GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同时关联该项目与事件的快讯

153个被盗地址含132.95枚BTC,研究人员仍无法重现Coldcard攻击者种子

据 Bitcoin News 监测,@PraveenPerera 发布的新研究显示,Coldcard 攻击者似乎先识别出存在漏洞的地址,再按照地址持有比特币数量排序,并从持仓量最高的地址开始分批转移。实际使用的转移软件则较为粗糙。一个地址拥有 225 个可花费 UTXO,攻击者恰好提取了最新的 200 个,留下最早的 25 个,其中包括一个价值 0.16 枚 BTC 的 UTXO。这与研究人员调查的一款区块链 API 默认返回 200 条记录的限制完全一致,表明攻击者可能未能加载下一页数据。该软件甚至花费了一个 294 聪的 UTXO,据报道使交易手续费增加约 2040 聪,花费金额明显高于该 UTXO 本身价值。研究作者据此认为,该工具的构建者对账户余额系统的理解可能强于对比特币 UTXO 模型的理解。尽管攻击者似乎已经获取受害者的完整种子,但至少 75 枚 BTC 仍留在由相同种子派生的其他地址中。目前最大的疑点是,153 个被盗地址中仍有 132.95 枚 BTC,研究人员仍无法复现这些地址背后的种子,因此不排除攻击者获取了未公开的私有设备数据或候选数据。

BitMEX将于2026年9月23日关闭平台,曾发明加密货币永续掉期

加密货币交易所 BitMEX 宣布将于 2026 年 9 月 23 日 4 时(UTC)完全关闭平台。BitMEX 首席执行官 Peter Wilkinson 表示,该交易所运营超过 11 年,期间未因黑客攻击损失客户资金。 Peter Wilkinson 指出,BitMEX 未能跟随竞争对手发展,长期专注衍生品业务,未及时提供现货交易、收益产品、托管及稳定币交易服务,并于 2021 年较晚加入 USDT 市场。 他表示,BitMEX 曾支持创始团队推动永续掉期发展,该产品目前已成为加密行业交易量最大的金融工具之一,并广泛用于加密货币杠杆交易。(Bitcoin.com News)

Trezor客户数据因ShipMonk安全漏洞暴露,涉及7国用户

Bitcoin News 在 X 平台发文表示,Trezor 称其客户数据因物流服务商 ShipMonk 发生安全漏洞而暴露。8 月 8 日前 90 天内在美国、英国、瑞典、哥伦比亚、巴西、意大利或葡萄牙收到订单的客户可能受到影响。暴露的数据包括全名、收货地址、电话号码、电子邮件地址和订单号。Trezor 表示其系统未遭入侵,设备仍然安全,但提醒受影响客户防范利用泄露信息实施的精心设计的钓鱼攻击。

黑客组织 Lazarus Group 转移 262.2 枚 BTC,价值约 1664 万美元

据 Ai 姨 监测,Lazarus Group 于约 2 小时前将 262.2 枚比特币(BTC) 转移至新地址,价值约 1664 万美元,相关转移或用于后续资金清洗。当前该组织在链上仍持有超过 7306 万美元 的资产,主要包括 比特币(BTC)、泰达币(USDT) 和 以太坊(ETH)。

Bitwise CIO:比特币或已触及熊市底部

Bitwise 首席投资官 Matt Hougan 在接受 彭博采访时表示,比特币价格近期未对 Coldcard 安全事件、Strategy 抛售以及《CLARITY 法案》进展不及预期等负面消息作出明显反应,这可能意味着比特币已接近或达到本轮熊市底部。

Boltz 创始团队退出,匿名比特币团队接手暂停中的 Swap 服务

据 The Defiant 报道,Boltz 宣布,其原始创始人已全部退出,一支匿名的“资深比特币人士”团队将接手暂停中的比特币 Swap 服务。新团队将提供资金与工程支持,以修复漏洞并推动服务尽快恢复。

约23.3万枚比特币转移避险,Coldcard遭攻击后涉及约150亿美元

Coldcard 硬件钱包固件漏洞遭利用后,约 2100 枚比特币被盗,损失接近 1.3 亿美元。链上数据显示,事件前后数日长期持有者钱包转出约 23.3 万枚比特币,价值约 150 亿美元。 Casa 首席执行官 Nick Neuman 表示,部分转出资金来自 Coldcard 用户迁移至多签钱包,也有 Ledger 和 Trezor 用户在事件后采取相同措施。同期约 2.2 万枚比特币转入交易所。 Coinkite 已要求使用 4.0.1 至 4.1.9 版本固件生成助记词的用户,将相关钱包视为已被攻破,并立即迁移至新助记词。上述版本覆盖 2021 年 3 月至 2026 年 7 月。(Decrypt)

