与该事件类型相关的快讯
据 Forbes 报道,美国国会正持续讨论设立"AI 终止开关"联邦法案,但 AI 科学家 Lance Eliot 警告该法案存在潜在"反噬效应"。技术层面,分布式 AI 系统难以被单一开关有效关闭;法律层面,启动权限与定义边界尚存争议;国际层面,该举措或阻碍他国采用美国 AI 技术并引发对等报复;国内层面,对关键基础设施 AI 的强制关停可能造成大规模社会混乱,同时为黑客提供新的攻击入口。此外,高级 AI 系统甚至可能绕过终止开关本身,令该法案的实际效果存疑。
GoPlus 中文社区发布安全警报称,9 月 12 日,一个新启用的外部账户地址向 Ampleforth 发起恶意治理提案。该提案以“为 SPOT 生态分析工具申请已完成工作资助”为名,试图将金库中的 250 万 USDC 转至提案者本人,金额几乎占金库全部流动资金。
链上安全平台 Blockaid 发现,跨链协议 Symbiosis 的比特币桥存在漏洞,攻击者向新建外部拥有账户铸造约 2^62 枚 syBTC,按 8 位小数计算面值约 461 亿美元,并在 Ethereum 的 Uniswap V4 卖出约 4.39 枚 WBTC,已实现套现约 33.6 万美元。Symbiosis 表示,攻击发生于 9 月 11 日 4 时 28 分左右,团队已暂停 BTC 路由,其他路由仍可运行且未受影响。团队已追回约 15 枚比特币,并将其存入由团队控制的多签钱包,同时向攻击者提供资金 20%的白帽赏金,截止时间为 9 月 13 日。近几周内,Liquid Network、Nomic 与 Symbiosis 均出现通过铸造无真实资产支持代币扩大供应的安全事件。截至 9 月 13 日,Symbiosis 尚未公开 BridgeV2 技术复盘、最终损失金额或攻击者是否接受赏金的确认。(Bitcoin.com News)
跨链协议 Chainflip 发文披露,昨日发生一起针对 Tron USDT 的攻击事件,目前确认有 736,442.17 枚 USDT 通过 6 笔未经授权的支付被盗,另有 115,654.41 枚 USDT 的用户兑换因支付失败仍留在金库中,其他资金均未受影响。Chainflip 表示,攻击者利用 Tron 交易备忘录(memo)机制漏洞,在验证者已签名的交易上附加自定义 memo,使系统将同一笔存款识别为独立兑换并再次退款,最终导致资金被重复支付。攻击者在约 90 分钟内实施了 8 次操作,并逐步扩大金额。Chainflip 称已完成修复方案,并已向相关机构标记被盗资金以尝试追回,预计最早于周一恢复运行,并将负责弥补受影响用户的损失。
美国司法部诈骗中心打击部队在针对 Telegram 加密货币担保交易平台 Xinbi Guarantee 的行动中,单日限制处置约 5200 万美元涉诈加密货币,使累计金额达到约 9.38 亿美元。此前累计冻结、没收或追缴金额已超过 5.8 亿美元。美国财政部表示,Xinbi Guarantee 自 2022 年前后成立以来处理交易额超过 240 亿美元,涉及数字资产及法定货币,主要服务东南亚交易。朝鲜黑客及受制裁实体据称曾使用该平台,包括 Jin Bei Group 及 Prince Group 旗下实体。美国联邦法院于 9 月 7 日批准查封 Xinbi Guarantee 运营的 Telegram 频道,执法部门同时查扣两个合计约 1200 万美元的支付钱包,并申请冻结另外 47 个涉嫌用于洗钱或与涉诈服务商关联的加密货币钱包。美国财政部海外资产控制办公室(OFAC)于 9 月 9 日将 Xinbi Guarantee 及其两家支持公司 Safew Technology、Anwen Technology 列入制裁名单。美国司法部另派调查人员赴马达加斯加,协助当地执法部门打击 13 处由华人运营的诈骗园区,并处理超过 3200 台电子设备。(Bitcoin.com News)
Solana Mobile表示,其第三方营销邮件服务商Brevo发生安全事件,导致Solana Mobile的Brevo账户出现未授权访问。目前尚未发现通过该账户发送邮件,公司正在核查可能被访问的信息范围。
