与该事件类型相关的快讯
衍生品策略协议 D2 Finance 针对 Tori Finance 在 Term Finance 事件后补足缺口的操作提出五项公开质疑,内容包括:为何提前铸造 25.05 万枚 trUSD,而非直接使用现有 USDC 储备;铸造所用抵押品的来源;另一半资金来自 Kraken 热钱包;透明度页面显示缓冲区间仅约 1.76 万美元,即约 3 个基点,远低于事件影响规模;以及 Delta Neutrality 验证、高收益货币市场头寸和对冲方式等问题。此前,Term Finance 治理漏洞事件导致 RockawayX Tori USDC Vault 受到影响,损失约 45.4 万枚 USDC。RockawayX 和 Tori Finance 随后表示,该笔损失已由双方完全覆盖。
以太坊客户端 Besu 已在 7 月 27 日发布的 26.7.1 版本中修复区块链安全公司 CertiK 发现的 5 项安全漏洞,并于 8 月 14 日发布 4 份详细安全公告。漏洞细节延后披露,以便节点运营者完成升级部署。CertiK 安全工程总监兼高级审计合伙人 Jialiang Chang 表示,补丁先行、细节后置的安排提供了 18 天缓冲期,节点运营者可识别受影响部署、测试新版本,并协调验证者或联盟参与方完成升级。相关漏洞涉及区块广播处理、未来高度共识提案缓存、WebSocket 订阅限制及 JSON-RPC 过滤器创建。若未修复,攻击者可能耗尽节点内存或线程资源,影响节点可用性及共识处理。CertiK 通过 Chain Scan 方法,在私有多节点测试网络中对点对点、HTTP RPC、WebSocket RPC 及共识接口进行对抗性测试,并向 Besu 团队提供可复现测试工具。CertiK 正在更新 Chain Scan,以扩大对公链网络的全天候多节点测试。(Bitcoin.com News)
著名黄金多头、经济学家 Peter Schiff 在社交媒体发文,驳斥比特币支持者将人工智能(AI)与比特币捆绑炒作的策略,直言 AI 对比特币构成威胁而非利好。 Schiff 指出,AI 与比特币在投机资本、电力及数据中心资源上存在直接竞争。更关键的是,AI 可能发现比特币代码、加密算法、钱包或网络中人类尚未察觉的漏洞,动摇其安全性与稀缺性根基。
Term Labs 发文更新漏洞事件进展。目前所有 Term Meta Vault 已关闭,DAO 治理角色已被撤销。此关闭不可逆,永久禁止进一步存款,但提款仍开放。本次事件涉及 Term Vault 治理。底层 Term 协议及其直接借贷市场尚未受到影响,团队正在继续核实影响范围。若仍存在资金缺口,团队将寻找解决途径。 此前消息,据 CertiK 监测,Term Finance 于昨日遭遇治理攻击,损失约 850 万美元。
加密钱包项目 SafePal 发布安全事件后续进展,表示正在持续追踪钓鱼网站和冒充账号,并计划引入专业反钓鱼安全公司,加快恶意信息下架处理,以保护用户资产安全。SafePal 表示,目前正在 4 家专业反钓鱼安全公司中进行最终筛选,选定合作伙伴后将进一步提升对仿冒网站、诈骗账号等威胁的处理效率。团队也在持续监测受影响数据是否被出售或公开,包括暗网论坛和交易市场等渠道。一旦发现相关数据泄露迹象,受影响用户将第一时间收到风险提醒。在安全审计方面,SafePal 称正在 3 家成熟的独立安全机构中进行最终选择,将对订单系统展开全面安全审查。同时,团队正在重新评估订单及物流流程,以减少系统初始阶段需要存储的数据规模,从源头降低潜在风险。针对受影响用户,SafePal 表示将继续通过官方支持渠道提供一对一协助,并持续更新诈骗防护页面,提供事件进展、常见问题解答以及诈骗案例分析。SafePal 再次提醒用户:官方永远不会要求用户提供助记词(Seed Phrase)。用户不要向任何人透露助记词,不要扫描未知二维码或点击可疑链接,并应通过官方渠道验证信息来源。
