GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

与该事件类型相关的快讯

Lazarus Group黑客再次活跃,1小时前转移244.148枚比特币,价值1942万美元

据 Lookonchain 监测,Lazarus Group 黑客 1 小时前转移了 244.148 枚比特币,价值 1942 万美元。

比特币ETF连续8日净流入28亿美元,资金流入创10个月新高

Bitcoin News 在 X 平台发文表示,美国现货比特币 ETF 已连续 8 日录得资金净流入,总额达 28 亿美元,8 月已成为 2026 年以来资金流入最强劲的月份。在比特币与黄金同步上涨之际,投资者日益寻求对冲美元走弱、持续通胀和美国财政赤字扩大的风险。黄金基金也出现创纪录需求。这一转变开始反映在 ETF 交易中。IBIT 和 GLD 已重返成交量最高的 10 只 ETF 行列,此前半导体基金在夏季大部分时间占据主导。BlackRock 表示,另一项重要需求来源是现有比特币持有者将代币转入 ETF。该公司目前已处理约 50 亿美元的递延纳税比特币转入 ETF 业务,最低转换金额近期已从 2500 万美元降至 100 万美元。BlackRock 数字资产负责人 Robbie Mitchnick 表示:“随着我们持续扩大访问范围,这一规模将继续增长。”Mitchnick 指出,绑架、勒索攻击和托管失误等事件正推动部分比特币持有者转向 ETF 托管。比特币与黄金再次接近同一宏观逻辑的核心,货币贬值交易回归。

慢雾:假冒Qwen模型仓库暗藏StealC窃密程序

慢雾安全团队披露,一个伪装成 Qwen 27B 本地量化模型的 GitHub 仓库被用于传播 StealC 信息窃取恶意软件。攻击者提供的所谓模型文件仅 487KB,而正常的 Q4_K_M 27B 模型权重文件应超过 16GB,压缩包内实际仅包含批处理文件、被重命名的 LuaJIT 解释器及伪装成 cert.txt 的混淆 Lua 脚本。分析显示,该恶意程序可收集主机信息、截取屏幕,并将数据上传至 C2 服务器。值得关注的是,当预设 C2 服务器失效时,恶意程序还会通过 Polygon 链上合约的 eth_call 读取备用 C2 地址,使攻击者能够通过链上交易动态轮换恶意基础设施。后续载荷被归因为 StealC,可窃取浏览器登录信息、Cookie 和历史记录,并针对 Chrome App-Bound Encryption 实施绕过,同时还可获取邮箱、WinSCP、Steam 凭证以及加密钱包相关文件和浏览器扩展数据。慢雾共发现 23 个 GitHub 仓库中的 29 个类似恶意压缩包,并提醒用户警惕异常小体积的 AI 模型文件,在运行前应检查文件大小并解压核查内容。

MANTRA 披露安全事件复盘:约 7.21 亿枚 MANTRA 被转移,链停机 30 小时

MANTRA 发布 8月 20 日安全事件完整复盘。事件源于上游依赖 cosmos/evm 余额记账层的无符号整数下溢漏洞,攻击者无需特权访问,即从销毁地址及一个创世时期遗留多签地址转移合计 720,923,967.99 枚 MANTRA,按事发前价格约合 360 万美元

OneKey 在实验室重现旧版 Ledger 以太坊应用交易替换漏洞

据 Cointelegraph 报道,开源钱包提供商 OneKey 表示,其安全团队在实验室环境中成功重现了针对旧版 Ledger 以太坊应用 1.22.1 的“交易替换攻击”。该漏洞可能允许攻击者在用户审核正常交易时替换待签名交易,但利用条件包括控制设备与主机之间的通信,例如通过恶意软件、受感染钱包软件或恶意网页实现。

Privacy Pools漏洞已于3月修复,0xbow.io向研究员ross.wei发放5000美元赏金

以太坊基金会支持的隐私与监管合规工具 0xbow.io 向研究员 ross.wei 发放 5000 美元赏金,以奖励其披露 Privacy Pools v1 SDK 中的漏洞。该漏洞会降低用户账户主密钥生成的熵,已于 3 月修复。团队已提供迁移流程,且未出现用户资金损失。

The Sandbox拟按1:1赔付,桥接漏洞致约70万美元SAND被盗

区块链游戏平台 The Sandbox 表示,将对 8 月 21 日桥接漏洞攻击前在 Base 或 BNB Smart Chain 持有桥接版 SAND 的用户按 1:1 赔付,赔偿将使用项目金库中的以太坊版 SAND,且不会增发代币。此次攻击导致以太坊金库被盗约 1474.4 万枚 SAND,价值约 70 万美元。申领流程预计两周内开放,持续时间为两周;两家中心化交易所持有符合赔付条件余额的 72%以上,将直接向受影响客户发放赔偿。The Sandbox 表示,攻击者利用 SAND 在 Base 和 BNB Chain 合约中的配置漏洞,成为桥接消息的唯一验证者并铸造无储备代币。两条网络上另有超过 339 万亿枚无储备 SAND 被铸造,但已被隔离,无法跨链或兑换;以太坊和 Polygon 上的 SAND 未受影响,受损桥接合约将永久停用。(Cointelegraph)

