与该事件类型相关的快讯
彭博高级 ETF 分析师 Eric Balchunas 针对 Coldcard 钱包安全事件发表评论,质疑一家仅约 5 人规模的公司是否适合承担如此重要的比特币存储职责,他表示 Coldcard 背后的公司员工数量“似乎低得令人难以置信”,如果一家银行只有 5 名员工、总部位于加拿大,人们是否会愿意将毕生积蓄存放其中?在加密行业这可能被视为一种特点,但在传统金融视角下,这会成为明显的风险信号。 Balchunas 进一步表示,相比之下,Coinbase和 Ledger 等拥有更大规模团队的机构,在安全投入和运营能力方面可能更具优势,即使用户需要承担更高交易成本。比特币 ETF 提供了另一种选择:投资者既可以获得大型、专业、受监管金融机构提供的安全保障,也能享受较低的管理费用。
Hugging Face CEO Clément Delangue 在社交媒体上发文,回应近期 AI 驱动网络攻击的担忧。他指出,开放模型已帮助防御多起攻击,未来可每天抵御数百万次攻击,认为 AI 将使网络安全从根本上更强。Delangue 提出三项建议:强制智能体攻击的痕迹共享与事件披露;保持 AI 网络攻击非法并严惩;用开放模型武装防御者以缩小攻防能力差距。他主张现阶段应加速而非放缓 AI 发展。
Galaxy 研究主管 Alex Thorn 发文表示,围绕 Coldcard 钱包的攻击事件仍在持续发展,目前已经出现更多小型攻击者和模仿者,针对剩余 Coldcard 助记词展开攻击,他称通过协助已确认一名攻击事件中存款用户的身份,相关资金在 Duel 平台能够冻结之前已经被转出,而且涉及的资金并不属于 Galaxy Research 此前识别出的三轮主要攻击浪潮。 此前,Coldcard 疑似安全事件引发市场关注,多名研究人员发现部分由 Coldcard 生成的钱包地址出现异常资金转移。Galaxy Research 仍在持续追踪攻击地址,并提醒仍使用相关钱包种子的用户尽快采取安全措施。此次事件也进一步凸显了硬件钱包安全、私钥管理以及自托管风险防范的重要性。
Coldcard 钱包疑似遭遇黑客攻击持续发酵之际,比特币小额转账活动大幅增加,达到 FTX 交易所暴雷以来的最高水平,市场对比特币自托管安全问题再次展开讨论。CryptoQuant 研究主管 Julio Moreno 在 X 平台披露数据,链上流通的 1 BTC 以下比特币转账数量升至 2022 年 11 月以来最高水平,单日共有约 39,600 枚 BTC 完成转移,仅比 FTX 申请破产数日后的 2022 年 11 月 16 日纪录(39,900 BTC)低约 300 枚,他认为用户主动采取行动应对风险是积极信号。此外,彭博 ETF 高级分析师 Eric Balchunas 认为比特币 ETF 凭借成熟的监管框架和便利性,可能为部分用户提供更安全的投资方式。不过,业内人士指出,Coldcard 事件更多反映的是单一钱包供应商或具体安全流程的问题,并不代表整个比特币自托管体系失效。此次事件再次凸显了个人资产管理中安全意识、风险分散和钱包使用习惯的重要性。
1 月 10 日,一名比特币和莱特币持有者向冒充 Trezor 支持人员的攻击者提供 12 词助记词,导致约 2.82 亿美元资产被转走,其中包括约 1.39 亿美元比特币和 1.53 亿美元莱特币。 区块链取证公司 ZeroShadow 表示,该事件源于社会工程攻击,并非钱包软件或私钥基础设施遭到入侵。被盗资金在数分钟内经 THORChain 跨链桥拆分,并通过即时兑换服务转换为门罗币。 ZeroShadow 监控团队在 20 分钟内标记并冻结约 70 万美元资金。BIP39 标准下,12 词助记词约包含 128 位熵,24 词助记词包含 256 位熵。 Chainalysis 估计,已挖出的比特币中最高 23%因密钥丢失而永久无法访问,涉及数百万枚 BTC,原因包括忘记助记词、备份损毁及未安排继承计划。