慢雾安全团队披露,跨链桥项目 Allbridge 于 2026 年 8 月 19 日遭遇攻击,损失约 19 万美元。值得注意的是,此次攻击并非即时完成,攻击者早在近一个月前便开始布局,并通过伪造跨链消息绕过验证机制。根据慢雾分析,攻击者于 7 月 26 日在 Polygon 链上直接调用 Circle 的 MessageTransmitterV2.sendMessage 函数,构造了一条伪装成 CCTP 风格的跨链消息,声称存在 100 万枚 USDC 转账,但实际上并未发生任何 USDC 销毁操作。随后,Circle 按照正常流程为该完整消息生成了有效验证证明(attestation)。约 24 天后,8 月 19 日,攻击者等待 Base Router 收到一笔真实 CCTP 存款、余额增加至约 19.1 万 USDC 后,仅 6 秒后发起攻击。攻击者利用此前伪造的消息和验证证明调用 Allbridge 的 receiveCctpMessage 函数,由于项目缺少关键校验,系统将虚假跨链消息误认为真实存款,并记录了 100 万 USDC 额度。随后,攻击者通过 Aave 闪电贷临时借入约 80.9 万 USDC,使 Router 余额与伪造金额匹配,并利用内部信用记录调用转账函数,最终转出约 99.9 万 USDC(扣除 0.1%手续费)。归还闪电贷及费用后,攻击者净获利约 18.98 万美元。此次漏洞根源在于 Allbridge 未验证跨链消息发送方和接收方身份,也未确认 USDC 是否真实铸造及余额是否实际增加,而是直接信任攻击者构造的金额和消息哈希数据。慢雾强调,链上消息验证并不等同于真实资产到账。跨链协议不仅需要验证消息真实性,还必须确保消息来源可信、接收方为 Circle 官方 TokenMessengerV2,并在确认资产实际铸造和余额变化后才能进行资产记账。此次事件再次凸显跨链桥在消息验证和资产结算环节中的安全风险。
元宇宙游戏平台 The Sandbox 确认,其跨链桥存在漏洞,攻击者在 Base 和 BNB Smart Chain 上增发无抵押 SAND。区块链安全公司 PeckShield 于 8 月 21 日发现,两个地址累计增发约 149 亿枚 SAND,The Sandbox 随后关闭两条网络的桥接功能。The Sandbox 表示,受影响的是 Base 和 BNB Smart Chain 上的桥接资产,Ethereum 和 Polygon 上的 SAND、用户钱包资产及用于支撑代币的 Ethereum 锁定资产未受影响。此次事件涉及真实抵押资产的比例低于 SAND 总供应量的 0.01%。The Sandbox 正在为受影响的流动性提供者制定补偿方案,并建议用户在桥接功能恢复前不要交易 Base 或 BNB Smart Chain 上的 SAND。Coinbase 计划于 8 月 26 日下架包括 SAND 在内的 10 个永续期货合约,届时未平仓头寸将自动结算。(Bitcoin.com News)
据 CertiK Alert 监测,DeFi 借贷协议 Term Labs 遭遇治理攻击,造成约 850 万美元资产损失。目前约 2,843 枚 ETH 及价值约 160 万美元的 DAI 已被转移至地址 0xD5183d8BfC65a50863C62aF2538198A8288FFc13。 Term Labs 已确认旗下 Term Vaults 遭遇治理漏洞攻击(governance exploit),表示团队正在进一步调查事件,并将在完成调查后公布更多细节。目前官方尚未披露具体攻击手法及受影响范围。
