GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

与该事件类型相关的快讯

Base公布近期两次停机事故原因,定位于定序器漏洞

上周 Coinbase Layer2 网络 Base 发生两次区块生产停机事故,根本原因为定序器区块构建逻辑中的漏洞。该漏洞允许在交易验证失败后保留过时的日志状态,导致定序器和验证节点在排序恢复前无法处理无效区块。其中,首次事故持续 116 分钟,第二次由于系统重置后的竞态条件导致定序器无法跟上进度,持续 20 分钟。目前团队已通过对定序器应用补丁修复该问题,未来计划改进协议模糊测试并构建优雅恢复机制。(cointelegraph)

富达反驳「减半后比特币安全性下降」说法,称矿工收入随币价上涨而增强

据 Cointelegraph 报道,Fidelity Digital Assets 在一份新研究报告中反驳了关于比特币长期安全性将随挖矿奖励下降而恶化的担忧,认为该网络的经济激励仍足以长期保障区块链安全。该报告由 Fidelity 研究分析师 Daniel Gray 撰写,重申比特币的安全性不仅取决于区块奖励,交易费用、市场激励等经济因素将继续促使矿工保护网络,并使持续攻击的成本高到难以承受。 报道称,这一结论挑战了一项长期存在的批评,即每四年一次的减半会因新币发行量减少而削弱比特币安全性。报告指出,自 2024 年 4 月 20 日以来,比特币矿工每挖出一个区块可获得 3.125 BTC 的补贴,低于上一减半周期的 6.25 BTC,但发行量下降并未转化为矿工激励的减弱,因为比特币价格上涨已足以抵消区块奖励的下滑。Gray 指出,平均每日矿工收入已从比特币首个减半周期的约 26,300 美元增长至如今的逾 4,020 万美元。 报道同时指出,尽管 Fidelity 认为长期激励结构完好,许多上市矿企仍面临近期财务压力,部分矿企已向人工智能及高性能计算领域多元化转型。VanEck 近

Base发布区块生产中断分析报告:序列器Bug致链上短暂宕机,将加强协议压力测试

Base 官方发布区块生产中断分析报告,其中披露 Base 主网在 6 月 25 日与 26 日分别发生两次区块生产中断,持续时间分别为 116 分钟与 20 分钟,链上资产安全未受影响,资金始终处于安全状态。事故根因源于序列器(sequencer)区块构建逻辑漏洞:在交易执行失败后,旧的 journal 状态未被正确清除,导致后续合法交易在执行时出现 gas 计算错误,进而生成无效状态转移区块,使整条 L2 链暂停出块。Base 表示目前已通过修复补丁解决该问题,后续将加强协议模糊测试与压力测试体系,以识别潜在恶意交易路径,同时优化监控与运维流程。此外还计划引入恢复机制,提升未来类似事件中的快速恢复能力。

Anthropic受限外溢效应显现:亚洲AI公司同步推出对标前沿模型

在 Anthropic 受出口限制影响、其先进模型全球可用性受限之际,亚洲多家 AI 企业正在加速填补市场空白。中国网络安全公司 360 Security Technology 据称推出 AI 工具“Tulongfeng”,宣称可与 Anthropic 的高端模型“Mythos”正面对标;与此同时,其更受限版本“Fable 5”也在相关出口管制范围之内。同一周,日本 AI 初创公司 Sakana AI 发布新模型“Fugu”,名称取自河豚,定位为面向智能体(agent)的前沿模型。公司表示,该模型在能力上可与 Fable 5 及 Mythos Preview 相抗衡,并支持通过 API 协调多模型调用,实现智能体编排。Sakana AI 方面强调,此次发布与美国出口限制时间点“纯属巧合”,但产品官网仍明确主打“在无出口管制风险下提供前沿能力”。公司联合创始人 David Ha 表示,未来 AI 发展将从单一大模型竞争转向“模型编排系统”,并强调“访问权可能随时消失,分布式智能是应对集中化风险的现实对冲”。另一方面,中国 360 创始人周鸿祎则将 AI 漏洞检测能力视为“国家战略资产”,并警示所谓“单向透明”风险,即部分主体可能独占高级安全能力。据报道,此次美国对 Anthropic 先进模型实施的出口限制已持续约两周。在这一背景下,亚洲厂商正在加速推出本地替代方案,尽管部分企业仍强调美国模型在亚洲市场的重要性,但区域性 AI 生态的分化趋势已开始显现。(TechCrunch)

