同时关联该项目与事件的快讯
据 Cyvers Alert 监测,发现一起地址投毒(Address Poisoning)攻击事件,导致受害者损失约 10 万美元 USDT。攻击者约 66 天前向受害者钱包实施“地址投毒”,通过发送交易制造一个与正常交互地址相似的恶意地址记录。今日,受害者未核对完整钱包地址,误将资金转入攻击者地址。事件发生后,攻击者为规避潜在冻结风险,已将盗取的 USDT 兑换为 ETH,目前钱包中持有约 52.8 枚 ETH。Cyvers 提醒用户,在进行链上转账时应始终完整核对钱包地址,避免仅依赖交易历史中的地址记录。同时,安全机构建议采用基于 AI 的链上安全工具,对异常交易行为进行实时检测,以降低地址投毒、钓鱼攻击等风险。地址投毒攻击近年来成为加密资产领域常见诈骗方式之一,攻击者通常利用用户复制历史交易地址的习惯,通过伪造相似地址诱导用户误转资产。
朝鲜政权在 2024 年 1 月至 2025 年 9 月间至少盗取 28 亿美元加密资产,并日益通过既有犯罪网络洗钱。英国防务与安全智库皇家联合军种研究所(RUSI)发布的报告称,相关资金被认为用于支持其武器计划。 被盗代币在兑换成现金前经常更换所有权,第三方有时会折价买入,或与“杀猪盘”等投资诈骗所得混合。资金套现主要依赖菲律宾、印度尼西亚和中国招募的“钱骡”,稳定币通常被拆分后通过点对点市场出售。 Bybit 遭黑客攻击后,ZeroShadow 发现 TraderTraitor 借助场外交易柜台、点对点交易者及中国有组织犯罪团伙转移资金。Bybit 已追回 4840 万美元并冻结 3050 万美元资产,合计约占被盗金额的 5%。(Decrypt)
硬件钱包 Coldcard 遭黑客攻击,目前尚无确定损失总额。区块链分析平台 CryptoQuant 确认损失为 1432 枚比特币,Galaxy Research 给出的高可信最低值为 1730 枚比特币。其他分析显示,损失规模可能更高。 研究机构 Galaxy Research 表示,其早前估计的 1816 枚比特币属于潜在数值,并非已确认总额。截至周二,该机构确认的高可信最低损失为 1730 枚比特币,其中直接依据受害者报告确认的资金超过 450 枚比特币。 区块链情报公司 TRM Labs 估计,攻击者分四个阶段从超过 5200 个地址转移约 1816 枚比特币。CryptoQuant 表示,其确认数据仅纳入受害者公开披露并经链上模式核验的地址,随着更多受害者披露信息,统计数字可能上升。(Cointelegraph)
链上侦探 ZachXBT 披露,代号 “Tiffany” 的威胁行为者涉嫌参与多起加密资产盗窃,将受害者被盗资金在加密赌场进行赌博,还曾致电嘲讽受害者。平台 Shuffle 依据 ZachXBT 提交证据已冻结相关账户;Tiffany 此前曾分享一份康涅狄格州搜查扣押令,文书日期早于本次部分涉案事件。ZachXBT 已掌握聊天记录、录音及链上证据,预判该人员或将面临进一步法律后果。该威胁行为者还和 John Daghita(Lick)案件存在关联,后者涉嫌从美国政府扣押钱包盗取超 4600 万美元加密资产。
DefiLlama 数据显示,7 月黑客窃取 2.47 亿美元加密资产,为 2026 年以来仅次于 4 月 6.44 亿美元的第二高月份;该金额较 6 月 7500 万美元和 5 月 6000 万美元均大幅增加。 Galaxy Digital 表示,Coldcard 漏洞为当月最大攻击事件,已确认三轮攻击涉及 7300 个钱包,至少 1 亿美元比特币被盗;其还识别出疑似第四轮攻击,可能使总损失达到约 1.3 亿美元。DefiLlama 黑客追踪器估算,该漏洞相关损失为 1.15 亿美元。 7 月其他攻击事件包括去中心化金融协议 Bonzo Lend 遭 900 万美元攻击、基于 Cardano 的钱包 SecondFi 被盗 260 万美元、基于 Arbitrum 的永续交易平台 AFX 被盗 2400 万美元,以及 Verus Ethereum Bridge 被盗 750 万美元。