The Sandbox 官方确认并已完全控制近期发生的 SAND 跨链桥漏洞事件,涉及 Base 和 BNB Smart Chain(BSC)网络。攻击者通过漏洞在两个网络上铸造了无抵押支持的 SAND 代币,但影响范围有限,涉及代币数量不到 SAND 总供应量的 0.01%,以太坊和 Polygon 上的 SAND 及用户钱包均未受影响。目前,The Sandbox 已关闭两个网络的跨链功能,Base 和 BSC 上的 SAND 已被隔离,暂时无法转移或兑换,官方提醒用户不要在上述网络购买、出售或交易 SAND。
RWA Layer 1 区块链 MANTRA Chain 表示,Cosmos-EVM 模块中的漏洞已完成修复,网络现已恢复运行并重新出块,事件未影响用户资金。团队将在未来几天发布完整的事后分析报告。
此前消息,The Sandbox 的 Base 链 SAND 合约疑似发生异常铸币,已增发超 5亿枚代币
据 PeckShield 监测,标记为 Bofur Capital 的地址在从 Compound 提款后遭遇地址投毒攻击,损失约 200 万美元。攻击者此前通过相似地址发送 0.0002 USDC,后 Bofur Capital 地址控制者因复制错误地址,将约 200 万美元资产转至攻击者地址。被盗资金目前已兑换为约 200 万枚 DAI,并存放于地址 0xe2eB 开头地址。
美国国税局(IRS)发布警告称,一场针对美国加密货币持有者的高级邮件钓鱼活动正在扩散,攻击者通过伪造官方税务信件,诱导用户扫描恶意二维码,以窃取加密钱包凭证和私钥。据悉,攻击者冒充 IRS 发送纸质信件,利用“税务合规”“账户验证”等名义制造紧迫感,并在信件中附带二维码。一旦用户扫描,可能被引导至仿冒网站,进而泄露钱包登录信息、助记词或私钥,导致数字资产被盗。IRS 提醒纳税人,官方机构不会通过非官方渠道要求用户提供加密钱包私钥、助记词或进行类似“钱包验证”操作。加密货币持有者应警惕任何要求扫描二维码、连接钱包或提交敏感信息的可疑邮件和信件。随着加密资产持有者规模扩大,针对数字钱包的社会工程攻击持续增加,监管机构和安全机构正加强对相关诈骗活动的防范提醒。(CoinDesk)
BounceBit Chain 已于 8 月 20 日 02:36:37(UTC)在区块高度 20,702,857 停止出块。团队决定永久停止 BounceBit Chain,不再进行网络升级,并将在 BNB Chain 上以 BEP-20 代币形式重新发行 BB。新 BB 余额将依据 8 月 19 日 21:02:35(UTC)区块高度 20,697,260 的快照确定,攻击期间被转移的 286,543,148 枚 BB 不会计入重新发行代币。
以太坊联合创始人 Vitalik Buterin 发布最新文章《Obfuscation(第三部分):Local Mixing》,深入介绍一种正在探索中的密码学混淆技术路线——“局部混合”(Local Mixing),并称其可能成为继椭圆曲线、RSA 和格密码之后的新型密码学基础工具。Vitalik 表示,当前主流混淆技术主要依赖复杂数学假设,但往往存在极高计算开销;而局部混合采用完全不同的思路,不依赖椭圆曲线、大整数分解或格密码,而是借鉴对称密码学和哈希函数设计经验,通过不断打乱、重构和隐藏电路结构,在保持功能不变的情况下消除信息泄露。局部混合技术主要包括可逆化(reversibility)、强化处理(hardening)、混合(mixing)、分割(splitting)、交叉移动(crossing walk)以及“组件化”(gadgetization)等步骤,通过向电路中加入随机结构、重新排列逻辑门以及非线性隐藏机制,使攻击者难以恢复原始计算逻辑。Vitalik 指出,该技术仍处于早期阶段,安全性尚未经过长期验证,并面临随机攻击、线性分析等挑战。不过,他认为局部混合代表了一条全新的密码学探索路径,其目标是构建更高效的不可区分混淆(iO)方案。如果局部混合技术取得突破,将可能带来新的抗量子公钥加密方案,并推动通用混淆技术发展。目前该领域仍需要多年密码分析和优化验证,但 AI 辅助研究可能显著加快这一成熟过程。Vitalik 称,混淆技术被视为密码学“最后前沿”,因为理论上其他密码学原语都可以基于混淆和单向函数构建,而局部混合不仅可能降低传统混淆方案的成本,也可能成为未来密码学基础设施的重要方向。
