同时关联该项目与事件的快讯
加拿大比特币硬件制造商 Coinkite 警告 Coldcard Mk3 签名设备用户,将受影响固件生成助记词的钱包资金迁移。Coinkite 表示,2021 年 3 月发布的 Mk3 固件 4.0.1 及之后版本生成的助记词可能使资金面临风险,影响范围延伸至最终支持 Mk3 的 5.0.3 版本。 Coinkite 称,Mk4、Q 和 Mk5 未受影响;受影响用户应在未受影响设备上生成新助记词,验证备份和收款地址,先发送小额测试交易,再迁移剩余资金。公司表示调查仍在进行,并将发布正式技术审查。 比特币安全专家正在检查一笔原因未明的集中转移,涉及单签地址中的 594.48 枚 BTC,价值约 3830 万美元。AnchorWatch CEO 兼联合创始人 Rob Hamilton 表示,1324 个未花费交易输出在 3 个区块窗口内通过 500 笔交易被转移,其中 562 枚 BTC 随后被归集至另一地址。 Wizardsardine CEO Kevin Loaec 表示,当前假设是低熵随机数生成器导致部分钱包助记词随机性不足,相关缺陷可能来自软件库、安全元件、特定设备批次或固件版本。他补充称,该假设尚未确认,部分仅被转出部分资金的钱包仍可能面临后续被盗风险。
Bitcoin News 在 X 平台发文表示,Bitcoin Core 开发者 instagibbs 称,他在一台新初始化的 COLDCARD MK3 设备上,仅使用设置过程中按钮按下次数,成功复现了已报告的 COLDCARD 漏洞,并表示“抱歉,现在是恐慌的时候”。 他认为该问题影响 MK2/MK3 设备,但表示目前尚无法确认 MK4 是否存在漏洞。 开发者 Antoine Poinsot 表示,关键区别在于 MK4 使用硬件随机数生成器为种子提供熵,并实际使用微控制器的真随机数生成器 TRNG,而 MK3 没有这样做。 该概念验证和助记词验证仍在审查中。
据 Bitcoin News 监测,周四约 594 枚 BTC 从 500 个地址在 25 分钟内被转移,价值约 3800 万美元,随后资金被归集至另一钱包。受影响持仓均使用单签地址,余额范围约为 0.15 至 0.26 枚 BTC,许多 UTXO 已沉寂多年。早期猜测集中在 Coldcard,因为至少一名受害者使用该设备。Coldcard CEO NVK 否认存在设备范围漏洞,称该用户可能导入了此前已被泄露或弱化的种子,并指出此次转移涉及来自不同钱包的密钥。Jameson Lopp 表示,另一名受害者仅丢失部分 UTXO,并非整个钱包余额,这可能表明个别私钥暴露,而非完整种子泄露。目前该协调转移事件属实,但来源仍未知,尚无证据证明存在 Coldcard RNG 缺陷、供应链漏洞或比特币密码学故障。
Anthropic 的 Claude Mythos Preview 模型发现拟议 HAWK 数字签名方案存在缺陷,使其最小密钥强度实际减半。HAWK 是后量子环境下替代当前网络和银行签名的候选方案之一。 此次 AI 驱动攻击耗时约 60 小时,计算成本约 10 万美元,将破解 HAWK 最小参数集所需工作量从约 2^64 次操作降至 2^38 次操作,并使更大补偿密钥尺寸的吸引力下降。 当前比特币和以太坊签名未受影响。相关结果显示,经典密码分析攻击能力正在提升,同时比特币及其他网络仍在讨论迁移至抗量子密码学的时间和方式。
据 Lookonchain 监测,Lazarus Group 黑客一小时前转移 121.5 枚 BTC,价值 774 万美元。
据 Ostium 官方报告,此次攻击核心在于链下价格报告系统权限遭入侵,与智能合约漏洞无关。 攻击者获取链下授权后,利用协议已注册的合法转发路径,向 BTC-USD 市场提交伪造价格(5,000 美元与 60,000 美元),在同一交易内原子化完成开仓-平仓套利循环,并以 100 USDC 起步滚动放大规模,历经 8 笔交易,于 5 分钟内从 OLP 金库套取 2375万 USDC,直至金库熔断机制触发。 根本原因在于链下基础设施缺乏与链上多签同等级别的多方审批机制,形成单点权限漏洞。被盗资金已转换为 ETH 并经 Tornado Cash 混币,追踪工作仍在进行中。