OpenAI 近日披露已成功阻断一个位于柬埔寨的网络诈骗组织,该团伙利用 ChatGPT 辅助实施投资诈骗、恋爱诈骗、赌博诈骗以及冒充执法机构等多种骗局。此次调查源于与 WhatsApp 安全团队共享的线索。该组织被发现利用 ChatGPT 创建虚假网络身份、生成和翻译诈骗话术、制作诈骗推广内容,并协助处理日常运营事务。OpenAI 表示,已封禁与该行动相关的 ChatGPT 账户,并向行业合作伙伴和有关机构共享相关威胁指标,同时采取措施防止这些攻击者重新访问其服务。目前尚无法确认该诈骗网络造成的具体经济损失,但根据诈骗人员自身交流记录,该组织可能曾接触数百名受害者,部分对话提及受害者损失数千美元。
PPP 预测市场工具监测显示,Polymarket 上“下一轮美伊和平谈判于 8 月 31 日前进行”概率升至 51%,24 小时上涨 17%;于 8 月 15 日前进行的概率升至 27%,24 小时上涨 13%。特朗普今日在社交平台发文称收到伊朗请求暂缓攻击,同意取消对伊打击以换取协议,他指出美国已经做好准备,以自二战以来未曾见过的军事威慑、力量和实力的水平对抗伊朗,因为已经达成了一项协议的框架,这将包括霍尔木兹海峡的立即、完全和彻底开放,以及结束伊朗的核威胁。基于这一请求同意为了世界的未来利益,以及成功和繁荣的伊朗的生存,取消攻击,前提是能够迅速达成协议。加入 PPP 信号推送社群,快人一步,掌握先机。
据 Galaxy 研究主管监测,一名受害者 Coldcard 钱包遭黑客攻击,涉及近 30 枚 BTC,其中 17 枚 BTC 经 THORChain 兑换为 ETH,随后存入 Duel.comcasino。该受害者和一名研究人员已向 Duel.comcasino 所有已知地址发送邮件,要求其冻结相关资金,并提供了所有交易和存款信息。黑客将源自该起涉及约 30 枚 BTC 的 Coldcard 攻击事件的 229.72497255 枚 ETH 存入 Duel.comcasino,价值 44.5 万美元。受害者表示,Duel.comcasino 回应称需由警方联系其团队。Duel.comcasino 的反洗钱政策声称其执行了解你的客户程序并遵守所有相关法律。相关存款完成数分钟后,Duel.comcasino 即收到通知。截至目前,Duel.comcasino 尚未冻结相关资金;由于事发时西方大部分地区已过午夜,警方报告至少要到周一才能提交。若 Duel.comcasino 不冻结相关资金,受害者将对其采取法律行动。Duel.comcasino 的 X 账号已被暂停,Galaxy 研究主管还在 X 上标记了疑似与其有关的人员,包括团队成员和经销商等:@korraflow、@atrois7、@MiaMalkova。
据 CryptoQuant 研究主管 Julio Moreno(@jjcmoreno)监测,Coldcard 硬件钱包遭黑客攻击后,用户出于安全考量大规模转移比特币。链上数据显示,比特币日活跃地址从 7 月 30 日的 64.5 万枚骤升至 7 月 31 日的近 100 万枚,创下自 2024 年 12 月 10 日以来最高单日水平,且活跃发送地址显著上升,接收地址涨幅相对有限。 与此同时,单笔不足 10 BTC 的日交易所存款量飙升至 7,300 BTC,为今年 2 月 6 日以来最高。