加密经纪平台 Cascade(原 Perennial)在 X 平台发文宣布,在运营约 5 年后正式停止运营。Cascade 表示,这是一个艰难的决定。用户可通过官方指定页面领取 Cascade CLS 及交易账户中的剩余资金,并提醒用户仅使用官方提供的领取入口。此前 7 月,Cascade CLS 金库疑似遭遇安全漏洞,造成约 130 万美元用户资金损失。
朝鲜正利用来自伊朗、黎巴嫩等第三国的远程 IT 人员渗透美国公司,以获取资金支持武器项目。相关人员通过面试后,职位通常由朝鲜人员接管。美国政府及多个外国机构 7 月发布警报指出,朝鲜 IT 人员寻求合同并将薪资汇回所属朝鲜机构,同时对企业构成内部威胁,涉及数据外泄、加密货币盗窃及敏感信息窃取。部分第三国 IT 人员通过 LinkedIn 被招募,其中一些人以“面试协助者”身份兼职,每月可获得 500 美元加密货币报酬。网络安全公司 CrowdStrike 数据显示,2025 年朝鲜国家关联黑客及威胁行为者造成的加密货币损失超过 20 亿美元,同比增加 51%。韩国央行估计,朝鲜 2025 年国内生产总值增长 3.5%。(Cointelegraph)
朝鲜利用来自伊朗和黎巴嫩的外籍技术人员通过“面试助理”模式渗透美国企业,涉及数据窃取与加密资产盗取。CrowdStrike 数据显示其去年导致逾 20 亿美元加密损失。
美国众议院筹款委员会定于 9 月 16 日对一系列数字资产税收立法进行审议,推动加密税收法案向众议院全体投票迈进。此次审议聚焦两个核心问题:矿工和质押者何时就新创建代币纳税,以及适用于股票的洗售规则是否应覆盖数字资产。两项关键法案为《矿业和质押税收明确法案》H.R. 9175 和《将现有税收反滥用规则适用于数字资产法案》H.R. 9172。前者规定矿工和质押者获得新代币时无需立即纳税,可等到代币实际出售时再按普通收入缴税;后者将洗售和推定销售规则扩展至活跃交易的数字资产,堵住加密交易者多年来利用的税收漏洞。
慢雾在X平台发文披露,Liquid Network 于 9 月 6 日遭 Rangeproof 验证缓存键碰撞漏洞攻击。攻击者在没有对应 BTC 转入(peg-in)的情况下,无抵押铸造约 3998.5 枚 L-BTC,随后在数分钟内通过 peg-out 兑换为比特币主网 BTC。事件发生后,约 3400 枚 BTC 已被返还至 Liquid 联邦挂钩钱包,但仍有约 598.5 枚 BTC 由攻击者控制。慢雾指出,漏洞根源在于 Elements 的 Rangeproof 验证缓存键在拼接多个可变长度字段时未加入长度前缀,导致不同参数组合可能生成相同缓存键。攻击者通过构造交易触发缓存碰撞,使节点命中“验证通过”的缓存结果,从而跳过 secp256k1_rangeproof_verify 及最小金额检查,最终接受未经真实资产支持的输出并完成 L-BTC 铸造。慢雾表示,已追踪比特币侧资金流并完成事件分析。
SlowMist 发出安全警报称,其已先行私下联系 ether.fi 团队披露相关问题。此次事件造成约 15.45 ETH 损失。根因在于 AtomicQueue.solve() 对调用者提供的 solver 缺乏访问控制,未校验 solver == msg.sender,也未进行签名、注册或同意验证。
据 SolanaFloor 监测,sunrise 警告用户不要与 Dominion_Market 发行的代币化白银资产 SILV 进行交互,此前一次攻击导致 Dominion 的金库钱包遭入侵,SILV 在事件发生后下跌 74%。
Blockstream 官方在 X 平台声明,Liquid Network 遭遇比特币盗窃事件,Blockstream 明确表示拒绝支付任何赎金,并将此行为定性为犯罪而非白帽披露。公司已与执法机构、交易所、取证专家等多方合作,通过链上追踪等手段追查被盗资产,同时呼吁持币方主动归还比特币,否则将面临全面法律追究。
跨链流动性协议 Symbiosis 目前在 BSC 链遭到攻击,已造成约 33.6 万美元 WBTC 实际损失。