Mersinger 指出,该法案明确禁止稳定币持有奖励中等同于银行存款利息的部分,但允许基于用户活动的奖励机制,与信用卡积分模式一致;DeFi 监管方面,法案第 10301 条要求 SEC 对"名义去中心化、实质可控"的协议制定规则,并非豁免,同时第 10201 条已将数字商品经纪商纳入《银行保密法》完整报告义务,并拨款 30 亿美元支持州级执法,并非如《华尔街日报》所称"对非法金融监管不力"。
据 CoinDesk 报道,标普 500 指数本月累涨 3.12%,新增市值约 2.1 万亿美元(相当于整个加密市场总市值),总市值创历史新高达 70.5 万亿美元,但比特币本月仅涨约 2%,徘徊于 6.46 万美元附近。分析人士指出,此轮股市上涨主要由 AI 及半导体个股叙事驱动,而非宏观层面的广泛风险偏好回升,比特币对此缺乏直接受益敞口。与此同时,加密市场亦面临多重内部压力:Coldcard 平台遭 1.2 亿美元漏洞攻击、《Clarity 法案》前景不明、Strategy 连续三个月减持 BTC,以及稳定币供应持续萎缩——USDT 规模从 4 月的 1900 亿美元降至 1830 亿美元,USDC 从795 亿美元降至 720 亿美元。
Galaxy Digital 研究主管 Alex Thorn 表示,根据事件发生后收到的新增受害者报告,Coldcard 漏洞攻击者数量已至少达到 15 个。Thorn 称,受害者提供的信息帮助研究团队发现了此前未被识别的攻击活动。由于该漏洞攻击方式不同于中心化交易所被盗事件,攻击者之间的关联需要依靠链上分析和受害者反馈进行确认。他表示,仅一名受害者报告不足 1 枚 BTC 被盗,就帮助团队发现了一起此前未知的攻击,该攻击从 126 个地址中窃取约 12 枚 BTC。据 Galaxy Research 此前估计,Coldcard 漏洞已导致至少三轮攻击,损失约 1 亿美元 BTC;此外,Galaxy 还发现疑似第四轮攻击,可能使总损失规模升至约 1.3 亿美元。与此同时,该事件也引发了关于比特币自托管安全性的讨论。Dragonfly 管理合伙人 Haseeb Qureshi 表示,约“2 美元成本的 AI 安全加固”可能就能避免此次漏洞,并称部分 AI 模型能够在较短时间内重新发现相关漏洞。不过,业内人士指出,目前关于 AI 发现漏洞速度的说法缺乏严格的盲测和验证。研究人员认为,随着 AI 模型能力提升,加密行业漏洞发现和攻击成本可能持续下降,钱包开发者需要进一步加强代码审计和安全防护。(Cointelegraph)
据 TechCrunch 报道,苹果公司正式申请对 OpenAI 发出初步禁令,要求其停止基于苹果技术开发 AI 设备及相关产品。苹果最新调查显示,除此前投诉中点名的高级系统工程师 Chang Liu 及首席硬件官 Tang Yew Tan 外,另有 11 名前苹果员工可能涉及商业秘密窃取,部分人员在离职时还私留了苹果公司配发的工作设备。 苹果同时申请加速取证程序,涉及对象包括 OpenAI、其基金会及 Jony Ive 联合创立的设备初创公司 io。对此,OpenAI 公开回应称苹果指控"基于错误信息且完全没有必要",并反指苹果存在安全程序漏洞,导致前员工仍可访问其内部系统。
