同时关联该项目与事件的快讯
据 Bitcoin News 监测,Nunchuk 表示,部分 Nunchuk 平台密钥由 Coldcard Mk4 生成,但这些密钥不会被直接使用。Nunchuk 会通过自定义逻辑派生独立密钥,使其较不易受到基于已泄露 Coldcard 种子的查找表攻击。Nunchuk 补充称,在时间足够的情况下,其认为攻击者最终也可能纳入这些派生密钥。
Galaxy Research 周五表示,近 1200 个地址中的超过 1000 枚 BTC 被转走,价值约 7000 万美元,相关交易被认为与影响 Coldcard 硬件钱包的漏洞有关。此前,Coldcard 制造商 Coinkite 周四发布警告称,Coldcard Mk3 设备生成的助记词存在持续性问题。出于谨慎,公司提醒所有使用 Mk3 且固件版本为 2021 年 3 月发布的 4.0.1 或后续版本生成助记词的用户,其资金可能面临风险。随后,Coinkite 扩大风险提示范围,将部分 Mk4、Mk5 和 Coldcard Q 固件版本也纳入其中,并为所有受影响型号发布紧急固件更新。Coinkite CEO Rodolfo Novak(又名 NVK)周五道歉,并表示公司对该固件漏洞“承担全部责任”,承认内部审查流程未能发现问题。Novak 还表示,该漏洞可能是借助人工智能发现的,称这一事件反映了“新 AI 范式下的清醒现实”。他警告,AI 辅助代码审查可能比经验丰富的安全专家更快发现潜在漏洞,也让攻击者更容易利用公开代码中的弱点。
据 Bitcoin News 监测,Chainalysis 表示,对超过 3800 万美元的 Coldcard 漏洞利用事件分析显示,攻击者先刻意针对价值最高的钱包,包括一个持有 180 万美元的钱包,表明受害者在资产转移开始前已被画像。约 3000 万美元在最初 10 分钟内被盗,随后约 500 个钱包在 25 分钟内被转空。Block 的 Clay Garrett 表示,调查人员还确认,攻击者在操作期间使用某知名区块链服务提供商的付费账户查询受害者地址。该提供商的内部日志与请求时间和顺序相匹配,但 Block 表示未发现该公司知情协助盗窃的证据。相关信息已与当局共享。
Bitcoin News 在 X 平台发文表示,Coinkite 称,问题并非出在比特币密码学本身,而是 COLDCARD 生成钱包种子的方式。2021 年 3 月 libNgU 迁移期间,钱包在创建新种子短语时意外使用了较弱的软件随机数生成器,而非设备专用硬件随机数生成器。这降低了部分钱包的随机性保护,使某些种子比预期更容易被猜测。该漏洞自 2021 年 3 月起影响种子生成,Mk3 设备受影响程度最高。Mk4、Q 和 Mk5 混入了额外的硬件生成随机性,提供了更强保护,但之后仍依赖同一软件组件。Coinkite 称,该错误发生是因为两段软件使用了相同函数名,导致构建过程中选择了错误函数且未触发报错。该公司已更改构建流程,以避免此类情况再次发生。
据 Cointelegraph 报道,加拿大比特币硬件钱包制造商 Coinkite 警告 Coldcard Mk3 用户立即迁移资金,受影响固件版本为 2021 年 3 月发布的 4.0.1 至最终版本 5.0.3,Mk4、Q 及 Mk5 不受影响。与此同时,比特币安全专家正在调查一起涉及 594.48 枚 BTC(约 3830 万美元)的异常清仓事件,涉及 1324 个 UTXO 在三个区块内通过 500 笔交易被转移,所有地址均为单签名地址。
加拿大比特币硬件制造商 Coinkite 警告 Coldcard Mk3 签名设备用户,将受影响固件生成助记词的钱包资金迁移。Coinkite 表示,2021 年 3 月发布的 Mk3 固件 4.0.1 及之后版本生成的助记词可能使资金面临风险,影响范围延伸至最终支持 Mk3 的 5.0.3 版本。 Coinkite 称,Mk4、Q 和 Mk5 未受影响;受影响用户应在未受影响设备上生成新助记词,验证备份和收款地址,先发送小额测试交易,再迁移剩余资金。公司表示调查仍在进行,并将发布正式技术审查。 比特币安全专家正在检查一笔原因未明的集中转移,涉及单签地址中的 594.48 枚 BTC,价值约 3830 万美元。AnchorWatch CEO 兼联合创始人 Rob Hamilton 表示,1324 个未花费交易输出在 3 个区块窗口内通过 500 笔交易被转移,其中 562 枚 BTC 随后被归集至另一地址。 Wizardsardine CEO Kevin Loaec 表示,当前假设是低熵随机数生成器导致部分钱包助记词随机性不足,相关缺陷可能来自软件库、安全元件、特定设备批次或固件版本。他补充称,该假设尚未确认,部分仅被转出部分资金的钱包仍可能面临后续被盗风险。
