同时关联该项目与事件的快讯
据 ZKsync 官方 X 账号(@zksync)发布,ZKsync 宣布对旗下 EraVM 链进行安全升级,核心措施包括:引入即时升级框架、执行延迟从 3 小时延长至 24 小时、开发第二证明器 EraBender,以抵御 AI 驱动的漏洞攻击。未来 6 个月内,所有 Boojum/EraVM 链将逐步淘汰旧版执行环境,各链将自行制定并公布过渡时间表。 直接以 EOA 持有资金的用户暂无需操作;通过多签、智能账户、DEX、借贷协议等智能合约持有资金的用户,需在各链过渡计划确定后按要求采取行动。ZKsync Atlas 链不受本次升级影响。
区块链项目 Core DAO 宣布协调实施紧急硬分叉,原因是验证者获取了超出区块链原定发行量的 CORE 奖励。Core DAO 表示,事件已得到控制,恶意验证者无法继续获取超额奖励,升级不会回滚网络或撤销已确认交易。Core DAO 此前表示,少数验证者累计获得的奖励明显高于协议设定发行量,事件仅涉及奖励发行,用户资产仍然安全。Coinbase、Bithumb、Coinone、Bitget 及 LBank 曾限制 CORE 充值、提现或转账。Core DAO 尚未披露超额发行的 CORE 数量、相关活动持续时间及额外代币是否进入流通,也未说明漏洞成因,并表示将发布技术复盘报告。(Cointelegraph)
Bitcoin News 在 X 平台发文表示,Core Lightning 26.06.7 版本已发布,修复了过去三周内负责任披露的多个漏洞。针对开源比特币项目的 AI 生成安全报告近期增加,具体漏洞信息将暂时保密两周,以便节点运营者完成升级后再公布技术细节和源代码。开发者警告称,立即公布修复内容可能使攻击者反向分析漏洞,进而攻击尚未更新的节点。所有 Core Lightning 节点运行者均应立即升级。目前 Docker 镜像尚未 उपलब्ध,开发者明确警告用户不要等待 Docker 镜像。
据 The Defiant 报道,Bitcoin 闪电网络实现 Core Lightning(CLN)维护团队通知节点运营商:若无法升级至即将发布的修复版本,应以 --offline 参数离线运行节点。团队称将发布包含多项已披露漏洞修复的二进制文件,但具体漏洞细节将继续保密两周;截至发稿,相关二进制文件及安全公告尚未公开。 CLN 此前表示,过去约 10 天收到多份由 AI 生成的 CVE 报告,团队正与开源贡献者进行验证、分类和修复。其最新公开版本为 7 月 22 日发布的 v26.06.6,原定于 9 月底推出的 v26.09 版本仍按计划推进。
Bitcoin News 在 X 平台发文表示,Core Lightning 开发者在过去 10 天收到大量由 AI 生成的 CVE 报告,并已验证存在需要修复的漏洞。目前团队已升级响应,将发布签名二进制文件,并对漏洞细节实施为期两周的保密。Core Lightning 强烈敦促所有用户在此期间升级;未升级的用户应将节点下线。包括 26.04 在内的此前版本将不再获得支持。
BIP-110 支持者正讨论通过硬分叉将停滞的少数链挖矿算法从 SHA-256d 改为 BLAKE2b。分叉前的交易历史仍由两条链共享,若交易和签名规则一致,同一笔交易可能被复制到另一条链执行,形成回放攻击。BIP-110 的矿工支持率最高约为 2.53%,共识规则于 8 月 8 日生效后,少数链仅连续产出两个区块便停滞,Bitcoin 主链继续运行并扩大区块高度差。BIP-110 提案随后被标记为关闭,支持者转而讨论 BLAKE2b 工作量证明方案。Bitcoin Knots 计划加入新的签名哈希选项,但 RDTS 仍将保留与 Bitcoin Core 现有签名哈希类型的兼容性。普通交易可能继续在两条链上有效,用户需使用新选项,并依赖支持该功能的钱包或硬件签名固件实现资产分离。Luke Dashjr 于 8 月 18 日表示,Bitcoin 应承担回放保护责任,并将其称为“Spamcoin”。若 BLAKE2b 分叉约于 9 月 1 日推进,交易所、钱包及持有者需区分可跨链交易与链专属交易。(Bitcoin.com News)
据 Cointelegraph 报道,比特币政策研究所(BPI)联合 Anchorage Digital、BitGo、Bitwise、Blockstream、Kraken、Ledger、MARA、Trezor 等多家加密机构,发布公开信敦促各大前沿 AI 实验室为比特币及开源软件开发者建立或扩展可信访问计划。 信中指出,Bitcoin Core 等开源维护者目前缺乏对 AI 实验室网络安全程序的访问渠道,被迫依赖能力较弱的开源模型,而比特币网络当前保护着逾 1 万亿美元资产,任何开源基础设施漏洞均可能危及用户毕生积蓄。BPI 同时披露,已收到多份报告显示包括潜在境外势力在内的复杂攻击者正借助先进 AI 能力持续发动攻击。