Xapo Bank要求用户开启定位权限后才能交易,称将核对数据确认账户控制权

Bitcoin News 在 X 平台发文表示,Xapo Bank 用户反映,该应用开始要求用户提供位置数据才能进行交易。据称,一名用户被告知必须分享 GPS 坐标才能访问其资金。Xapo Bank 表示,将把位置信息与其他数据交叉核对,以确认账户持有人掌控账户。@ToneVays 警告称,位置要求可能成为受监管支付应用的标准;Casa 首席执行官@Nneuman 则表示,该措施可能旨在应对大量社会工程攻击,而非传统 KYC。

加密公司联名致函 AI 实验室,呼吁向比特币开发者开放前沿模型访问权限

据 Cointelegraph 报道,比特币政策研究所(BPI)联合 Anchorage Digital、BitGo、Bitwise、Blockstream、Kraken、Ledger、MARA、Trezor 等多家加密机构,发布公开信敦促各大前沿 AI 实验室为比特币及开源软件开发者建立或扩展可信访问计划。 信中指出,Bitcoin Core 等开源维护者目前缺乏对 AI 实验室网络安全程序的访问渠道,被迫依赖能力较弱的开源模型,而比特币网络当前保护着逾 1 万亿美元资产,任何开源基础设施漏洞均可能危及用户毕生积蓄。BPI 同时披露,已收到多份报告显示包括潜在境外势力在内的复杂攻击者正借助先进 AI 能力持续发动攻击。

Sui联合创始人租赁工厂计划量产量子安全硬件钱包卡,目标单卡密钥成本低于10美元

Sui 区块链开发公司 Mysten Labs 联合创始人兼首席密码学家 Kostas Chalkias 表示,他已租赁一处秘密地点的专用工厂,计划规模化生产面向 Sui 的量子安全硬件钱包卡。项目目标是将单张量子卡密钥成本控制在 10 美元以内,NFC 量子签名耗时 1 至 2 秒。 Chalkias 表示,该项目由其利用工作之外的个人时间推进,并可能为无力购买的用户资助卡片。该计划部分缘于近期 Coldcard 硬件钱包事件,但该漏洞并非量子攻击。 Coldcard 制造商 Coinkite 披露,Coldcard 一项可追溯至 2021 年更新的固件漏洞绕过硬件随机数芯片,使用与设备序列号等相关的可预测软件流程生成密钥。攻击者自 7 月 30 日起转移资金,损失升至约 2055 枚 BTC,涉及 7700 多个地址,价值接近 1.3 亿美元。 在协议层面,Sui 计划加入美国国家标准与技术研究院(NIST)批准的两种抗量子签名方案,分别面向日常账户和高价值 Move 金库。现有账户可基于原恢复短语轮换至量子安全密钥,无需迁移至新钱包。(Bitcoin.com News)

不同COLDCARD Mk3设备或生成相同助记词,约450万种起始状态可在3秒内搜索

Bitcoin News 在 X 平台发文表示,@KLoaec 发布的一项新技术分析显示,部分存在漏洞的 COLDCARD Mk3 钱包可能仅由约 450 万种随机数生成器起始状态生成,在单张 RTX 4090 显卡上约 3 秒即可搜索完这些可能性。即使考虑每个钱包生成方式存在的额外不确定性,攻击者也可能在单张高端 GPU 上约 50 分钟内完成搜索。更严重的是,该漏洞可能导致不同设备生成相同助记词。以 3 万台 Mk3 设备为假设,该分析估计约 120 对设备可能生成相同的随机数流。该碰撞估算为理论值,但表明不同设备生成重复助记词的情况可能存在。

Coldcard黑客攻击损失估计达1816枚比特币,CryptoQuant确认1432枚

硬件钱包 Coldcard 遭黑客攻击,目前尚无确定损失总额。区块链分析平台 CryptoQuant 确认损失为 1432 枚比特币,Galaxy Research 给出的高可信最低值为 1730 枚比特币。其他分析显示,损失规模可能更高。 研究机构 Galaxy Research 表示,其早前估计的 1816 枚比特币属于潜在数值,并非已确认总额。截至周二,该机构确认的高可信最低损失为 1730 枚比特币,其中直接依据受害者报告确认的资金超过 450 枚比特币。 区块链情报公司 TRM Labs 估计,攻击者分四个阶段从超过 5200 个地址转移约 1816 枚比特币。CryptoQuant 表示,其确认数据仅纳入受害者公开披露并经链上模式核验的地址,随着更多受害者披露信息,统计数字可能上升。(Cointelegraph)

