密钱包凭证和私钥。据悉,攻击者冒充 IRS 发送纸质信件,利用“税务合规”“账户验证”等名义制造紧迫感,并在信件中附带二维码。一旦用户扫描,可能被引导至仿冒网站,进而泄露钱包登录信息、助记词或私钥,导致数字资产被盗。IRS 提醒纳税人,官方机构不会通过非官方渠道要求用户提供加密钱包私钥、助记词或进行类似“钱包验证”操作。加密货币持有者应警惕任何要求扫描二维码、连接钱包或提交敏感信息的可疑邮件和信件。随着加密资产持有者规模扩大,针对数字钱包的社会工程攻击持续增加,监管机构和安全机构正加强对相关诈骗活动的防范提醒。(CoinDesk)

BounceBit:将永久停止 BounceBit Chain,按攻击前快照在 BNB Chain 重新发行 BB

BounceBit Chain 已于 8 月 20 日 02:36:37(UTC)在区块高度 20,702,857 停止出块。团队决定永久停止 BounceBit Chain,不再进行网络升级,并将在 BNB Chain 上以 BEP-20 代币形式重新发行 BB。新 BB 余额将依据 8 月 19 日 21:02:35(UTC)区块高度 20,697,260 的快照确定,攻击期间被转移的 286,543,148 枚 BB 不会计入重新发行代币。

Vitalik发布“局部混合”密码学研究:探索下一代混淆技术,或成为新型密码学基础原语

以太坊联合创始人 Vitalik Buterin 发布最新文章《Obfuscation(第三部分):Local Mixing》,深入介绍一种正在探索中的密码学混淆技术路线——“局部混合”(Local Mixing),并称其可能成为继椭圆曲线、RSA 和格密码之后的新型密码学基础工具。Vitalik 表示,当前主流混淆技术主要依赖复杂数学假设,但往往存在极高计算开销;而局部混合采用完全不同的思路,不依赖椭圆曲线、大整数分解或格密码,而是借鉴对称密码学和哈希函数设计经验,通过不断打乱、重构和隐藏电路结构,在保持功能不变的情况下消除信息泄露。局部混合技术主要包括可逆化(reversibility)、强化处理(hardening)、混合(mixing)、分割(splitting)、交叉移动(crossing walk)以及“组件化”(gadgetization)等步骤,通过向电路中加入随机结构、重新排列逻辑门以及非线性隐藏机制,使攻击者难以恢复原始计算逻辑。Vitalik 指出,该技术仍处于早期阶段,安全性尚未经过长期验证,并面临随机攻击、线性分析等挑战。不过,他认为局部混合代表了一条全新的密码学探索路径,其目标是构建更高效的不可区分混淆(iO)方案。如果局部混合技术取得突破,将可能带来新的抗量子公钥加密方案,并推动通用混淆技术发展。目前该领域仍需要多年密码分析和优化验证,但 AI 辅助研究可能显著加快这一成熟过程。Vitalik 称,混淆技术被视为密码学“最后前沿”,因为理论上其他密码学原语都可以基于混淆和单向函数构建,而局部混合不仅可能降低传统混淆方案的成本,也可能成为未来密码学基础设施的重要方向。

TRM Labs:过去一年加密犯罪中 AI 应用增长 40%

据 The Block 报道,TRM Labs 最新报告显示,过去一年加密犯罪中的人工智能应用同比增长 40%,主要由诈骗活动推动。2026 年上半年,数字资产黑客攻击事件达 201 起,创历史新高,其中约 75% 的损失来自 4% 的事件,朝鲜相关活动造成约 6 亿美元损失,占上半年损失的 61%。TRM Labs 表示,人工智能并未创造新的犯罪类型,但显著降低了犯罪门槛并扩大了攻击规模。

慢雾警示 Rust 供应链攻击波及多个合法 Crates

SlowMist 警示称,Rust 生态合法 Crates [email protected][email protected][email protected] 遭供应链攻击,被引入恶意依赖 proc-macro1,可在 Cargo 构建期间下载并执行跨平台恶意软件。攻击可能导致构建时远程代码执行、主机信息收集、持久化及浏览器数据收集等风险。

Grok 存在"加密上下文注入"漏洞,用户聊天数据面临泄露风险

据 Cryptopolitan 报道,网络安全公司 Adversa AI 披露,xAI 旗下 AI 助手 Grok 存在一种名为"加密上下文注入"的安全漏洞。攻击者可在普通网页中隐藏加密指令,当用户请求 Grok 总结该网页时,Grok 会自动解密并执行隐藏命令,将用户姓名、地理位置、订阅等级及完整聊天记录发送至攻击者服务器。 该漏洞于 2026 年 6 月 3 日通过 HackerOne 平台向 xAI 披露,研究员 Rony Utevsky 分别于 8 月 4 日和 10 日再次跟进,但截至 8 月 19 日,Grok.com 上该漏洞仍未修复,xAI 亦未给出补丁时间表。

GalaChain 链上遭遇近 300 万美元 GALA 异常转账,跨链桥已暂停

据记者 Kate Irwin(@kateirwin)报道,GalaChain 本周二发生一起链上资金异常流出事件。约 19.9 亿枚 GALA(价值约 290 万美元)及其他代币从 5 个主要地址被转入一个新创建钱包,随后在约 1 小时内通过跨链桥转出并兑换为 ETH。其中约 16.39 亿枚 GALA(占比约 82%)来自与 Gala Games CEO 兼联合创始人 Eric Schiermeyer 关联的钱包,该钱包同时还转出了价值逾 50 万美元的其他代币。 事件发生后数小时内,Gala 开发团队在 GitHub 紧急合并了一个修复提交,将此次事件定性为由 GalaChain EIP-712 未签名字段注入漏洞所导致。目前 Gala 以太坊跨链桥已暂停,Solana 桥亦同步停用,官方对外称系"例行维护",但用户已连续数日无法正常使用跨链桥服务。

研究人员披露 Solana PoH 时钟攻击漏洞,Alpenglow 升级前过渡风险悬而未决

据 CryptoSlate 报道,来自 USENIX Security 的研究人员于 8 月 12 日公开披露了一项针对 Solana 历史证明(PoH)机制的时钟攻击漏洞,该漏洞早在 2025 年 12 月已私下告知 Solana 开发团队。研究显示,恶意调度领导者可通过"重新锚定"操控 PoH 逻辑时钟,使逻辑时间推进放缓,从而在物理时间内获得更长的交易选择窗口,并借助 TowerBFT 分叉选择机制孤立诚实领导者的区块,攻击者所需质押比例低于 33%。Anza 旗下 5 万 SOL 奖金的 Alpenglow 安全竞赛已于 8 月 19 日截止,但由于竞赛规则将"仅在 Alpenglow 未激活时可触发的行为"排除在外,该漏洞未被纳入评审范围。 Solana 开发团队表示已知晓相关行为,认为最严重场景在当前条件下发生概率较低,并预期 Alpenglow 升级可从根本上消除攻击前提。目前 Alpenglow 代码已包含于 Agave 4.2 客户端,但尚未在主网激活,预计随 Agave 4.3 正式上线。在此之前,该漏洞的过渡期风险仍未得到公开的实现层面分析与回应。