苹果已限制单名研究人员可同时提交的漏洞报告数量,原因是其安全团队收到大量由 AI 生成、但缺陷并不存在的提交。苹果表示,研究人员可随时申请更高限额,公司内部也在使用 AI 对提交内容进行分流。米兰网络安全初创公司 Bynario 表示,其使用 OpenAI 的 ChatGPT 在三周内发现最新版 macOS 超过 50 个漏洞,其中包括一条权限提升漏洞链,可使攻击者获得 Mac 设备完全控制权。Bynario 称,由于苹果已拒绝进一步提交,其无法上报该漏洞。Bynario 首席执行官 Alfredo Pesoli 估算,该漏洞在犯罪市场价值为 10 万至 20 万美元;苹果表示已与该公司联系并审查其工作。 苹果在 6 月为安全门户增加提交上限和 30 天冷却期。近期安全更新中,苹果列出 Anthropic 和 OpenAI 软件协助发现的漏洞,修复数量约为正常周期的 5 倍。(Decryp)
据 Onchain Lens 监测,COLDCARD 用户再次出现资金被盗,超 5200 个受影响地址约 1816 枚 BTC 被盗,价值约 1.14 亿美元。已确认的第 1 至 3 波涉及 1367.05 枚 BTC,价值约 8860 万美元。第 4 波匹配模式涉及 462 名可能受害者,新增 388.93 枚 BTC。Onchain Lens 目前正基于链上数据识别关联集群。截至目前,攻击者尚未继续转移被盗资金。该集群仍处于活跃状态,最新交易记录于数分钟前。
比特币钱包服务商 Nunchuk 发布重要更新,针对近期 Coldcard 相关安全事件,建议部分包含 Coldcard 生成密钥的多签钱包用户尽快迁移资金。Nunchuk 根据多签钱包中受影响的 Coldcard 密钥数量,划分了不同应对层级:若 Coldcard 生成密钥数量已达到签名阈值,攻击者理论上可直接转移资金,此类用户应立即迁移;若钱包中仅包含 1 个 Coldcard 生成密钥且低于签名阈值,单个受影响密钥无法单独移动资金,风险相对较低,但仍建议尽快完成迁移。如用户无法确认钱包中 Coldcard 密钥的具体数量,应按高风险情况处理。此外,Nunchuk 宣布即将上线的移动端更新将为付费用户自动启用 Slipstream 通道。届时,任何包含至少一个 Coldcard 密钥的辅助多签钱包交易,都将绕过公开内存池通过 Slipstream 提交,以降低交易被监控和替换的风险。对于希望立即操作或免费用户,Nunchuk 提供手动迁移方案:用户需创建迁移交易、完成多签签名但不要广播,随后将原始交易数据提交至 Slipstream 平台。
Galaxy 研究主管 Alex Thorn 分析,新一轮针对 Coldcard 钱包地址的比特币扫荡攻击正在进行,Coldcard 硬件钱包相关漏洞攻击累计损失规模可能接近 1.14 亿美元。此次攻击主要影响单签钱包,尚未发现多签钱包受到波及。目前并未收到直接受害者报告,判断主要基于链上交易模式分析,部分攻击交易仍处于未确认状态。
据官方消息,OKX.AI 宣布首届交易黑客松正式开启报名。继此前面向智能体服务提供商(ASP)的 Genesis 黑客松后,本次黑客松聚焦 AI Agent 实盘交易能力,参赛者需将交易策略部署为 Trading ASP,并以不少于 300 USDT 等值资金进行实盘交易,比赛按收益率(PnL %)实时排名。总奖池为 20,000 美元,冠军可获 5,000 美元奖励。据悉,OKX.AI 是专为 Agent 打造的经济系统,用户和 Agent 可在其上发现并使用由 ASP 提供的专业服务。本次活动支持 Onchain OS 与 Agent Trade Kit 两种开发框架,报名时间为 7 月 31 日至 8 月 11 日 12:00(UTC+8),比赛将于 8 月 11 日至 8 月 25 日举行。