BTCPay Server 遭关键漏洞攻击,支持者发起最高 3 BTC 赏金悬赏追回被盗资金

据 The Block 报道,开源比特币支付处理器 BTCPay Server 于上周五披露一项正被积极利用的严重安全漏洞,并紧急要求用户升级至 2.4.2 版本。该漏洞影响 2.4.2 之前的所有版本,攻击者可借此窃取 LND 节点的管理员 macaroon 认证凭证,进而完全控制所连接的闪电网络钱包。Foundation、Citadel21 等用户已确认其闪电节点资金遭到清空,但 BTCPay 未公开披露被盗总金额及受影响节点数量。目前官方正式版 2.4.2 已修复该漏洞,链上热钱包不受影响。 BTCPay Server 基金会已向安全研究员 Craig Raw及 Bitcoin Red Team 各捐赠 0.21 BTC,以表彰其负责任地私下披露漏洞。与此同时,BTCPay 支持者承诺提供"追回资金 10%"的赏金激励,上限为 3 BTC。

朝鲜黑客组织 Kimsuky将 AI 武器化,针对加密货币领域发动更隐蔽网络攻击

据 Bitcoin.com 报道,网络安全公司 Genians Security Center 发布分析报告称,朝鲜侦察总局下属黑客组织 Kimsuky 正在构建并测试一套以 AI 为核心的网络攻击工具体系。研究人员在其基础设施中发现了 Ollama、GPT4All、Msty 三个本地 AI 平台的部署痕迹,以及 Microsoft Semantic Kernel、LLaMaSharp等 AI 开发框架组件,表明该组织正在系统性开发专用 AI 攻击工具,而非仅作临时性尝试。 自 2026 年初起,Kimsuky 已将生成式 AI 制作的高质量文档用于针对虚拟资产、金融投资及游戏开发领域的鱼叉式网络钓鱼攻击,AI 生成的专业文档大幅降低了传统识别钓鱼邮件的有效性。攻击载体为伪装成合法文档的 ZIP 压缩包,内含恶意 LNK 文件,触发后可在后台静默执行 PowerShell 命令。

资产管理规模超20亿美元的Quantum Fintech Group创始人Harry Yeh在巴拉圭坠楼身亡

专注投资 Fanton 生态、资产管理规模超 20 亿美元的投资机构 Quantum Fintech Group 创始人兼管理合伙人 Harry Yeh,于巴拉圭当地时间周五被发现死亡。他从亚松森 Jade Park 大厦 30 层坠落,垂直高度超过 100 米。 警方抵达现场时发现,Yeh 全裸并被黑色袋子覆盖;其住所房门敞开,室内物品散落。警方表示,调查仍处于初步阶段,坠落原因尚不明确,已分析大楼监控并安排尸检及法医检验。(Bitcoin.com News)

损失约1.3亿美元,Coldcard固件漏洞致约2000枚BTC被盗

硬件钱包厂商 Coldcard 的部分固件在 2021 年曾存在随机数生成漏洞,导致设备生成的部分助记词存在可预测风险。该漏洞多年后被发现,已有约 5200 个地址、约 2000 枚 BTC 被盗,损失规模约 1.3 亿美元。事件发生后,部分投资者转向华尔街托管产品。美国现货比特币 ETF 在事件后的数日内净流入约 6.26 亿美元。ETF 分析师 Eric Balchunas 表示,此类安全事件可能进一步推动资金流向 ETF。 比特币核心社区仍坚持自托管理念。Casa 联合创始人 Jameson Lopp 表示,近期事件不应削弱用户对自托管的信心,第三方托管同样存在风险。Bitcoin Core 早期开发者 Peter Todd 表示,自托管长期安全记录优于中心化机构。比特币托管平台 Onramp 联合创始人 Michael Tanguma 则表示,两种方案都存在缺陷:将大量资产集中于单一机构会形成“蜜罐”,硬件钱包则面临供应链、固件和随机数生成等风险。 Michael Tanguma 提出“多机构托管”方案,即通过多签机制由多家受监管机构分别持有密钥,任何交易都需要多个机构共同签署,以降低单点故障风险。批评者认为,多机构托管虽然提高安全性,但也引入了许可化管理,与比特币最初追求的去中心化理念存在冲突。随着比特币进入养老金、信托和机构资产配置领域,行业正在寻找适合长期财富管理的托管方案,如何在安全性、去中心化和易用性之间取得平衡仍是比特币生态面临的问题。