据 Cryptopolitan 报道,超过 100 名研究人员借助 AI 编码代理,将针对比特币 secp256k1 椭圆曲线点加法子程序的量子攻击资源评分降低了 86.1%(从 107.5 亿降至 14.96 亿)。此次优化仅针对 Shor 算法中的单一步骤,并未破解任何私钥或转移资金,完整攻击仍需尚不存在的容错量子硬件。然而,每一次效率提升都在压缩区块链完成后量子迁移的时间窗口。 据 Glassnode 数据,目前约 604 万枚 BTC(占流通供应量的 30.2%)因公钥已暴露在链上而面临潜在量子风险。以太坊计划于 2029 年 12 月前实现全面量子抗性,比特币社区则面临治理层面的更大挑战,包括约 170 万枚疑似 Satoshi 持有的休眠 P2PK 地址币如何处置,仍悬而未决。
电子邮件平台 Brevo 登录系统漏洞导致攻击者访问 138 个客户账户,并向约 34.7 万名 Trezor 新闻通讯订阅者发送钓鱼邮件。BitBox 和加密货币投资组合及税务报告平台 CoinTracking 的账户也被用于发送类似诈骗邮件。Trezor 表示,钓鱼邮件标题为“Critical Security Alert: STM32 Entropy Vulnerability”,其中链接指向要求用户提交钱包备份的应用。Trezor 在 20 分钟内通过 DNS 禁用相关域名,但约 2500 人曾访问该链接,并已向全部 34.7 万名订阅者提示风险。Brevo 表示,攻击者利用单点登录配置权限边界失效,访问了所有受邀用户可触达的组织。其中 6 个账户被用于发送钓鱼邮件,43 个账户的联系人数据被导出;BitBox 和 CoinTracking 表示,目前未发现公司凭据、资金或恢复短语泄露,但将相关邮件地址视为可能已被访问。(Cointelegraph)
Cardano 生态项目 Empowa 披露,其三个项目钱包发生两起相互关联的未经授权资产转移事件。2025 年 11 月至 2026 年 6 月期间,约 143,710 ADA 从一个项目财库钱包分 18 笔转出,该钱包对应的 Midnight 空投也被未知人员使用私钥注册并领取,其中约 36,000 NIGHT 已被转走。 2026 年 6 月至 8 月,另外两个项目钱包累计约 424 万枚 EMP 被转出,其中部分已通过 Minswap、VyFi 等出售。Empowa 表示,两起事件的资金最终流向同一个中间钱包,因此判断由同一方控制,但目前无法确认操作这些私钥的人员身份。项目方已聘请专业区块链调查机构,并计划通过相关资金最终进入的中心化交易所寻求 KYC 信息。
据 Christine D. Kim(@christine_dkim)报道,以太坊开发者在 ACDC #186 会议上确认,Glamsterdam 升级将于10月6日13:53 UTC 在 Sepolia 测试网激活。然而,此次升级存在较大不确定性——当前最新私人测试网 Glamsterdam-Devnet-9 尚未稳定,共识层发现可导致全网停止出块的严重漏洞,执行层 EIP-8037 亦存在 Bug 需修复。开发者将在未来数周内推出 Devnet-10,若 Devnet-10 仍不稳定,Sepolia 升级日期或将推迟。Hoodi 测试网及主网激活时间表目前均未确定,年底前上线主网的目标能否实现仍存变数。
Bitcoin News 在 X 平台发文表示,Samson Mow 与 Bitcoin Red Team 研究员 Calle 就 Liquid Network 漏洞利用相关安全警告是否得到妥善处理公开争议。Calle 称,Blockstream 未对 Red Team 邮件采取行动,最终造成 600 枚 BTC 损失;Mow 回应称“没有忽略任何邮件”。Calle 表示,待 Blockstream 恢复 Liquid 正常运营并发布事后复盘报告后,Red Team 将公布披露流程的完整说明。Mow 另行警告不要盲目相信 AI 生成的安全报告,称未经验证的修复方案可能引入新的漏洞,并批评优先追求“影响力”而非保护比特币的研究人员。