区块链安全公司 AmericanFortress 提出新加密方案,可保护现有 BTC、ETH、SOL 钱包免受未来量子攻击,用户无需转移资金或更改地址。
据 Bitcoin.com 报道,美国参议员 Cynthia Lummis 力推 CLARITY 法案在国会休会前完成参议院投票。该法案第 303 条赋予财政部对外国司法管辖区实施数字资产专项制裁的权力,第 305 条允许交易所对可疑交易实施最长 180 天的冻结。 链上数据显示,北韩 Lazarus Group 2026 年上半年共盗取约 6.43 亿美元,占全球同期加密被盗总额(9.72 亿美元)的三分之二,其中包括 4 月对 Drift Protocol 的 2.85 亿美元攻击及对 KelpDAO 跨链桥的 2.92 亿美元攻击。该组织自 2019 年以来累计盗窃额已达 67.5 亿美元。 目前,Galaxy Research 将 CLARITY 法案 2026 年内通过的概率下调至 30%,该法案尚需获得 60 票方可推进,意味着至少需要 7 名民主党议员跨党投票支持。
据 CoinDesk 报道,量子计算安全基础设施公司 Quantum Xchange CEO Eddy Zervigon 表示,加密货币因其去中心化特性,将成为量子计算攻击的"煤矿中的金丝雀"——即最先暴露漏洞的领域。谷歌研究人员最新评估显示,破解比特币椭圆曲线加密所需物理量子比特数较此前估算下降 20 倍,多方机构已将"Q-Day"(量子计算机可破解现有加密体系之日)预期提前至 2029 年。德意志数字资产指出,真正的风险并非加密技术本身,而在于治理速度——比特币升级需获得 90%矿工共识,历史上曾因此引发硬分叉(如 2017年 SegWit 升级导致 Bitcoin Cash 诞生),而传统金融机构仅需董事会决议即可完成加密基础设施迁移。此外,专家提醒,量子威胁并非"某一天突然到来"的二元事件,即便量子计算机需数月才能破解数据,只要在数据仍有价值期间完成破解,威胁即已成立。
CZ 就 BitMEX 宣布关闭表示遗憾,并回顾称,BitMEX 于 2014 年率先在加密市场推出 100 倍杠杆永续合约,推动了行业发展。CZ 指出,BitMEX 当年仅支持 BTC 充值、单链操作,并采用每日一次、多签钱包集中处理提现,这些看似不便的设计反而帮助平台长期避免遭遇黑客攻击。他还提到,BitMEX 四位联合创始人在开庭前一个月承认违反《银行保密法》(BSA),每人被罚款 1000 万美元并接受居家监禁,但无人入狱。不过,CZ 认为,BitMEX 的业务最终未能挺过拜登政府时期的“加密战争(War on Crypto)”。CZ 最后表示,目前 BitMEX 正有序关闭,用户仍可提取资产,并向联合创始人 Arthur Hayes 表示敬意。
据 CoinDesk 报道,算法稳定币 Balance Coin 于 7 月 22 日遭受预言机价格操纵攻击,币价从接近 1 美元锚定价格暴跌至约 0.0014 美元,跌幅逾 99%,名义市值约 350 万美元几乎归零。 据安全机构 SlowMist 分析,攻击者通过向协议喂入异常偏低的比特币虚假价格,绕过价格合理性校验及清算延迟机制,在单笔交易中批量强制清算多个本不符合条件的抵押品库,随后将所得抵押品兑换套利,最终从协议治理实体 42DAO 中获利约 91.2 万美元。
据 Decrypt 报道,Galaxy Digital 正式启动"比特币量子准备计划",三大核心支柱包括:向开发者提供最高 500 万美元的后量子密码学研究资助、通过 Galaxy Research 发布专项研究报告,以及成立由多所顶尖高校学者组成的量子咨询委员会。 该计划剑指"Q-Day"——即量子计算机利用 Shor 算法破解比特币椭圆曲线加密、伪造签名并盗取钱包资产的临界时刻。Project Eleven 预测,具备密码学威胁能力的量子计算机最早可能于 2030 年出现,届时约 690 万枚 BTC 面临暴露风险。Coinbase 量子咨询委员会亦已呼吁开发者立即启动迁移工作。与此同时,特朗普已签署行政令,将美国联邦政府完成后量子密码学迁移的截止日期定为 2031 年 12 月。