据 The Block 报道,TRM Labs 最新报告显示,过去一年加密犯罪中的人工智能应用同比增长 40%,主要由诈骗活动推动。2026 年上半年,数字资产黑客攻击事件达 201 起,创历史新高,其中约 75% 的损失来自 4% 的事件,朝鲜相关活动造成约 6 亿美元损失,占上半年损失的 61%。TRM Labs 表示,人工智能并未创造新的犯罪类型,但显著降低了犯罪门槛并扩大了攻击规模。
SlowMist 警示称,Rust 生态合法 Crates [email protected]、[email protected] 和 [email protected] 遭供应链攻击,被引入恶意依赖 proc-macro1,可在 Cargo 构建期间下载并执行跨平台恶意软件。攻击可能导致构建时远程代码执行、主机信息收集、持久化及浏览器数据收集等风险。
据 Cryptopolitan 报道,网络安全公司 Adversa AI 披露,xAI 旗下 AI 助手 Grok 存在一种名为"加密上下文注入"的安全漏洞。攻击者可在普通网页中隐藏加密指令,当用户请求 Grok 总结该网页时,Grok 会自动解密并执行隐藏命令,将用户姓名、地理位置、订阅等级及完整聊天记录发送至攻击者服务器。 该漏洞于 2026 年 6 月 3 日通过 HackerOne 平台向 xAI 披露,研究员 Rony Utevsky 分别于 8 月 4 日和 10 日再次跟进,但截至 8 月 19 日,Grok.com 上该漏洞仍未修复,xAI 亦未给出补丁时间表。
据记者 Kate Irwin(@kateirwin)报道,GalaChain 本周二发生一起链上资金异常流出事件。约 19.9 亿枚 GALA(价值约 290 万美元)及其他代币从 5 个主要地址被转入一个新创建钱包,随后在约 1 小时内通过跨链桥转出并兑换为 ETH。其中约 16.39 亿枚 GALA(占比约 82%)来自与 Gala Games CEO 兼联合创始人 Eric Schiermeyer 关联的钱包,该钱包同时还转出了价值逾 50 万美元的其他代币。 事件发生后数小时内,Gala 开发团队在 GitHub 紧急合并了一个修复提交,将此次事件定性为由 GalaChain EIP-712 未签名字段注入漏洞所导致。目前 Gala 以太坊跨链桥已暂停,Solana 桥亦同步停用,官方对外称系"例行维护",但用户已连续数日无法正常使用跨链桥服务。
据 CryptoSlate 报道,来自 USENIX Security 的研究人员于 8 月 12 日公开披露了一项针对 Solana 历史证明(PoH)机制的时钟攻击漏洞,该漏洞早在 2025 年 12 月已私下告知 Solana 开发团队。研究显示,恶意调度领导者可通过"重新锚定"操控 PoH 逻辑时钟,使逻辑时间推进放缓,从而在物理时间内获得更长的交易选择窗口,并借助 TowerBFT 分叉选择机制孤立诚实领导者的区块,攻击者所需质押比例低于 33%。Anza 旗下 5 万 SOL 奖金的 Alpenglow 安全竞赛已于 8 月 19 日截止,但由于竞赛规则将"仅在 Alpenglow 未激活时可触发的行为"排除在外,该漏洞未被纳入评审范围。 Solana 开发团队表示已知晓相关行为,认为最严重场景在当前条件下发生概率较低,并预期 Alpenglow 升级可从根本上消除攻击前提。目前 Alpenglow 代码已包含于 Agave 4.2 客户端,但尚未在主网激活,预计随 Agave 4.3 正式上线。在此之前,该漏洞的过渡期风险仍未得到公开的实现层面分析与回应。