Galaxy Research 主管 Alex Thorn 在 X 平台发文表示,针对 Coldcard 生成弱随机数钱包地址的攻击仍在持续,用户若仍持有相关 Coldcard 单签钱包资金,应立即迁移至安全地址。目前已持续将新的受害者地址和攻击者地址加入调查数据库,并计划通过 Galaxy Research 发布最新受影响地址数量统计。其指出,此前发现的第 1、2、3 波攻击呈现明显的程序化特征,被盗 BTC 目前仍停留在攻击者地址中,尚未发生转移。不过,近期已有规模较小的攻击者开始利用漏洞窃取资金,并通过剥离链、跨链服务等方式进行转移。可以确定的是,2021 年 3 月固件升级后由 Coldcard 生成的单签钱包地址均存在潜在风险,用户应尽快迁移资金。此前消息,Galaxy Research 已披露 Coldcard 漏洞攻击累计涉及约 1367.05 BTC(约 8860 万美元),涉及约 4585 个地址。
谷歌于 7 月 31 日向全球大部分用户开放 Gemini Spark 智能体。该智能体已与 Chrome 浏览器整合,经用户授权后可使用已保存的账户密码,代用户完成搜索航班、预订机票、查询收藏房源等网络操作,也能整理收件箱、总结通讯邮件、取消订阅。Spark 提供两种安全机制:可防御提示词攻击,并将付款等敏感操作交由用户完成。这是谷歌在浏览器 AI 智能体落地上的新进展。
Galaxy Research 在 X 上发文表示,针对 Coldcard 生成弱随机数钱包地址的攻击仍在持续进行,团队呼吁用户立即将受影响的 Coldcard 单签钱包资金迁移至安全地址。其表示,目前已向联邦调查人员、行业合规机构及跨行业网络安全调查人员提交约 600 个疑似攻击者地址,这些地址被认为持有从弱随机性 Coldcard 钱包中盗取的资金。团队还表示,受害者主动分享钱包地址及交易哈希,帮助研究人员建立链上攻击模式,并进一步识别更多受影响钱包及攻击地址。目前,比特币及加密行业多方力量正在协助用户资产保护和攻击溯源工作。Galaxy Research 此前在 X 上发文表示,疑似针对 Coldcard 生成地址的攻击出现第三波,目前已有 207.7294 枚 BTC 被转出。根据链上追踪数据,Coldcard 钱包攻击事件目前累计涉及约 1,367.05 枚 BTC,价值约 8,860 万美元,涉及 4,585 个地址。
针对 Coldcard 钱包持续遭攻击事件,币安联合创始人 CZ 在 X 平台转推表示,对于自托管钱包而言,开发者修复漏洞并不能解决此前已经生成的钱包风险,且开发者无法直接联系使用隔离设备(air-gapped device)的用户。CZ 表示,用户的钱包在采取行动前仍可能暴露于攻击风险之中。他强调,自己仍然支持自托管模式,但自托管意味着用户需要承担更多安全责任。
Bitcoin News 在 X 平台发文表示,Core-Lightning 开发者 ddustin 的一项新技术分析显示,2021 年的 COLDCARD 漏洞可能始于开发者尝试连接钱包的 Python 代码、MicroPython 的 C 代码和 STM32 硬件随机数生成器时。该自定义代码似乎与 MicroPython 现有实现发生冲突,可能触发编译器错误。证据显示,开发者随后将 MICROPY_HW_ENABLE_RNG 设为 0,允许固件编译通过。该改动带来未预期后果:用户创建新钱包时,固件不再使用硬件随机数生成器,而是回退到 MicroPython 更弱的 Yasmarang 软件随机数生成器。开发者留下的提交信息只有“runs”。该分析称,这提醒开发者不要发布自己并未完全理解的安全关键代码,尤其是在其保护数十亿美元比特币时。