Bitcoin News 在 X 平台发文表示,Bitcoin Core 开发者 instagibbs 称,他在一台新初始化的 COLDCARD MK3 设备上,仅使用设置过程中按钮按下次数,成功复现了已报告的 COLDCARD 漏洞,并表示“抱歉,现在是恐慌的时候”。 他认为该问题影响 MK2/MK3 设备,但表示目前尚无法确认 MK4 是否存在漏洞。 开发者 Antoine Poinsot 表示,关键区别在于 MK4 使用硬件随机数生成器为种子提供熵,并实际使用微控制器的真随机数生成器 TRNG,而 MK3 没有这样做。 该概念验证和助记词验证仍在审查中。
据 Bitcoin News 监测,周四约 594 枚 BTC 从 500 个地址在 25 分钟内被转移,价值约 3800 万美元,随后资金被归集至另一钱包。受影响持仓均使用单签地址,余额范围约为 0.15 至 0.26 枚 BTC,许多 UTXO 已沉寂多年。早期猜测集中在 Coldcard,因为至少一名受害者使用该设备。Coldcard CEO NVK 否认存在设备范围漏洞,称该用户可能导入了此前已被泄露或弱化的种子,并指出此次转移涉及来自不同钱包的密钥。Jameson Lopp 表示,另一名受害者仅丢失部分 UTXO,并非整个钱包余额,这可能表明个别私钥暴露,而非完整种子泄露。目前该协调转移事件属实,但来源仍未知,尚无证据证明存在 Coldcard RNG 缺陷、供应链漏洞或比特币密码学故障。
Anthropic 的 Claude Mythos Preview 模型发现拟议 HAWK 数字签名方案存在缺陷,使其最小密钥强度实际减半。HAWK 是后量子环境下替代当前网络和银行签名的候选方案之一。 此次 AI 驱动攻击耗时约 60 小时,计算成本约 10 万美元,将破解 HAWK 最小参数集所需工作量从约 2^64 次操作降至 2^38 次操作,并使更大补偿密钥尺寸的吸引力下降。 当前比特币和以太坊签名未受影响。相关结果显示,经典密码分析攻击能力正在提升,同时比特币及其他网络仍在讨论迁移至抗量子密码学的时间和方式。
据 Lookonchain 监测,Lazarus Group 黑客一小时前转移 121.5 枚 BTC,价值 774 万美元。
据 Ostium 官方报告,此次攻击核心在于链下价格报告系统权限遭入侵,与智能合约漏洞无关。 攻击者获取链下授权后,利用协议已注册的合法转发路径,向 BTC-USD 市场提交伪造价格(5,000 美元与 60,000 美元),在同一交易内原子化完成开仓-平仓套利循环,并以 100 USDC 起步滚动放大规模,历经 8 笔交易,于 5 分钟内从 OLP 金库套取 2375万 USDC,直至金库熔断机制触发。 根本原因在于链下基础设施缺乏与链上多签同等级别的多方审批机制,形成单点权限漏洞。被盗资金已转换为 ETH 并经 Tornado Cash 混币,追踪工作仍在进行中。
区块链安全公司 AmericanFortress 提出新加密方案,可保护现有 BTC、ETH、SOL 钱包免受未来量子攻击,用户无需转移资金或更改地址。
据 Bitcoin.com 报道,美国参议员 Cynthia Lummis 力推 CLARITY 法案在国会休会前完成参议院投票。该法案第 303 条赋予财政部对外国司法管辖区实施数字资产专项制裁的权力,第 305 条允许交易所对可疑交易实施最长 180 天的冻结。 链上数据显示,北韩 Lazarus Group 2026 年上半年共盗取约 6.43 亿美元,占全球同期加密被盗总额(9.72 亿美元)的三分之二,其中包括 4 月对 Drift Protocol 的 2.85 亿美元攻击及对 KelpDAO 跨链桥的 2.92 亿美元攻击。该组织自 2019 年以来累计盗窃额已达 67.5 亿美元。 目前,Galaxy Research 将 CLARITY 法案 2026 年内通过的概率下调至 30%,该法案尚需获得 60 票方可推进,意味着至少需要 7 名民主党议员跨党投票支持。