硬件钱包厂商 Coldcard 的部分固件在 2021 年曾存在随机数生成漏洞,导致设备生成的部分助记词存在可预测风险。该漏洞多年后被发现,已有约 5200 个地址、约 2000 枚 BTC 被盗,损失规模约 1.3 亿美元。事件发生后,部分投资者转向华尔街托管产品。美国现货比特币 ETF 在事件后的数日内净流入约 6.26 亿美元。ETF 分析师 Eric Balchunas 表示,此类安全事件可能进一步推动资金流向 ETF。 比特币核心社区仍坚持自托管理念。Casa 联合创始人 Jameson Lopp 表示,近期事件不应削弱用户对自托管的信心,第三方托管同样存在风险。Bitcoin Core 早期开发者 Peter Todd 表示,自托管长期安全记录优于中心化机构。比特币托管平台 Onramp 联合创始人 Michael Tanguma 则表示,两种方案都存在缺陷:将大量资产集中于单一机构会形成“蜜罐”,硬件钱包则面临供应链、固件和随机数生成等风险。 Michael Tanguma 提出“多机构托管”方案,即通过多签机制由多家受监管机构分别持有密钥,任何交易都需要多个机构共同签署,以降低单点故障风险。批评者认为,多机构托管虽然提高安全性,但也引入了许可化管理,与比特币最初追求的去中心化理念存在冲突。随着比特币进入养老金、信托和机构资产配置领域,行业正在寻找适合长期财富管理的托管方案,如何在安全性、去中心化和易用性之间取得平衡仍是比特币生态面临的问题。
Bitcoin News 在 X 平台发文表示,Core-Lightning 开发者 ddustin 的一项新技术分析显示,2021 年的 COLDCARD 漏洞可能始于开发者尝试连接钱包的 Python 代码、MicroPython 的 C 代码和 STM32 硬件随机数生成器时。该自定义代码似乎与 MicroPython 现有实现发生冲突,可能触发编译器错误。证据显示,开发者随后将 MICROPY_HW_ENABLE_RNG 设为 0,允许固件编译通过。该改动带来未预期后果:用户创建新钱包时,固件不再使用硬件随机数生成器,而是回退到 MicroPython 更弱的 Yasmarang 软件随机数生成器。开发者留下的提交信息只有“runs”。该分析称,这提醒开发者不要发布自己并未完全理解的安全关键代码,尤其是在其保护数十亿美元比特币时。
Bitcoin News 在 X 平台发文表示,Bitcoin Core 开发者 instagibbs 称,他在一台新初始化的 COLDCARD MK3 设备上,仅使用设置过程中按钮按下次数,成功复现了已报告的 COLDCARD 漏洞,并表示“抱歉,现在是恐慌的时候”。 他认为该问题影响 MK2/MK3 设备,但表示目前尚无法确认 MK4 是否存在漏洞。 开发者 Antoine Poinsot 表示,关键区别在于 MK4 使用硬件随机数生成器为种子提供熵,并实际使用微控制器的真随机数生成器 TRNG,而 MK3 没有这样做。 该概念验证和助记词验证仍在审查中。
7 月 22 日, Web3 安全公司 CertiK 发布《2026 上半年扳手攻击报告》。报告显示,2026 年上半年全球共记录 52 起经公开核实的扳手攻击事件,同比增长 33.3%;相关损失约达 1.24 亿美元,较去年同期增长约 11.8 倍。报告指出,攻击者正从技术漏洞利用转向针对资产持有者及其现实关系网络的攻击,入室抢劫事件由 2025 年上半年的 1 起增至 20 起,占同期事件总量 41%。欧洲成为攻击高发区域,其中法国发生 33 起,占全球案例 63.5%。CertiK 表示,随着现实世界风险成为数字资产安全的重要挑战,企业和高价值个人需要建立更全面的防护体系。CertiK 已推出运营安全服务,帮助识别身份、家庭、住所及行程轨迹等信息暴露风险;同时通过 CertiK Security Workspace 关联链下情报、链上交易和 AML 风险信号,支持机构追踪并分析网络犯罪活动。此外,CertiK 正与国际刑警组织、欧洲刑警组织等国际执法机构加强合作,为跨境攻击调查和安全政策研究提供技术支持。
跨链协议 Allbridge 发布官方声明称,攻击者已从 Allbridge Core 流动性池中提取约 165 万美元资产。目前正在整理事件详细分析报告,并将在后续公布完整调查结果。团队强调,当前用户流动性不存在进一步风险,Allbridge Next 服务运行正常。针对本次事件,Allbridge 计划重新上线 Core 版本,但将取消流动性池设计。未来跨链转账将通过 Circle CCTP 和 LayerZero 路由器完成,以消除流动性池失衡风险及此次攻击利用的模型漏洞。此次事件加速了此前已启动的迁移计划,即全面转向更安全的新基础设施 Allbridge Next。按照计划,Allbridge Core 和 Allbridge Classic 将在未来 3 个月内停止以当前形式运行,用户需提前撤出相关流动性。据悉,本次攻击暴露了传统跨链流动性池模式的风险,也推动协议进一步向基于消息传递和原生资产转移的跨链架构转型。