据链上分析机构 Galaxy Research(@glxyresearch)监测,ColdCard 钱包黑客攻击事件已发展至第三波,新增 207.73 BTC 被盗,目前三波攻击累计盗取 1,367.05 BTC(约 8860 万美元),涉及 4,585 个地址。链上数据显示,三波攻击呈现高度相似的特征:相同的资金归集拓扑结构、相同的 P2WPKH 目标地址及混合派生路径,每波间隔约 27 小时,疑似同一攻击者所为,但目前尚无直接证据证实。 目前,黑客控制的所有终端地址共持有 1,366.39 BTC(约 8860 万美元),链上全部处于未花费状态。Galaxy Research 指出,上述数据仅基于比特币区块数据及 UTXO 集分析,尚未对受害地址是否因低熵生成而存在漏洞进行计算验证。
币安创始人 CZ 在 X 平台转发用户遭 Coldcard 钱包攻击事件并表示,软件始终会存在漏洞,关键在于背后的团队如何处理问题。CZ 补充称,Trust Wallet 多年前也曾遭遇类似问题,当时由于使用了非真正随机的伪随机数生成器,导致约 1200 万美元损失,但团队最终承担了用户损失。此前消息,疑似针对 Coldcard 生成地址的攻击已出现第三波,攻击者再次转移约 207.7294 枚 BTC。数据显示,目前已观察到的 Coldcard 相关攻击规模扩大至约 1,367.05 枚 BTC,涉及约 4,585 个地址,按当前价格计算价值约 8,860 万美元。
Coldcard RNG 漏洞利用集群从 870 个被利用地址中窃取 1159.42 枚比特币,约合 7271 万美元。攻击者将 0.06 枚比特币转移至一个新地址,约合 3780 美元;剩余 1159.35 枚比特币仍分布在最初的 8 个攻击者地址中,约合 7270 万美元。
Bitcoin News 在 X 平台发文表示,即使助记词因通过掷骰子生成或导入现有助记词而保持安全,Coldcard 的多项功能仍可能因 Yasmarang PRNG 缺陷存在漏洞。受影响功能包括纸钱包、设备克隆、USB 会话、Secret Teleport、共同签名密钥、密码生成器和 HSM 模式。如果助记词为导入或通过足够次数掷骰子生成,助记词本身仍保持安全,但使用这些功能仍可能暴露由存在缺陷随机数生成器生成的秘密信息。
Strive 副总裁 Joe Burnett 在 X 平台发文表示,近期可能是比特币历史上最糟糕的几周之一。许多人购买了受认可的硬件钱包、离线生成助记词并遵循既定最佳实践,但仍因影响 COLDCARDwallet 自 2021 年 3 月及之后生成助记词的漏洞而损失大量比特币。该漏洞超过 5 年未被发现。 Joe Burnett 表示,这将永久改变人们对自托管的信心。自托管仍会存在,但已经永久改变。对于希望直接掌控大量比特币的人,标准应是多供应商多签,密钥应使用不同硬件和不同软件独立生成,并存放在不同物理位置。如果无法接受这种方式,则应使用机构级托管方。 Joe Burnett 称,当前比特币采用浪潮正通过 ETF、财库公司和机构托管方发生,主要来自无意成为私钥生成、硬件安全、固件、备份、继承规划和物理存储专家的人群。由单个硬件钱包生成的一把密钥保护大量比特币,存在过高集中风险。 Joe Burnett 还表示,机构托管可能最终使过多比特币集中于大型公司手中,从而产生审查、扣押和没收风险。但比特币的可携带性和结算属性提供了关键制衡,用户可以创建钱包并要求托管方发送比特币,在数分钟内从交易对手风险转为直接所有权。 Joe Burnett 认为,只要比特币本身仍然安全,某一种托管方式的失败并不会否定底层货币系统,而是迫使市场开发更好的工具、更强标准和更具韧性的托管架构。本周最终可能标志着比特币托管一个时代的结束,以及下一轮比特币采用浪潮的开始。
慢雾安全团队表示,一份未验证合约因存在不受限制的低级调用漏洞,导致约 16.6 枚 WETH 被盗。攻击者利用合约已有 ERC20 授权额度,绕过所有者检查完成未经授权的转账。