同时关联该项目与事件的快讯
据 CoinDesk 报道,Bitcoin Core 32.0 版本于 9 月 14 日进入最终测试阶段,正式发布时间定于 10 月 10 日。此次更新新增了基于内存池实时状态的交易费用估算器,可在网络拥堵缓解后更快速地下调费用建议;同时支持多线程并行读取交易数据,提升节点同步区块链的速度,默认使用 8 个线程。安全方面,修复了自 24.0 版本起存在于非 Windows 系统的钱包命名漏洞——攻击者可借助特制钱包名称在节点主机上执行任意命令;此外还修复了新内置 Web 服务器的内存耗尽漏洞,测试显示 16 个未认证连接可在约 1 分钟内将节点内存从 46MB 推高至约 3GB。本次更新不涉及比特币共识规则的变更。
Bitcoin Core 32.0 已于 9 月 14 日进入最终测试阶段,正式版本计划于 10 月 10 日发布。该版本将改进手续费估算、加快区块处理,并将 PSBT 版本 2 设为多项钱包命令的默认选项,不改变比特币共识规则。开发者还修复了影响部分钱包配置的命令执行漏洞,以及新版 Web 服务器中的内存耗尽漏洞。(CoinDesk)
据 CoinDesk 报道,以太坊上一个 Gnosis Safe 钱包遭到攻击,约 2,900 枚 rsETH(价值约 780 万美元)被转移。安全公司 BlockSec、Blockaid 及 SlowMist 指出,攻击根源在于钱包授权的 Multicall 合约存在授权检查缺陷——该合约本应验证调用方权限,但漏洞导致任何人只要将该合约本身设为目标即可通过验证。 攻击者随后将 rsETH 转入一个基于无价值代币"Permissionless Attacker Token"的交易池,自动化机器人"yoink"支付约 4.7 万美元抢先截获交易,将 2,882 枚 rsETH 转至独立地址。rsETH 发行方 Kelp DAO 表示其合约安全、rsETH 足额抵押,并已对相关地址实施 24 小时暂停措施。
据 CoinDesk 报道,OpenAI 表示,未来六个月将提供价值 10 亿美元的 Daybreak 网络安全模型补贴访问权限,并配套培训和技术支持,帮助机构防御 AI 驱动的网络攻击,包括潜在“零日”漏洞利用。Daybreak 分为 Blue和 Red 两个层级,分别用于常规防御和更敏感的网络安全任务,目前已有约 2,000 家组织使用。
据 CoinDesk 报道,美国网络安全公司 CrowdStrike 与联邦执法机构联手,成功瓦解运营长达 20 余年的俄罗斯僵尸网络 Sality。该网络近 8 年来持续通过"剪贴板劫持"方式窃取加密货币——其核心载荷"EggJagger"潜伏于受感染机器,监控用户剪贴板,一旦检测到比特币或以太坊钱包地址,即将其替换为攻击者地址,受害者在毫无察觉的情况下完成转账。 Sality 采用去中心化 P2P 架构,无中央服务器,每 40 分钟检测一次节点在线状态,并通过网络共享驱动及 USB 设备自我传播。CrowdStrike 利用其身份验证漏洞,将真实节点地址替换为自有服务器,成功切断逾 15,000 台受感染机器的网络连接,相关行动于拉斯维加斯 Day Zero 峰会上进行实时演示。 据估算,攻击者 8 年间共窃取至少 1,210 万卢布(约 15 万美元),部分未动用的加密资产随市场上涨,至 2025 年初价值已升至约 135 万美元。安全人员建议用户每次粘贴钱包地址后,务必核对首尾字符以防范此类攻击。
据 CoinDesk 报道,周二多名加密行业知名人士及 CoinDesk 员工收到大量未经请求的 X 平台密码重置邮件,部分用户在数小时内收到多达 10 封。加密投资人 Nic Carter 提醒用户尽快开启 X 的"密码重置保护"功能。目前尚无证据表明 X 系统遭到入侵或账户被大规模接管,X 官方亦未就此事发表声明。
据安全公司 Huntress 披露,黑客通过伪造 Google Docs 文件、GitHub 托管恶意文件及仿冒 Claude.ai 页面,向加密货币用户传播窃密恶意软件。攻击者在社交平台 X 上伪装成 CoinDesk 高级员工,以邀请参加线上会议为由诱导受害者打开含恶意代码的 Google Docs 文档,进而引导用户自行安装恶意程序。 Mac 用户面临 Atomic macOS Stealer(AMOS)威胁,可窃取浏览器密码、加密钱包数据及 Telegram 文件;Windows 用户则被推送伪造的 Google API Connector 更新,安装后植入 NetSupport RAT 及仿冒 Ledger 硬件钱包应用。此外,黑客还在 Bing 等搜索引擎投放虚假广告,诱导用户访问仿冒 Claude.ai 页面并执行恶意命令,相关恶意程序 MacSync 和 SectopRAT 可窃取 Cookie、保存密码、助记词及支付卡信息。安全公司 Socket 亦同期发现 16 款针对 Chrome 和 Edge 的恶意扩展,可清空 EVM、Solana 及 Tron 钱包资产。