ZachXBT:Humanity Protocol 与 Kelp DAO 被盗资金发生混合,攻击者或存在重叠

链上侦探 ZachXBT 表示,Humanity Protocol 与 Kelp DAO 两起安全事件的被盗资金已出现混合流转,表明攻击者可能存在重叠,也进一步削弱了 Humanity Protocol 为内部作案的可能性。

泰国对一名中国商人发逮捕令,涉“杀猪盘” 非法挖矿洗钱数十亿美元

泰国政府针对中国籍商人王益承(Wang Yicheng)正式发出逮捕令,指控他涉嫌勾结跨国犯罪集团,利用非法的加密货币“挖矿”行为,替跨国互联网诈骗及线上赌博集团洗钱,金额高达数十亿美元。路透社引述区块链分析机构 TRM Labs 的调查指出,王益承的加密货币钱包在 2021 至 2022 年间至少接收了 910 万美元(约 7135 万港元)的资金,这些资金均指向“杀猪盘”。泰国特别调查局发声明称,美国执法部门已确认王益承涉嫌一宗数字资产诈骗案,美方此前已从马萨诸塞州一名受害者被盗资金的流向中,追踪到一个登记在王益承名下的帐户,并查获约 50 万美元的加密货币。(联合早报)

Coinbase协助纽约布鲁克林检方打击诈骗案,涉案金额约1600万美元

Coinbase 官方发文表示,正在与美国纽约布鲁克林地区检察官办公室合作,协助调查一起针对平台用户的长期冒充诈骗案件,并支持受害者追回资金。据布鲁克林地区检察官办公室披露,一名布鲁克林男子被指控长期冒充 Coinbase 客服,通过社交工程手段诱导用户误认为账户遭入侵,并要求其将资金转入“安全钱包”,随后转移并盗取资金。该案件涉及约 100 名受害者,涉案金额接近 1600 万美元,目前已追回超过 60 万美元。Coinbase 表示,此类诈骗并非源于平台安全漏洞,而是利用用户信任与紧迫感实施的社会工程攻击,常见手法包括伪造身份、冒充客服、制造账户风险恐慌等,该公司称已配合执法机构完成包括识别嫌疑人、协助受害者通知、提供合法请求数据支持以及链上资金追踪等多项调查工作,并强调区块链可追溯性有助于执法部门追踪资金流向。Coinbase 同时提醒用户,平台不会要求用户转账至“安全钱包”,也不会索要 2FA 验证码、助记词或密码重置链接,并建议用户仅通过官方应用内渠道联系客服,同时将继续加强反诈骗机制、用户教育及与执法部门的合作,以应对日益复杂的加密资产欺诈行为。

SecondFi:约两周后可开始返还受损用户资产

Cardano 钱包服务商 SecondFi 发布被盗事件更新称,团队已完成受影响用户资产的最终余额快照,此前在事件响应期间已持续记录多轮快照,作为后续资产恢复和核对基础。SecondFi 称,工程与安全团队正推进资产恢复方案,预计约两周后可开始返还资产,其中一周用于达成可行技术方案,一周用于测试与审查,具体时间可能随进展微调。平台将在全面通过安全审查后再恢复运营,目前用户仅需通过官网工单系统提交支持请求,无需额外操作。