据 Bitcoin.com 报道,肯尼亚政府正在调查总统威廉·鲁托(William Ruto)官方网站遭黑客入侵事件。攻击者一度篡改网站首页内容,并要求支付 5 枚比特币,否则将泄露未披露的信息。
链上侦探 ZachXBT 发文称,跨链桥协议 TeleSwap 疑似于 2026 年 7 月 15 日遭遇攻击,损失金额超过 73.5 万美元,但截至目前事件发生 5 天后,项目方仍未公开披露相关情况。ZachXBT 表示,在出现可疑资金流出后不久,TeleSwap 的比特币热钱包便停止处理交易。约两小时前,攻击者已将被盗资金转入隐私混币协议 Tornado Cash。
Bitcoin News 在 X 平台发文表示,Dathon Pwn 声称发现一个 BIP 110 晚升级共识漏洞,可能使从旧软件升级的节点保留链历史,而新部署的 BIP 110 节点会拒绝这些历史,进而可能形成隐藏的链分裂。
安全公司 Project Eleven 推出一项后量子证明技术,旨在量子计算机可推导私钥并生成有效签名后,帮助用户证明比特币钱包所有权。 Project Eleven CEO Alex Pruden 表示,该技术使用钱包密钥派生路径,使用户在不披露父密钥的情况下证明其控制权,用于区分合法所有者与攻击者。 该方案与开源 Binius 零知识证明系统主要维护者 Jim Posen 合作开发,基于 Alon Sattath 和 Robert Wyborski 提出的“签名提升”技术。 Project Eleven 表示,该原型尚未经过审计,且在投入使用前需要区块链协议支持,主要面向未来错过迁移至抗量子地址的用户。
巴西圣保罗州法院判决Coinbase向一名用户返还近10万美元,该用户称其存入Coinbase Wallet的资金在未经授权的交易中消失。Coinbase辩称该钱包私钥完全由用户控制,但未能证明该交易由钱包持有人发起,也未能证明存在防止该结果的安全措施。法院依据《消费者保护法》相关规定作出判决,并要求Coinbase返还全部金额及法定利息。(Bitcoin.com News)。
纳斯达克上市比特币财库公司 Nakamoto 董事长兼首席执行官 David Bailey 表示,所谓“BIP-110”长期争议事件的失败,从结果上对比特币构成“极度利好”,并认为这进一步验证了网络的抗攻击与抗分裂能力。
去中心化隐私协议 hinkal 发布安全事件更新,确认攻击者通过一系列交易从其以太坊合约中提取约 79.7 万 USDC,并将其兑换为约 454 ETH,其中约 410 ETH 随后被转入 Tornado Cash,剩余约 44.67 ETH 通过 THORChain 跨链转入比特币网络,目前正与外部安全团队联合追踪资金流向。hinkal 称,本次安全事件影响仅限于以太坊链上相关资金池,其他链上合约未受影响,但所有合约已临时暂停以进行修复与安全验证,所有受影响用户资金将按 1:1 全额赔付,具体补偿流程与时间表将在后续更新中公布。
OKX 创始人兼 CEO Star 在 X 发文表示,首位在 OKX.AI 上实现年收入 100 万美元的“一人公司”(OPC),将获得其个人捐赠的不低于 1 BTC 奖励。Star 称,每一次重大技术革命都会催生新一代企业家,并相信 AI 时代将创造数百万个“一人公司”。据悉,OKX.AI Genesis 黑客松已启动,开发者可围绕 OKX.AI 平台构建 Agent Service Provider(ASP)。该活动总奖池 100,000 美元,旨在鼓励具备真实需求场景和实际使用价值的 AI Agent 项目,推动 Agent 经济落地。