OpenAI 近日披露已成功阻断一个位于柬埔寨的网络诈骗组织,该团伙利用 ChatGPT 辅助实施投资诈骗、恋爱诈骗、赌博诈骗以及冒充执法机构等多种骗局。此次调查源于与 WhatsApp 安全团队共享的线索。该组织被发现利用 ChatGPT 创建虚假网络身份、生成和翻译诈骗话术、制作诈骗推广内容,并协助处理日常运营事务。OpenAI 表示,已封禁与该行动相关的 ChatGPT 账户,并向行业合作伙伴和有关机构共享相关威胁指标,同时采取措施防止这些攻击者重新访问其服务。目前尚无法确认该诈骗网络造成的具体经济损失,但根据诈骗人员自身交流记录,该组织可能曾接触数百名受害者,部分对话提及受害者损失数千美元。
据链上分析机构 Galaxy Research(@glxyresearch)监测,ColdCard 钱包黑客攻击事件已发展至第三波,新增 207.73 BTC 被盗,目前三波攻击累计盗取 1,367.05 BTC(约 8860 万美元),涉及 4,585 个地址。链上数据显示,三波攻击呈现高度相似的特征:相同的资金归集拓扑结构、相同的 P2WPKH 目标地址及混合派生路径,每波间隔约 27 小时,疑似同一攻击者所为,但目前尚无直接证据证实。 目前,黑客控制的所有终端地址共持有 1,366.39 BTC(约 8860 万美元),链上全部处于未花费状态。Galaxy Research 指出,上述数据仅基于比特币区块数据及 UTXO 集分析,尚未对受害地址是否因低熵生成而存在漏洞进行计算验证。
据 Bitcoin News 监测,Nunchuk 表示,部分 Nunchuk 平台密钥由 Coldcard Mk4 生成,但这些密钥不会被直接使用。Nunchuk 会通过自定义逻辑派生独立密钥,使其较不易受到基于已泄露 Coldcard 种子的查找表攻击。Nunchuk 补充称,在时间足够的情况下,其认为攻击者最终也可能纳入这些派生密钥。
PPP 预测市场工具监测显示, Polymarket 上“美伊在 7 月 24 日前停火”概率跌至 36%,24 小时下跌 15%该事件将在指定截止时间前,若美国连续 14 天未对伊朗采取符合定义的军事行动,则结算为“Yes”,否则为“No”。符合条件的军事行动仅包括美国发起、直接打击伊朗领土的空袭或地对地导弹袭击,包括炸弹、空对地导弹、空射无人机、巡航导弹及弹道导弹等。不计入的行动包括被拦截或摧毁的弹药、地对空导弹、小规模交火、地面行动、网络攻击、海军炮击、火炮攻击及未执行的威胁或授权行动。若有关军事行动的发生、归因或时间存在争议,事件将等待官方信息及可信媒体形成共识后裁定;若 3 个完整自然日后仍存在分歧,将根据当时所有信息综合判断。结算依据包括美国和伊朗政府、军方官方信息及可信媒体报道。加入 PPP 信号推送社群,快人一步,掌握先机。
PPP 预测市场工具监测显示, Polymarket 上“美国和伊朗在 7 月 31 日前有效停火”概率升至 59%,单日上涨 19%该事件将在指定截止时间前,若美国连续 14 天未对伊朗采取符合定义的军事行动,则结算为“Yes”,否则为“No”。符合条件的军事行动仅包括美国发起、直接打击伊朗领土的空袭或地对地导弹袭击,包括炸弹、空对地导弹、空射无人机、巡航导弹及弹道导弹等。不计入的行动包括被拦截或摧毁的弹药、地对空导弹、小规模交火、地面行动、网络攻击、海军炮击、火炮攻击及未执行的威胁或授权行动。若有关军事行动的发生、归因或时间存在争议,事件将等待官方信息及可信媒体形成共识后裁定;若 3 个完整自然日后仍存在分歧,将根据当时所有信息综合判断。结算依据包括美国和伊朗政府、军方官方信息及可信媒体报道。加入 PPP 信号推送社群,快人一步,掌握先机。
WEMIX 团队发布公告称,正在紧急调查一起涉及 WEMIX 3.0 网络的潜在安全事件,目前已发现迹象表明合约所有权可能已遭到入侵,相关团队正核实事实并评估事件影响范围,并将根据调查进展尽快公布调查结果及后续应对措施。在官方进一步更新发布前,WEMIX 提醒用户谨慎对待未经证实的信息,并在交易或投资相关资产时保持高度警惕。