据 Onchain Lens 监测,Allbridge Core 在 Solana 上遭攻击,攻击者通过 Kamino 闪电贷借入 112 万美元 USDC,随后快速进行 USDC/USDT 兑换,扭曲 Allbridge 稳定币池比例,并以被操纵的汇率提取流动性,在同一笔交易中偿还闪电贷,提取约 110 万美元资金。资金随后通过隐私协议进行混币。Allbridge 单笔最大提款为 224 万美元 USDC,相关漏洞利用及受影响池的进一步分析仍在进行中。
据链上侦探 Specter 监测,LayerZero Executor 钱包可能已被盗,导致多链总损失 210 万美元。攻击者通过 Stargate 和 Relay 将被盗资金跨链至 Ethereum,目前持有 955 枚 ETH,价值 178 万美元,以及 32.2 万枚 USDC。
美国总统科学与技术顾问委员会联席主席 David Sacks 发文回应 Anthropic“安全争议”引发管制,他表示已就当前 Anthropic 相关情况与多方进行了沟通,并总结称当前事件的核心在于其新发布模型 “Fable”(对应 Mythos 类模型的商业版本)所引发的安全争议。尽管 Anthropic 在公开声明中称该漏洞“不严重”,但美国政府及测试方均不认同这一判断,认为其已足以影响模型安全性,甚至涉及“网络武器可操作性”风险。David Sacks 进一步批评称,Anthropic 过去一直强调“安全优先”,但此次更倾向维持消费者版本持续上线,而非优先修复安全问题。此事不应与此前其他国防或监管争议混为一谈,并称美国政府仍认可 Anthropic 技术能力,当前问题“本可迅速解决,主动权在 Anthropic 一方”。
Bitcoin Core Project 发布安全公告,确认在 31.0 版本中引入的 -privatebroadcast 功能存在隐私漏洞。
Sui 官方发布公告,主网因 1.72 版本 Gas 计费逻辑存在漏洞出现宕机,全网交易及链上活动暂时中断。目前 Sui Core 团队已完成应急处置,主网恢复正常运行。官方表示,后续将对外发布完整复盘报告,详解事故成因与修复方案。
Squid在 X 平台发文表示,此次事件与 Squid 核心协议及合约无关,所有 Squid 用户及集成方均未受影响,无需采取任何行动。今日 Base 与 Ethereum 网络上一个第三方 Gnosis Safe 模块遭到攻击,损失约 320 万美元。该漏洞合约在 Basescan 上验证名称为"SquidRouterModule",但该合约并非由 Squid 构建、部署或运营,而是一个选择集成 Squid 及其他协议的第三方智能钱包产品,且与 Squid 无联系。攻击原理为该第三方模块接受调用者提供的常量字符串作为消息安全证明,该字符串在已验证合约代码中公开可见,攻击者输入后即可执行任意 calldata 数组,随意窃取资金。受害者的 Safe 钱包将该问题合约添加为受信任 Safe Module,使该合约无需签名即可支配 Safe 内任意代币。Squid 自有路由合约 (0xce16...D666) 架构不同,未受影响,Squid 用户资金、授权及集成均完全安全。早期公开报道或因 Basescan 上的合约验证名称提及"SquidRouter",准确表述应为:第三方 SquidRouterModule 遭攻击,而非 Squid 的 Router 合约。该合约名称与 Squid 相同,但非 Squid 代码。Squid 正持续监控事态,如有重大变化将更新信息。
据官方消息,AaveLabs 提议将 Aave DAO 漏洞赏金框架重组为多个特定子系统计划,分别在 Immunefi、Sherlock 和 Cantina 平台上运行。Core Aave V3、Core Aave V2、GHO 及非流动性协议基础设施由 Immunefi 覆盖,Aave V4 和 Aave App Stack 由 Sherlock 覆盖,Aptos 上的 Aave V3 由 Cantina 覆盖。提案建议调整各系统赏金规模,Core Aave V3 严重漏洞最高奖励为 500 万美元,Aave V4 严重漏洞最高奖励为 250 万美元。此外,Aptos 上的 Aave V3 漏洞赏金出资方将从 Aave Labs 转移至 Aave DAO。目前该 ARFC 提案已获得通过。
Aave 发文表示,其漏洞赏金计划已更新,以便更好地使奖励与生态系统中每个部分的风险状况相匹配,并简化审查路径。Aave V4 和 Core Aave V3 的严重漏洞修复奖励上限现已提高五倍。