分析师:单一排序器模式存中心化风险,Base或因产生无效区块引发宕机

链上分析师 Vadim 发文指出,Base 今日因一个共识漏洞导致单个无效区块产生,区块高度 47806542 之后的区块全部停止生成,网络中断近两小时。由于 Base 采用单一排序器架构,当该节点出现故障时,整个网络随之停止运行,没有备用区块生产者或其他验证节点能够绕过故障维持链上活动。此次中断期间,用户无法进行交易、清算或提现操作。此外,网络恢复过程也未能自动完成,生态中的节点运营商需要手动重启后,区块同步才逐步恢复,这并非 Base 首次出现类似问题,去年 8 月 Base 也曾因排序器切换故障导致网络冻结约 33 分钟。单一排序器模式暴露了当前部分 L2 网络的中心化风险:虽然具备更高速度,但当核心组件出现问题时,整个链可能因单点故障而停止运行。

Bitget 联合慢雾发布 「2026 反欺诈报告」:跨资产用户占比超 10%,AI 复合型欺诈加速演变

据 Bitget 与慢雾 SlowMist 联合发布的「2026 反欺诈报告」显示,随着数字金融持续拓展至股票、代币化资产及 AI 工具,跨资产交易正逐渐成为用户参与市场的重要趋势。跨资产配置用户比例已从 2025 年中期不足 1% 增至 2026 年 5 月的 10% 以上。 报告指出,欺诈手段正从单一攻击向复杂攻击链演变,融合 AI 生成内容、深度伪造、语音克隆及多渠道社会工程学等方式。2025 年 7 月至 2026 年 6 月期间,Bitget 安全系统拦截恶意请求超过 1.5 亿次,识别高风险恶意 IP 超过 1.3 万个,并协助用户追回与安全事件及欺诈活动相关的资金约 3,230 万美元。 Bitget CEO Gracy Chen 表示,今年是第三届反欺诈月活动,Bitget 将持续推出安全教育内容、风险识别指南及行业合作活动,帮助用户提升对 AI 欺诈、钓鱼攻击及多资产场景诈骗的识别与防护能力。

Tornado Cash出现可疑DAO提案,或威胁2300万美元DAO资金

L2BEAT 研究员@sergeyshemyakov 在 X 平台发文表示,Tornado Cash 于 6 月 25 日出现一项可疑的 DAO 提案,该提案的目标合约未经验证。提案创建者地址于 4 天前通过 Railgun 获得资金。若提案通过并执行,治理合约将对该目标合约进行 delegatecall 调用。Tornado Cash 资金池本身安全,但该提案可能直接针对 Tornado Cash DAO 发起攻击,该 DAO 目前持有价值约 2300 万美元的 TORN 代币。

Polymarket 遭攻击 300 万美元用户资金被盗

预测市场平台 Polymarket 因第三方供应商被黑,约 300 万美元用户资金被盗,平台称将全额退款。

Aave创始人回应Payward收购传闻:不会以70%折价出售AAVE

Aave 创始人 Stani Kulechov 回应有关 Kraken 母公司 Payward 有意收购 Aave 协议 15%股份的报道,称 AAVE“不可能以 70%折价出售”。此前 CoinDesk 报道称,Payward 正洽谈以 3.85 亿美元估值收购 Aave 15%股份。若按该估值计算,将仅相当于 AAVE 代币完全稀释估值的约 30%,明显低于市场估值。Kulechov 在 X 上表示,相关报道表述并不准确。他并未完全否认 Aave Labs 可能出售部分持有的 AAVE 代币,但称 Aave Labs 确实拥有一定 AAVE 配置,且多个市场参与方曾讨论通过直接或间接方式购买,或围绕长期合作展开更深层次合作。Aave 是以太坊生态最大的去中心化借贷协议。Kulechov 称,Aave 目前年化收入约 1.34 亿美元,相关收入流向 Aave DAO。此前他还曾提出治理方案,将 Aave Labs、协议和产品收入重定向至 Aave DAO 及代币持有人。该传闻出现之际,Aave 正经历一定压力。4 月 Kelp DAO 事件后,Aave TVL 大幅下滑,尽管 Aave 本身并未被直接攻击,但 KelpDAO 跨链桥攻击者曾利用 Aave 将被盗 rsETH 转换为其他资产。

Specter:多位Polymarket用户疑遭钓鱼攻击,损失约294万美元

链上安全分析师 Specter 发文称,疑似针对 Polymarket 用户的钓鱼攻击正在发生,当前累计损失约 294 万美元。据其监测,攻击者已从 11 个以上持有 PUSD 的受害钱包中转移资金,将盗取资产兑换为 ETH,同时提醒用户注意防范钓鱼风险,并称事件仍在持续追踪中。