美国国税局(IRS)发布警告称,一场针对美国加密货币持有者的高级邮件钓鱼活动正在扩散,攻击者通过伪造官方税务信件,诱导用户扫描恶意二维码,以窃取加密钱包凭证和私钥。据悉,攻击者冒充 IRS 发送纸质信件,利用“税务合规”“账户验证”等名义制造紧迫感,并在信件中附带二维码。一旦用户扫描,可能被引导至仿冒网站,进而泄露钱包登录信息、助记词或私钥,导致数字资产被盗。IRS 提醒纳税人,官方机构不会通过非官方渠道要求用户提供加密钱包私钥、助记词或进行类似“钱包验证”操作。加密货币持有者应警惕任何要求扫描二维码、连接钱包或提交敏感信息的可疑邮件和信件。随着加密资产持有者规模扩大,针对数字钱包的社会工程攻击持续增加,监管机构和安全机构正加强对相关诈骗活动的防范提醒。(CoinDesk)
加密货币交易所 BitMart 创始人 Sheldon Lee 表示,一则称用户无法提现、部分员工未收到 7 月工资的 X 平台帖文属于“捏造的传闻”,并称该交易所中文账号曾遭黑客攻击。 用户及链上调查员 ZachXBT 等批评者要求 BitMart 恢复提现,或接受独立第三方审计。BitMart 正在逐步结束运营,最终交易日为 8 月 26 日。 陷入困境的投资公司 Echo Base 表示,曾向 BitMart 提出一项有资金支持的重组方案,但未收到回复。该公司警告,若要处理大量客户索赔,相关情况可能需要通过法院程序解决。(CoinDesk)
去中心化借贷协议 Compound Finance 完成领导层调整,并批准 5200 万美元创纪录预算,该协议总锁仓价值已从 2021 年峰值 120 亿美元降至 12 亿美元,正寻求恢复增长。据悉,Compound Finance 一开始转向服务机构客户,开发现实世界资产产品、合作伙伴集成方案及信贷基础设施,以满足传统金融的合规和技术标准。 Compound Finance 的新领导团队和大额预算与去中心化金融领域服务金融机构的整体转向一致。该领域整体资产此前因市场疲软和安全漏洞事件减少。(CoinDesk)
以色列最大加密经纪商 Bits of Gold 表示,黑客通过第三方数据分析服务商的数据泄露事件,获取了约 20 万名客户的个人信息。 被获取的信息包括姓名、国民身份证号码、电子邮箱、电话号码、IP 地址、银行账户详情及公开钱包地址,但不包括资金、密码、私钥或身份证扫描件。 该事件属于近期加密行业数据泄露事件的一部分,SafePal 和 Trezor 此前也曾因外部供应商遭入侵而发生信息泄露。(CoinDesk)
欧盟 MiCA 法规于 7 月 1 日全面生效后,超过 1700 家无牌加密平台被要求停止服务,并引导用户转向持牌平台;目前仅有 323 家公司持有有效授权。约 1000 万用户需要迁移资产,诈骗者借机冒充监管机构和持牌交易所发送虚假迁移通知,诱导用户将资产转入伪造平台。法国金融市场管理局称,诈骗者伪装成其员工,以收取“管理费”为名骗取资金;欧洲证券及市场管理局确认其身份和标识被滥用。荷兰金融市场管理局警告称,无牌交易所迁移本身已成为攻击面,建议用户通过欧洲证券及市场管理局官方注册表核实服务商,并警惕主动联系要求转账的行为。(CoinDesk)
据 CoinDesk 报道,标普 500 指数本月累涨 3.12%,新增市值约 2.1 万亿美元(相当于整个加密市场总市值),总市值创历史新高达 70.5 万亿美元,但比特币本月仅涨约 2%,徘徊于 6.46 万美元附近。分析人士指出,此轮股市上涨主要由 AI 及半导体个股叙事驱动,而非宏观层面的广泛风险偏好回升,比特币对此缺乏直接受益敞口。与此同时,加密市场亦面临多重内部压力:Coldcard 平台遭 1.2 亿美元漏洞攻击、《Clarity 法案》前景不明、Strategy 连续三个月减持 BTC,以及稳定币供应持续萎缩——USDT 规模从 4 月的 1900 亿美元降至 1830 亿美元,USDC 从795 亿美元降至 720 亿美元。
据 CoinDesk 报道,自 7月 30日 Coldcard 硬件钱包漏洞事件爆发以来,与黑客关联的钱包地址(bc1qq85v2c926eg6pgxhwp6q7lf6cnsz80qs3fcu9r)已收到多笔附带文字信息的比特币转账,该钱包目前持有约 3600 万美元的被盗资产,此次事件确认损失已超 1 亿美元。 上述信息通过比特币的 OP_RETURN 功能写入链上,永久留存于区块链。内容涵盖受害者求偿(如"你偷了,请还一些回来"、"还我 5枚 BTC 的80%")、洗钱服务招揽("我洗 BTC,抽 10%佣金",附 Telegram 联系方式),乃至与事件毫无关联的募款请求,性质各异。