据 CoinDesk 报道,量子计算安全基础设施公司 Quantum Xchange CEO Eddy Zervigon 表示,加密货币因其去中心化特性,将成为量子计算攻击的"煤矿中的金丝雀"——即最先暴露漏洞的领域。谷歌研究人员最新评估显示,破解比特币椭圆曲线加密所需物理量子比特数较此前估算下降 20 倍,多方机构已将"Q-Day"(量子计算机可破解现有加密体系之日)预期提前至 2029 年。德意志数字资产指出,真正的风险并非加密技术本身,而在于治理速度——比特币升级需获得 90%矿工共识,历史上曾因此引发硬分叉(如 2017年 SegWit 升级导致 Bitcoin Cash 诞生),而传统金融机构仅需董事会决议即可完成加密基础设施迁移。此外,专家提醒,量子威胁并非"某一天突然到来"的二元事件,即便量子计算机需数月才能破解数据,只要在数据仍有价值期间完成破解,威胁即已成立。
CZ 就 BitMEX 宣布关闭表示遗憾,并回顾称,BitMEX 于 2014 年率先在加密市场推出 100 倍杠杆永续合约,推动了行业发展。CZ 指出,BitMEX 当年仅支持 BTC 充值、单链操作,并采用每日一次、多签钱包集中处理提现,这些看似不便的设计反而帮助平台长期避免遭遇黑客攻击。他还提到,BitMEX 四位联合创始人在开庭前一个月承认违反《银行保密法》(BSA),每人被罚款 1000 万美元并接受居家监禁,但无人入狱。不过,CZ 认为,BitMEX 的业务最终未能挺过拜登政府时期的“加密战争(War on Crypto)”。CZ 最后表示,目前 BitMEX 正有序关闭,用户仍可提取资产,并向联合创始人 Arthur Hayes 表示敬意。
据 CoinDesk 报道,算法稳定币 Balance Coin 于 7 月 22 日遭受预言机价格操纵攻击,币价从接近 1 美元锚定价格暴跌至约 0.0014 美元,跌幅逾 99%,名义市值约 350 万美元几乎归零。 据安全机构 SlowMist 分析,攻击者通过向协议喂入异常偏低的比特币虚假价格,绕过价格合理性校验及清算延迟机制,在单笔交易中批量强制清算多个本不符合条件的抵押品库,随后将所得抵押品兑换套利,最终从协议治理实体 42DAO 中获利约 91.2 万美元。
据 Decrypt 报道,Galaxy Digital 正式启动"比特币量子准备计划",三大核心支柱包括:向开发者提供最高 500 万美元的后量子密码学研究资助、通过 Galaxy Research 发布专项研究报告,以及成立由多所顶尖高校学者组成的量子咨询委员会。 该计划剑指"Q-Day"——即量子计算机利用 Shor 算法破解比特币椭圆曲线加密、伪造签名并盗取钱包资产的临界时刻。Project Eleven 预测,具备密码学威胁能力的量子计算机最早可能于 2030 年出现,届时约 690 万枚 BTC 面临暴露风险。Coinbase 量子咨询委员会亦已呼吁开发者立即启动迁移工作。与此同时,特朗普已签署行政令,将美国联邦政府完成后量子密码学迁移的截止日期定为 2031 年 12 月。
据 Bitcoin.com 报道,肯尼亚政府正在调查总统威廉·鲁托(William Ruto)官方网站遭黑客入侵事件。攻击者一度篡改网站首页内容,并要求支付 5 枚比特币,否则将泄露未披露的信息。
链上侦探 ZachXBT 发文称,跨链桥协议 TeleSwap 疑似于 2026 年 7 月 15 日遭遇攻击,损失金额超过 73.5 万美元,但截至目前事件发生 5 天后,项目方仍未公开披露相关情况。ZachXBT 表示,在出现可疑资金流出后不久,TeleSwap 的比特币热钱包便停止处理交易。约两小时前,攻击者已将被盗资金转入隐私混币协议 Tornado Cash。
Bitcoin News 在 X 平台发文表示,Dathon Pwn 声称发现一个 BIP 110 晚升级共识漏洞,可能使从旧软件升级的节点保留链历史,而新部署的 BIP 110 节点会拒绝这些历史,进而可能形成隐藏的链分裂。