Taiko发布安全事件更新:启动修复方案测试,重启前将完成桥接资产全额抵押

以太坊 Layer2 项目 Taiko 发布安全事件最新进展,指出本次事件不会导致任何用户资金损失,目前桥接资产处于抵押不足状态,后续将在桥重新开放前完成全部补充抵押,确保每个用户余额均获得 1:1 支持,与事件发生前完全一致。本次安全事件发生后一直采取谨慎措施,包括控制影响范围、确定事件原因,并与董事会协作制定保护用户资产的方案。此外,Taiko CEO 已向新加坡相关部门提交正式报告,团队将全力配合追查相关责任方。用户目前无需采取任何操作,现阶段正在测试已完成的修复方案,并将在确保安全后尽快重新开放链和桥接服务,同时提醒用户警惕诈骗,Taiko 团队不会主动私信用户,也不存在任何领取或退款网站,任何提供此类链接的均为诈骗。

ZachXBT:波兰社工黑客“Merry”疑遭警方突袭调查

据“链上侦探”ZachXBT 在其个人频道发文披露,波兰社交工程攻击者 Wojtek Kulisz(网名“Merry”)近期疑似被波兰执法部门突袭调查,同时还有另外三人被带走。尽管官方新闻稿未披露其姓名或照片,但其公开 Instagram 账号“wojtekk”中展示的多件设计师服饰与珠宝,与警方此次行动中查获的物品高度一致。相关案件由波兰中央网络犯罪打击部门(CBZC)主导,并获得 FBI 与 HSI 等机构协助。

PeckShield :Gnosis 官方 X 账号疑似遭入侵,用户勿点击相关链接

据链上分析师 PeckShield(@PeckShieldAlert)监测,Gnosis 的 X 平台账号疑似遭到入侵。其提醒用户,不要与该账号互动,也不要点击其发布的任何链接,以防遭遇钓鱼攻击或资产损失。

慢雾:新型 npm 恶意软件变种扩散,已影响 23 个软件包并波及 408 个 GitHub 仓库

慢雾发布威胁情报称,与被入侵的 npm 开发者账户 czirker 相关的 Shai-Hulud / Miasma / Hades 新型 npm 恶意软件变种正在影响 npm 生态。该攻击活动通过预配置的 binding.gyp 文件在执行 npm install 时触发,已确认影响 23 个软件包,其中 leo-logger 周下载量约为 3,140 次。截至消息发布时,已发现 408 个 GitHub 仓库 因凭证被窃取而受到感染。

HTX Genesis 黑客松报名团队已达 90 余支

据 HTX DAO 官方社媒消息,由 HTX DAO、B.AI 主办,OpenCSG、TinTinLand、OpenCity 联合承办的 HTX Genesis 黑客松目前已吸引 90 余支团队报名参赛。据悉,本次赛事总奖金池达 20,000 USDT,并提供$10 万+ 算力支持,旨在鼓励开发者围绕 $HTX 应用场景、B.AI 生态应用与算力服务、AI Agent 金融、链上资产管理、交易基础设施、DAO 工具与智能金融操作系统等领域展开探索,并将为获奖团队提供奖金、算力、生态资源、投资机构、社区曝光与后续 Grant 扶持。HTX Genesis 报名将于 7月 5 日截止,决赛将于 7月 17 日至 18 日上海 WAIC 世界人工智能大会期间在线下举行。

“Cordyceps” CI/CD 供应链漏洞模式曝光,波及微软、谷歌等代码仓库

网络安全公司 Novee 在最新研究中表示,其发现一种被命名为“Cordyceps”的 CI/CD 供应链漏洞模式,主要涉及 GitHub Actions 工作流中的命令注入、认证逻辑缺陷、制品投毒与权限提升等问题。报告称,该类漏洞可被未认证用户利用,在特定条件下实现工作流劫持、凭证窃取或代码仓库控制。