同时关联该项目与事件的快讯
美国商务部旗下 AI 标准与创新中心联合英国 AI 安全研究所对 Kimi K3 网络攻击能力进行测试,并强调“美国仍然领先”。不过,该测评因测试范围限制,参考价值存在争议。由于托管环境限制,Kimi K3 仅参与部分测试,其整体网络能力估算主要基于 41 项漏洞利用基准,而其他模型接受了更全面测试,因此 Kimi K3 结果存在更大误差范围。在漏洞利用测试中,Kimi K3 得分约 32%,高于 GLM-5.2 的 24%,但低于美国领先模型约 76%的平均水平。在模拟攻击链测试中,Kimi K3 平均完成 32 步攻击链中的 17 步,并在 10 次尝试中成功攻破网络 1 次,美国前沿模型平均完成 28.5 步。报告指出,Kimi K3 已具备一定自主攻击能力,其安全护栏未阻止模型开发漏洞或执行攻击。不过,报告也强调测试范围有限。
BNB Chain Agent 商业清算层 TermiX 宣布,Web3 安全基础设施 GoPlus 与智能合约安全审计公司 Salus 正式成为 Agent.family 平台 Provider Agent,首批上线两款生产级安全审计服务,推动 AI Agent 在链上商业场景中实现"安全能力即服务"的自主调用与结算。GoPlus 将其验证过的代币合约深度扫描能力封装为标准 Provider Agent 服务。DeepScan 对代币合约进行全维度安全检测,识别 Rug Pull、貔貅盘、合约权限滥用、交易限制等风险模式,并生成结构化审计报告。Salus 上线智能合约审计与渗透测试服务,涵盖形式化验证、模糊测试、机器学习漏洞检测及人工专家审计,覆盖重入攻击、权限控制、整数溢出、DoS 攻击等高危漏洞类别。Salus 曾获 Binance Labs 种子轮投资,是 BNB Chain 生态核心安全合作伙伴。
Cardano 生态钱包 SecondFi 表示,因钱包软件加密缺陷导致约 1610 万枚 ADA 被盗,价值约 260 万美元,平台将逐步关闭 SecondFi 和 Yoroi 钱包服务。此次事件影响 374 个钱包。 SecondFi 表示,区块链情报机构 Groom Lake 的独立调查认定攻击方为复杂外部行为者,并发现可能与朝鲜 Lazarus Group 相关的指标,但尚未确认归因。 SecondFi 正在开发基于零知识证明的恢复工具,以帮助受影响用户恢复资产并限制需共享的信息。该工具仍在测试中,并将在计划于 8 月发布前接受第三方审计。 SecondFi 还在准备钱包导出功能,允许用户将资产迁移至其他服务。平台未公布直接赔偿计划,也未说明是否将使用自有资金补偿用户。
跨链协议 Allbridge 发布官方声明称,攻击者已从 Allbridge Core 流动性池中提取约 165 万美元资产。目前正在整理事件详细分析报告,并将在后续公布完整调查结果。团队强调,当前用户流动性不存在进一步风险,Allbridge Next 服务运行正常。针对本次事件,Allbridge 计划重新上线 Core 版本,但将取消流动性池设计。未来跨链转账将通过 Circle CCTP 和 LayerZero 路由器完成,以消除流动性池失衡风险及此次攻击利用的模型漏洞。此次事件加速了此前已启动的迁移计划,即全面转向更安全的新基础设施 Allbridge Next。按照计划,Allbridge Core 和 Allbridge Classic 将在未来 3 个月内停止以当前形式运行,用户需提前撤出相关流动性。据悉,本次攻击暴露了传统跨链流动性池模式的风险,也推动协议进一步向基于消息传递和原生资产转移的跨链架构转型。
据金融行动特别工作组(FATF)于 7 月 16 日发布的最新报告,FATF 对全球各司法管辖区在第 15 号建议(R.15)实施情况进行了第七次专项评估。 报告指出,自 2025 年上次更新以来,各国在虚拟资产(VA)及虚拟资产服务提供商(VASP)监管方面持续推进,包括开展风险评估、完善许可注册框架、落实旅行规则及强化执法行动。然而,报告同时指出仍存在显著差距,主要体现在:风险评估成果难以有效转化为缓解措施、许可注册框架落地执行不足、VASP 活动主体识别困难,以及基于风险的监督与执法效力不足等方面。 在新兴风险方面,报告重点关注以下领域:有组织犯罪集团利用虚拟资产实施欺诈的"产业化"趋势加剧、稳定币被滥用风险上升、非托管钱包点对点(P2P)交易风险、离岸 VASP 游离于监管之外,以及 DeFi 领域的持续挑战。 FATF 呼吁公私部门共同加强 R.15 实施力度,提升风险缓解能力,并深化国内、国际及公私合作机制。
