同时关联该项目与事件的快讯
据加密记者 Eleanor Terrett 披露,8 个银行业贸易团体表示,新版《CLARITY Act》加入的存款外流“熔断机制”并非有效保障措施,因为该机制只有在大规模存款外流已经发生后才会启动。这些团体在致参议院领导人的信中呼吁进一步收紧稳定币奖励相关条款,堵住可能允许稳定币余额获得类似利息支付的漏洞。
以太坊基金会、Theta Labs 及 StarkWare 等机构的研究人员联合发布论文,借助 AI 编程代理对肖尔算法核心运算进行深度优化,将针对比特币与以太坊(secp256k1 加密体系)潜在量子攻击所需的计算资源,较谷歌今年 3 月的基准削减 50%以上,线路所需逻辑量子比特已压降至 1151 个,后续版本甚至降至 813 个。尽管当前量子硬件仍无法直接攻破公链,但研究表明纯算法优化正在大幅拉近量子威胁的时间窗口。研究人员强调,抗量子升级耗时漫长且无法追溯,行业需提前布局防御。(Coindesk)
以太坊联合创始人 Vitalik Buterin 发布最新文章《Obfuscation(第三部分):Local Mixing》,深入介绍一种正在探索中的密码学混淆技术路线——“局部混合”(Local Mixing),并称其可能成为继椭圆曲线、RSA 和格密码之后的新型密码学基础工具。Vitalik 表示,当前主流混淆技术主要依赖复杂数学假设,但往往存在极高计算开销;而局部混合采用完全不同的思路,不依赖椭圆曲线、大整数分解或格密码,而是借鉴对称密码学和哈希函数设计经验,通过不断打乱、重构和隐藏电路结构,在保持功能不变的情况下消除信息泄露。局部混合技术主要包括可逆化(reversibility)、强化处理(hardening)、混合(mixing)、分割(splitting)、交叉移动(crossing walk)以及“组件化”(gadgetization)等步骤,通过向电路中加入随机结构、重新排列逻辑门以及非线性隐藏机制,使攻击者难以恢复原始计算逻辑。Vitalik 指出,该技术仍处于早期阶段,安全性尚未经过长期验证,并面临随机攻击、线性分析等挑战。不过,他认为局部混合代表了一条全新的密码学探索路径,其目标是构建更高效的不可区分混淆(iO)方案。如果局部混合技术取得突破,将可能带来新的抗量子公钥加密方案,并推动通用混淆技术发展。目前该领域仍需要多年密码分析和优化验证,但 AI 辅助研究可能显著加快这一成熟过程。Vitalik 称,混淆技术被视为密码学“最后前沿”,因为理论上其他密码学原语都可以基于混淆和单向函数构建,而局部混合不仅可能降低传统混淆方案的成本,也可能成为未来密码学基础设施的重要方向。
据 Ostium 官方报告,此次攻击核心在于链下价格报告系统权限遭入侵,与智能合约漏洞无关。 攻击者获取链下授权后,利用协议已注册的合法转发路径,向 BTC-USD 市场提交伪造价格(5,000 美元与 60,000 美元),在同一交易内原子化完成开仓-平仓套利循环,并以 100 USDC 起步滚动放大规模,历经 8 笔交易,于 5 分钟内从 OLP 金库套取 2375万 USDC,直至金库熔断机制触发。 根本原因在于链下基础设施缺乏与链上多签同等级别的多方审批机制,形成单点权限漏洞。被盗资金已转换为 ETH 并经 Tornado Cash 混币,追踪工作仍在进行中。
Zcash Foundation 发布 Zebra 4.5.3 和 5.0.0 ,以修复 Orchard 零知识证明电路中的关键健全性漏洞。其中, 4.5.3 通过紧急软分叉临时禁用 Orchard 操作, 5.0.0 则激活 NU 6.2 ,使用修正后的电路重新启用 Orchard 并永久关闭漏洞。
Web3 安全公司 CertiK 发布《Skynet 朝鲜加密威胁报告》。数据显示,自 2016 年至今,朝鲜黑客组织已累计掠夺约 67.5 亿美元数字资产。仅 2025 年,其制造的盗窃案损失便高达 20.6 亿美元,占全球加密行业全年总损失的近 60%(其中包括 15 亿美元的 Bybit 被盗案)。截至 2026 年初,这一威胁趋势仍在延续,其造成的损失占比约为 55%。报告强调,朝鲜黑客的攻击模式已发生根本性转变,正从单纯的代码漏洞利用,升级为结合社会工程学、深层供应链攻击及“物理渗透”的国家级攻击体系。在近期的 Drift 协议事件中,攻击者甚至耗时半年潜伏于线下行业会议,通过真实资金与人际交往建立信任后实施攻击。CertiK 安全专家警告,面对此级别的系统性攻击,单纯的技术防线已显薄弱。加密机构亟需全面落实“零信任”招聘模式,加固第三方供应链,设置资金熔断机制,并联合专业安全机构构建覆盖代码审计、全天候风险监测与链上反洗钱/KYT(了解你的交易)资金追踪的全生命周期防御体系。
Andre Cronje 表示,当前大部分去中心化金融(DeFi)协议已不再符合“严格意义上的 DeFi”,而更接近由团队运营的商业系统,并围绕是否应引入“熔断机制(circuit breakers)”以应对攻击风险,引发行业分歧。在接受采访时,Andre Cronje 指出,早期 DeFi 以不可篡改智能合约为核心,但如今大量协议依赖可升级合约、多签权限、链下基础设施与人工运维流程,本质上已从“不可变公共产品”转变为“可运营的盈利型业务”。他表示,在近期多起安全事件背景下,包括约 2.8 亿美元与 2.93 亿美元级别的 DeFi 攻击,行业风险已从单纯智能合约漏洞扩展至基础设施、权限控制及社会工程攻击等“Web2 式风险”。针对风险管理,Andre Cronje 所在的 Flying Tulip 近期引入熔断机制,在异常资金流出时延迟或排队提款,以提供约 6 小时的应急响应窗口,用于防止系统性挤兑与进一步损失。不过该机制也引发争议。Michael Egorov 认为,熔断机制可能引入新的中心化攻击面,如果由签名者或管理员控制,反而可能成为新的安全漏洞或冻结风险来源。他强调,DeFi 设计应尽量减少人为干预,而非增加人工控制节点。业内分析指出,这一争论本质上反映出 DeFi 正在从“代码即法律”的理想模型,逐步转向“混合治理+运营控制”的现实架构,而安全边界正在重新定义。(Cointelegraph)