比特币红队创始人因 OpenAI 访问受限,被迫转用中国开源 AI 模型

据 Cointelegraph 报道,AnchorWatch CEO、比特币红队创始人 Rob Hamilton 表示,其在将 OpenAI Trust & Cyber 能力整合至比特币红队安全研究工作后,次日即遭访问限制,被迫转回使用中国开源 AI 模型继续研究。比特币红队目前已在比特币生态系统中发现 1,288 个关键及高危漏洞,研究工作在 Coldcard 硬件钱包遭黑客攻击(逾 1 亿美元比特币被盗)后明显提速。 Hamilton 对此表示:"黑帽黑客不受任何限制,而致力于降低风险的白帽研究人员却被排除在外。"

Donald Trump 2025年加密货币业务获利超14亿美元,CLARITY Act被指存在五大漏洞

美国参议院银行、住房和城市事务委员会少数党工作人员 8 月 5 日表示,7 月 22 日版本的 CLARITY Act 未达到五项最低标准。该法案编号为 H.R. 3633,拟划分美国证券交易委员会(SEC)与美国商品期货交易委员会(CFTC)的数字资产监管权限。 分析称,法案双层体系可能使部分区块链资产脱离 SEC 监管,发行公司可自行认证证券监管豁免资格。Healthy Markets 及五个劳工组织担忧养老金保护和证券法漏洞,少数党工作人员还称投资者私人诉权及州、部落执法权可能被削弱。 少数党工作人员称,DeFi 相关企业即使从平台交易中获得数百万美元,也可能免于反非法融资义务;部分加密混币器可能借“Tornado Cash 漏洞”规避美国制裁。Independent Community Bankers of America(ICBA)与 Conference of State Bank Supervisors(CSBS)警告,稳定币收益或吸走社区银行存款,Systemic Risk Council 将相关银行业务列为潜在救助风险。 少数党工作人员称,Donald Trump 仅在 2025 年就从加密货币业务中获利超 14 亿美元,相关执法仅由其司法部长负责,义务将在其离任时终止。Elizabeth Warren 与 Richard Blumenthal 援引投资者损失 38 亿美元,分别要求 SEC 调查 Trump memecoin。参议院拟于 9 月 15 日就推进动议举行终止辩论投票,法案需获 60 票推进。(Bitcoin.com News)

疑似华裔加密投资者Harry Yeh从巴拉圭30层高楼坠亡,警方调查死因

巴拉圭亚松森 Trinidad 区高层公寓 Jade Park 外发现一具中国籍男子遗体,初步确认身份疑似为 Quantum Fintech Group 的创始人和管理合伙人 Harry Chun Tak Yeh 。警方称,其疑似从该楼 30 层坠下,遗体被发现时全裸且被黑色塑料袋覆盖。调查人员在其疑似居住的 30 层公寓发现房门敞开、室内严重凌乱,并确认其在同一栋楼还拥有 27 层另一套公寓。刑事技术人员已在楼外及两套公寓取证,相关物证移交检方。检方目前将意外、疑似自杀及他杀等多种可能性并列调查,司法部门将通过尸检确定具体死因与死亡经过。据悉,华裔加密货币投资者 Harry Yeh 在 2013 年进入比特币市场,当时 BTC 交易价格为 60 美元,他用 25 万美元启动了他的第一个基金,其投资网络声称管理着超过 24 亿美元的资产,与 Fantom、Tomb Finance、Lif3、ZooCoin、L3 USD 和 L3 Reserve 有密切联系。(Latribuna)

OpenAI阻止Bitcoin Red Team成员继续开展比特币代码安全研究

Bitcoin Red Team 成员@Rob1Ham 称,OpenAI 阻止其继续对比特币代码库开展安全分析,此前他已负责任地披露了其中存在的真实漏洞。Rob1Ham 称,他此前已完成 OpenAI 网络安全能力相关的身份验证和入职流程,但目前无法继续调查修复措施是否充分,或是否仍存在其他漏洞。他表示,今后将重新使用中国开源 AI 模型开展比特币安全研究。Rob1Ham 表示:“黑帽黑客不会攻击这些问题,白帽黑客会。”他还表示:“对于不遵守规则并实施危害行为的人来说,智能不受限制,而致力于降低危害的人却被排除在外。”(Bitcoin News)