安全公司 Project Eleven 推出一项后量子证明技术,旨在量子计算机可推导私钥并生成有效签名后,帮助用户证明比特币钱包所有权。 Project Eleven CEO Alex Pruden 表示,该技术使用钱包密钥派生路径,使用户在不披露父密钥的情况下证明其控制权,用于区分合法所有者与攻击者。 该方案与开源 Binius 零知识证明系统主要维护者 Jim Posen 合作开发,基于 Alon Sattath 和 Robert Wyborski 提出的“签名提升”技术。 Project Eleven 表示,该原型尚未经过审计,且在投入使用前需要区块链协议支持,主要面向未来错过迁移至抗量子地址的用户。
以太坊 ZK Layer2 Starknet 正式推出合规隐私框架 STRK20,为链上各类数字资产提供原生隐私交易能力。该框架依托隐私池机制运行,用户资产存入隐私池后交易全程加密,转账地址、金额等信息对外不可见;开发者可通过配套 SDK、钱包 API 快速接入该隐私体系,适配各类 ERC-20 资产私密流转需求。Starknet 表示,这套机制既能满足普通用户资产隐私需求,也可支撑资金溯源审计、被盗资产追查等监管场景。
Haseeb 在 X 平台发文表示,随着 GLM 5.2、Fable 和 GPT 5.6 等模型已上线并被攻击者实际使用,DeFi 并未出现预想中的“黑客末日”。图表数据显示,按当前年内数据与运行速率测算,2026 年 DeFi 被盗金额年化约为 18.9 亿美元,年内累计被盗约 9.86 亿美元,低于 2025 年水平,且仍处于历史区间内。Haseeb 表示,当前更深层的变化在于黑客攻击数量虽有所增加,但单次攻击规模下降更快,攻击者更多在针对小型协议和废弃项目,而大型协议已完成更多安全加固,因此整体资金安全性并未明显恶化。
巴西圣保罗州法院判决Coinbase向一名用户返还近10万美元,该用户称其存入Coinbase Wallet的资金在未经授权的交易中消失。Coinbase辩称该钱包私钥完全由用户控制,但未能证明该交易由钱包持有人发起,也未能证明存在防止该结果的安全措施。法院依据《消费者保护法》相关规定作出判决,并要求Coinbase返还全部金额及法定利息。(Bitcoin.com News)。
基于 Hedera 的借贷协议 Bonzo Finance 遭遇预言机攻击,损失约 900 万美元。攻击者利用 SAUCE 代币价格被异常抬高后的抵押品,从协议中借出远超实际价值的资产。Bonzo Finance 发布的初步事故报告显示,攻击者仅存入 250 枚 SAUCE,随后提交一次价格更新,将该代币价格人为抬高约 12 个数量级,接着该地址从借贷池中借出 663 万枚 USDC 和 3450 万枚封装 HBAR。此次攻击并非 Bonzo Finance 智能合约或 Hedera 底层网络本身存在漏洞,而是源于预言机服务商 Supra 链上预言机验证器存在漏洞,其错误接受了一个签名被置零的 SAUCE 价格数据,目前 Supra 已确认该问题并完成修复。
威斯康星州和纽约州检察官对稳定币发行商 Circle 表示不满,原因是 Circle 多次拒绝配合执法机构追回被盗资金。报道称,多地执法部门曾要求 Circle 通过销毁并重新发行 USDC 的方式,帮助诈骗及黑客事件受害者追回损失,但 Circle 基于自身政策立场拒绝相关请求。Circle 表示,修改区块链账本以逆转交易将破坏 USDC 稳定币的基本属性,并可能为整个加密行业树立危险先例。该事件凸显了区块链不可篡改性与执法机构资产追回需求之间的矛盾。(Protos)
Gate 围绕近期「用户资产被盗事件」发布公告,分享内部全面核查结果、事件原因分析及后续处置进展。 关于核查过程与关键事实,公告表示,经过全面核查,申请方当时提交的账户信息,实名信息、交易流水、支付宝录屏等材料与账户完全匹配。经技术团队分析,支付宝录屏记录只能由客户本人或者可以访问客户支付宝账户的人录制,支付宝拥有极为严格的实时风控系统,换设备登录支付宝会强制要求进行多重身份验证。客户信息存在严重泄露或设备被控制的情况。 关于 Gate 平台审核机制,公告表示,我司安全解绑审核机制严格执行 「多渠道提前通知 + 系统风控初筛 + 人工多层复核 + 时间保护」的四重校验流程 ,从未也不会仅凭单一材料即通过任何安全项变更申请。 Gate 始终将信息安全和客户数据保护作为公司的核心管理要求。关于有人提到的内部信息泄漏问题并不存在。 关于资金追偿及后续处置,公告表示,Gate 从事件发生后即按最高优先级处理,已联动安全、合规、法务、商务等团队开展链上分析与资产追踪冻结,并持续对接 Tether 等第三方机构推进资金冻结,后续也会积极配合司法机构的调查与资料采集,任何实质性进展都会第一时间告知