Grayscale Research:比特币正回归"货币贬值交易"属性,Zcash 或成最大受益者之一

据 Grayscale 研究主管 Zach Pandl 发布的最新报告,随着美国联邦债务突破 40 万亿美元,比特币与纳斯达克 100 指数的 90 日相关性已从逾 60% 降至约 33%,而与黄金的相关性则从年初接近 0 升至 50% 以上,显示比特币正从高贝塔风险资产向抗通胀储值资产切换。 Grayscale 认为,财政赤字持续扩大与长端利率上行将推动投资者转向稀缺替代资产,比特币、以太坊及 Zcash 有望成为主要受益标的。其中,Zcash 凭借金融隐私、抗量子计算攻击及跨链互操作性等特性,被认为具备挑战比特币网络效应的潜力,尽管其市值目前仍不足比特币的 1%。 此外,Grayscale 指出当前比特币熊市已持续约 10 个月,接近历史熊市平均周期(11-12 个月),叠加宏观环境趋于友好,认为当前价格或为长线投资者的有利入场时机。

Ledger以太坊应用1.22.1版本存在交易替换漏洞,用户审核交易或与实际签名不符

OneKey Anzen 针对 Ledger 漏洞进行复现,发现 Ledger 以太坊应用 1.22.1 版本存在交易替换漏洞。被攻击用户的硬件屏幕仍会显示正在审核的 A 交易,但设备可能签署用户未查看的 B 交易。OneKey Anzen 表示,该问题源于交易显示逻辑与底层缓冲区之间的竞态条件,攻击前提是主机侧已被恶意 DApp 或中间软件控制。Ledger CTO 曾回应称漏洞修复已于约两周前上线,用户更新应用即可。公开信息显示,Ledger GitHub 上 1.22.2 版本的正式标签于 8 月 24 日出现。Ledger 官网表示,已通过应用级校验和 SDK 层修复该问题,并于 8 月 21 日发布 Ledger Secure SDK v26.6.1,相关应用已重新构建并发布。用户需通过 Ledger Live 更新应用,仅更新设备固件无法完成修复。Ledger 称目前没有证据显示该漏洞已被实际利用。

Sparrow Wallet 发布 2.5.4 版本,AI 辅助代码审查修复多项安全漏洞

据 Decrypt 报道,隐私向比特币钱包 Sparrow Wallet 于 8 月 28 日发布 2.5.4 版本更新。开发者 Craig Raw 表示,此次更新由 AI 辅助代码审查驱动,大部分修复均来源于此次审查。此次审查的背景是此前 Coldcard 发生的种子生成代码漏洞攻击事件,以及中国无限制 AI 模型的发布使大型代码库漏洞搜索能力大幅提升。 主要更新内容包括:验证 Electrum 服务器返回的交易合法性、加强 BitBox02 硬件钱包安全要求(固件版本需 9.4.0 及以上)、修复本地 DNS 泄露、隐藏调试日志中的敏感凭证等。Raw 表示,未发现任何被利用的迹象,用户资金未受威胁,但仍建议所有用户尽快更新。

CrowdStrike CEO:AI 加速网络攻击,传统安全工具已难以应对

据 CNBC 报道,CrowdStrike 首席执行官乔治·库尔茨(George Kurtz)表示,AI 的快速崛起正在暴露企业网络安全防御漏洞,即便是高投入的企业也难以幸免。他指出,Anthropic 旗下 Mythos 模型的出现使网络攻击更快、更复杂,推动市场对网络安全平台需求大幅增长,CrowdStrike与 Palo Alto Networks 年内股价均已累涨约 100%。

OpenAI、Anthropic等超百家机构联署公开信,呼吁全球加强AI时代网络防御

OpenAI 联合创始人 Greg Brockman 转发公开信,包括 Anthropic、AWS、Google、微软、OpenAI、甲骨文在内的超过 100 家机构共同呼吁全球加强网络防御,以应对快速发展的 AI 网络攻击能力。公开信指出,未来数月 AI 驱动的网络攻击预计将变得更加普遍和复杂,医院、水处理设施及互联网基础设施等关键系统面临更高风险。各方应利用当前 AI 同样能够增强防御能力的窗口期,加快修复长期安全漏洞,并将具备网络安全能力的 AI 工具优先提供给关键基础设施防御团队。公开信同时呼吁企业、网络安全公司、政府及前沿 AI 公司共同投入工具、资金和技术支持,加强威胁情报共享、漏洞修复及持续安全监测。