据 CoinDesk 报道,衡量比特币期权市场预期波动的 30 天隐含波动率指数 BVIV 持续下跌,目前已降至 36%,为 5月 31 日以来最低水平,较 6 月初接近 60%的高点大幅回落。近期影响因素包括数千万美元规模的 Coldcard 钱包攻击事件、机构需求疲软,以及监管和宏观经济环境的不确定性,但市场并未出现明显恐慌迹象。 不过,波动率具有均值回归特征。当指标跌至历史低位后,往往可能迎来反弹。当前 BVIV 已接近此前多次形成支撑的位置,未来若波动率快速回升,可能伴随比特币出现较大方向性行情,无论上涨或下跌,交易者都需保持警惕。
据 CoinDesk 报道,量子计算安全基础设施公司 Quantum Xchange CEO Eddy Zervigon 表示,加密货币因其去中心化特性,将成为量子计算攻击的"煤矿中的金丝雀"——即最先暴露漏洞的领域。谷歌研究人员最新评估显示,破解比特币椭圆曲线加密所需物理量子比特数较此前估算下降 20 倍,多方机构已将"Q-Day"(量子计算机可破解现有加密体系之日)预期提前至 2029 年。德意志数字资产指出,真正的风险并非加密技术本身,而在于治理速度——比特币升级需获得 90%矿工共识,历史上曾因此引发硬分叉(如 2017年 SegWit 升级导致 Bitcoin Cash 诞生),而传统金融机构仅需董事会决议即可完成加密基础设施迁移。此外,专家提醒,量子威胁并非"某一天突然到来"的二元事件,即便量子计算机需数月才能破解数据,只要在数据仍有价值期间完成破解,威胁即已成立。
据 CoinDesk 报道,Cardano 钱包 SecondFi 因交易签名软件漏洞遭攻击,374 个钱包共计 1,610 万枚 ADA(约 240 万美元)被盗,平台宣布永久关闭。该漏洞允许攻击者从链上可见的交易数据中推导出私钥,Cardano 网络本身未受影响,硬件钱包用户亦不受波及。 EMURGO 聘请的区块链情报公司 Groom Lake 调查显示,主要攻击者手法老练、资金充足,部分迹象指向朝鲜 Lazarus Group,但尚未正式确认。SecondFi 计划于 8 月初发布钱包导出工具,并于当月晚些时候推出零知识恢复门户,EMURGO 已设立资产恢复钱包,具体分发时间待定。
据 CoinDesk 报道,算法稳定币 Balance Coin 于 7 月 22 日遭受预言机价格操纵攻击,币价从接近 1 美元锚定价格暴跌至约 0.0014 美元,跌幅逾 99%,名义市值约 350 万美元几乎归零。 据安全机构 SlowMist 分析,攻击者通过向协议喂入异常偏低的比特币虚假价格,绕过价格合理性校验及清算延迟机制,在单笔交易中批量强制清算多个本不符合条件的抵押品库,随后将所得抵押品兑换套利,最终从协议治理实体 42DAO 中获利约 91.2 万美元。
据 CoinDesk 报道,以太坊基金会近日披露,其安全团队利用 AI 代理对以太坊验证节点运行的软件展开测试,并成功发现一个可被远程触发、导致节点崩溃的漏洞。不过,研究人员强调,在 AI 生成的大量安全报告中,人工审核仍是区分真实漏洞与误报的关键环节。 据悉,此次发现的漏洞存在于以太坊网络消息传播协议 gossipsub 中,攻击者可远程触发节点软件进入异常计算状态,导致程序崩溃并关闭,使验证节点离线,直至运营者手动重启,该漏洞已被修复并以编号“CVE-2026-34219”完成登记。 以太坊基金会协议安全团队成员 Nikos Baxevanis 称,本次事件真正令人意外的并非 AI 发现漏洞的能力,而是团队花费了大量时间去辨别哪些漏洞真实存在,哪些只是看似可信的“幻觉”。
据 CoinDesk 报道,区块链安全公司 Hexens 研究人员发现 Aptos 区块链 Move 虚拟机存在"过期缓存"类型混淆漏洞,攻击者仅需约 3000 美元服务器成本,即可在模拟环境中以近 90% 的成功率发起攻击,无需验证者权限或内部知识。研究人员在模拟测试中运行约 20 次攻击,成功 17-18 次,并验证了对 LayerZero、Wormhole、USDC CCTP 等跨链协议管理权限的潜在控制能力。 Hexens 评估,该漏洞直接威胁 Aptos 链上 DeFi、稳定币及流动性质押等协议,涉及低个位数十亿美元资产;若通过跨链桥、稳定币铸造及中心化交易所等路径扩散,系统性风险敞口最高可达 700 亿美元。Aptos 团队于 2 月 25 日收到漏洞报告后数小时内完成修复并部署至主网,目前无用户资金受损。