法国内政部长 Laurent Nuñez 确认,2026 年上半年法国发生 77 起加密相关绑架敲诈案,较 2025 年全年 45 起大幅上升。当局已推出快速警报系统,724 人注册,紧急措施已导致 200 人被捕。Nuñez 承诺推出三部分计划以加强加密行业安全措施,包括加强情报共享、深化与 ADAN 合作及加强安全部门协调。CertiK 称法国成为攻击中心,原因包括多家头部加密企业及其高管驻扎当地、社区内存在“炫耀文化和自愿披露身份文化”,以及多次敏感数据泄露。(cointelegraph)
Cardano 钱包服务商 SecondFi 上线资产恢复钱包检查工具,用户可初步查看相关钱包是否受到此前安全事件影响。SecondFi 表示,目前工具中显示的地址基于团队对安全事件的初步审查数据,并非最终数据,相关列表可能并不完整,也不代表最终恢复范围。
零知识扩容公司 StarkWare 发布 Starknet 抗量子路线图,称该路线图分为三个阶段,用于应对未来量子计算攻击风险。StarkWare CEO Eli Ben-Sasson 表示,Starknet 可利用其架构优势实现抗量子攻击,其底层密码学为零知识 STARK 证明。 据悉,路线图第一阶段包括将部分现有安全数学机制 Pedersen 哈希替换为抗量子版本,并加入抗量子签名;第二阶段聚焦迁移工具,在不要求开发者手动重建应用的情况下升级现有智能合约;第三阶段涉及 Starknet 无法单独解决的依赖项,主要取决于以太坊的量子升级路线图。 Circle、以太坊、Solana、Tezos 和 Algorand 均已提出抗量子路线图。(Cointelegraph)
针对 Cardano 生态项目 SecondFi 近期安全事件,慢雾创始人余弦在社交媒体发文表示,其在持续观察相关链上数据后认为,若两个以“addr1q”开头的地址均为攻击者控制地址,则 SecondFi 用户实际损失可能已超过 2000 万美元。余弦表示,从链上行为判断,上述地址大概率与攻击者有关,涉及被盗资产规模或超过 1.29 亿枚 ADA 及其他代币。此前,SecondFi 披露此次安全事件影响约 1600 万枚 ADA,并表示问题源于网页钱包生成软件。
跨链协议 Axelar Network 针对近期 Secret Network 相关安全事件发布说明称,社区对事件存在误解,Axelar 和 Inter-Blockchain Communication Protocol (IBC) 均未遭到攻击或破坏,受影响的代币智能合约并非由 Axelar 开发、部署或维护,Axelar 的防火墙机制也阻止了影响进一步扩散至其他链。据悉,遭利用的合约是基于 CW20-ICS20 实现的一个分叉版本,但开发者移除了两项核心安全检查,导致出现“无限铸造(infinite mint)”漏洞。由于删除了原本用于防止此类问题的校验机制,该分叉改变了合约原有信任模型,同时未经过新的安全审计。Axelar Network 解释称,任何人都可以通过 IBC 部署用于跨链资产封装的合约,同类合约也被用于将其他链代币封装至 Secret Network。但此次事件中的 Secret 侧分叉版本因删除关键安全检查而存在漏洞,此次事件并非特有逻辑缺陷,也不是 IBC 协议本身的问题,而是第三方合约修改后引入的安全风险。
Zodiac团队发布关于影响Zodiac Roles Modifier的安全事件分析报告,披露漏洞根因在于ERC-1271交易签名验证逻辑存在缺陷:系统仅基于返回的“magic value”判断签名有效性,而未验证调用本身是否成功,从而可能将失败的验证伪装为有效签名,绕过模块认证机制。
微软公司威胁情报团队公布一款自 2026年 2 月起活跃的 Windows 加密剪贴板木马威胁,该恶意软件结合“蠕虫式传播+剪贴板劫持+Tor 匿名通信”,针对数字资产用户实施攻击。
Humanity 公布 $H 事件恢复方案:Ethereum、BNB Smart Chain 和 Humanity Mainnet 上的旧版 H 已停止使用,新的 Ethereum ERC-20 版 H 将按攻击前快照向合资格持有者 1:1 空投。攻击者及相关地址已被排除。