约67.8万人及企业数据被窃,法国税务部门遭黑客入侵或影响比特币持有者人身安全

Bitcoin News 在 X 平台发文表示,法国本月披露其税务管理部门遭黑客入侵,约 67.8 万名个人和企业的相关数据被窃。被窃数据据称包括姓名、地址、收入及房产信息。对据称数据库的分析发现,其中有 26805 条记录显示收入超过 10 万欧元,包括 386 条超过 100 万欧元。根据 CertiK 数据,2026 年上半年全球已核实的 52 起加密货币扳手攻击中,法国占 33 起。法国检察官还指控一名税务部门员工利用政府数据库识别加密货币投资者,并向参与人身攻击和勒索的犯罪分子出售个人信息。最新数据泄露事件尚无公开关联的人身攻击事件,但数十万人的敏感财务和位置数据目前可能已不再受政府控制。

特朗普称不担心俄攻击北约国家

美国总统特朗普公开表示,目前并不担忧俄罗斯会对北约成员国发动军事攻击。该表态涉及核心地缘政治立场,将直接影响全球避险情绪与宏观资产定价逻辑。

累计损失超36.3亿美元,加密平台近60%受攻击事件涉及已完成安全审计

2025 年 1 月至 2026 年 7 月期间,共记录 245 起安全事件。前十大攻击事件占被盗金额的 72.5%以上。供应链及基础设施漏洞仍是 CEX 与 DEX 面临的主要安全风险,相关损失超过 18 亿美元。CEX 最常见的风险是私钥泄露,DApp 因智能合约漏洞被盗约 5.46 亿美元。在涉及已完成独立安全审计平台的 147 起事件中,被盗资金占总损失的 88.44%。多数攻击不在传统审计覆盖范围内,常见原因包括外部基础设施、未审计代码更新及治理攻击等,仅约 11%的事件涉及审计范围内的智能合约缺陷。

分析师:波场地址投毒攻击4周已致15名受害者损失约940万美元

链上分析师 Specter 披露,过去 4 周内波场(Tron)网络发生系列地址投毒攻击,已致 15 名受害者累计损失约 940 万美元。其中两名受害者各被盗 250 万美元,另一名损失 200 万美元。攻击者得手后迅速将盗取资产全部兑换为稳定币 USDD 并转至归集地址,目前全部资金仍留存该地址。Specter 呼吁波场生态钱包服务商尽快采取拦截措施,并提醒用户转账时仔细核对地址。

GoPlus:Realio 平台签名密钥遭接管,约 1.279 亿枚 RIO 被转移

GoPlus Security 发布安全警报称,8 月 25 日,Realio Network 旗下 realio[.]fund 遭攻击,攻击者接管平台签名系统,并在以太坊、BNB Chain、Algorand、Stellar 及 Realio 原生链上转移金库与托管钱包资产。此次事件共涉及约 1.279 亿枚 RIO,价值约 620 万美元,攻击者目前已套现约 31.7 万美元。

Base 链上 Moonwell 遭遇可疑攻击,损失超 400 万美元 cbBTC

据 Blockaid 监测,其漏洞检测系统发现 Base 上 Moonwell 出现可疑活动。攻击者通过操纵 MAMO 抵押品定价,从 mCBTC 市场借出 cbBTC。截至目前,已观察到约 50.6 枚 cbBTC(价值超 400 万美元)被转移。更多细节仍待披露。

1:1补偿漏洞事件前合法持有者,The Sandbox将以金库资金赔付跨链SAND

The Sandbox 发布 8 月 22 日漏洞事件事后分析报告。报告显示,攻击者利用 Base 和 BNB 智能链(BSC)上跨链配置相关合约中的漏洞,从以太坊金库窃取 14,742,341.84 枚 SAND,约占最大供应量的 0.5%,估算经济影响约 149.68 万美元,其中约 98.7 万美元被攻击者实际截留。以太坊主网及 Polygon 网络未受影响。在另行通知前,请勿在 Base 或 BNB 智能链上购买或发送 SAND。部署在 Base 和 BNB 智能链上的合约已永久停用,不会重新开放。The Sandbox 表示,团队已将攻击者钱包地址报告给区块链分析公司 TRM Labs 和 Chainalysis,并直接与相关交易所沟通。The Sandbox 同时宣布补偿计划,将对事发前在 Base 或 BSC 上合法持有跨链 SAND 的钱包,按 1:1 比例以以太坊 SAND 进行补偿。补偿资金将来自 The Sandbox 金库,不会增发新代币,申领流程将在未来两周内开放,并持续开放两周。

1inch 通过 HackenProof 发布 2026 年上半年漏洞赏金报告

1inch 与 HackenProof 合作发布 2026 年上半年漏洞赏金报告。报告显示,2026 年 1 月至 6 月,1inch 在 HackenProof 上的 6 个核心漏洞赏金计划共收到安全研究员提交的 1,055 份报告,其中 32 份获得奖励。