同时关联该项目与事件的快讯
据 CoinDesk 报道,以太坊上一个 Gnosis Safe 钱包遭到攻击,约 2,900 枚 rsETH(价值约 780 万美元)被转移。安全公司 BlockSec、Blockaid 及 SlowMist 指出,攻击根源在于钱包授权的 Multicall 合约存在授权检查缺陷——该合约本应验证调用方权限,但漏洞导致任何人只要将该合约本身设为目标即可通过验证。 攻击者随后将 rsETH 转入一个基于无价值代币"Permissionless Attacker Token"的交易池,自动化机器人"yoink"支付约 4.7 万美元抢先截获交易,将 2,882 枚 rsETH 转至独立地址。rsETH 发行方 Kelp DAO 表示其合约安全、rsETH 足额抵押,并已对相关地址实施 24 小时暂停措施。
Blockaid 表示,其漏洞检测系统发现以太坊上一名身份未明的用户 Safe 钱包遭遇攻击,目前已确认损失约 773 万美元的 rsETH。攻击者通过公开 keeper 多重调用,将自定义 Uni V4 LP Safe 模块引导至其创建的带 Hook 流动性池中,相关 Hook 将 aEthrsETH 解包为 rsETH。该事件已在区块内被 MEV 提取。
据 Lookonchain 监测,Lazarus Group 黑客 (0x0EBA...C22C) 过去 2 小时卖出 911 枚 ETH,价值 228 万美元。
链上安全平台 Blockaid 发现,跨链协议 Symbiosis 的比特币桥存在漏洞,攻击者向新建外部拥有账户铸造约 2^62 枚 syBTC,按 8 位小数计算面值约 461 亿美元,并在 Ethereum 的 Uniswap V4 卖出约 4.39 枚 WBTC,已实现套现约 33.6 万美元。Symbiosis 表示,攻击发生于 9 月 11 日 4 时 28 分左右,团队已暂停 BTC 路由,其他路由仍可运行且未受影响。团队已追回约 15 枚比特币,并将其存入由团队控制的多签钱包,同时向攻击者提供资金 20%的白帽赏金,截止时间为 9 月 13 日。近几周内,Liquid Network、Nomic 与 Symbiosis 均出现通过铸造无真实资产支持代币扩大供应的安全事件。截至 9 月 13 日,Symbiosis 尚未公开 BridgeV2 技术复盘、最终损失金额或攻击者是否接受赏金的确认。(Bitcoin.com News)
SlowMist 发出安全警报称,其已先行私下联系 ether.fi 团队披露相关问题。此次事件造成约 15.45 ETH 损失。根因在于 AtomicQueue.solve() 对调用者提供的 solver 缺乏访问控制,未校验 solver == msg.sender,也未进行签名、注册或同意验证。
据 Cryptopolitan 报道,超过 100 名研究人员借助 AI 编码代理,将针对比特币 secp256k1 椭圆曲线点加法子程序的量子攻击资源评分降低了 86.1%(从 107.5 亿降至 14.96 亿)。此次优化仅针对 Shor 算法中的单一步骤,并未破解任何私钥或转移资金,完整攻击仍需尚不存在的容错量子硬件。然而,每一次效率提升都在压缩区块链完成后量子迁移的时间窗口。 据 Glassnode 数据,目前约 604 万枚 BTC(占流通供应量的 30.2%)因公钥已暴露在链上而面临潜在量子风险。以太坊计划于 2029 年 12 月前实现全面量子抗性,比特币社区则面临治理层面的更大挑战,包括约 170 万枚疑似 Satoshi 持有的休眠 P2PK 地址币如何处置,仍悬而未决。
据 Christine D. Kim(@christine_dkim)报道,以太坊开发者在 ACDC #186 会议上确认,Glamsterdam 升级将于10月6日13:53 UTC 在 Sepolia 测试网激活。然而,此次升级存在较大不确定性——当前最新私人测试网 Glamsterdam-Devnet-9 尚未稳定,共识层发现可导致全网停止出块的严重漏洞,执行层 EIP-8037 亦存在 Bug 需修复。开发者将在未来数周内推出 Devnet-10,若 Devnet-10 仍不稳定,Sepolia 升级日期或将推迟。Hoodi 测试网及主网激活时间表目前均未确定,年底前上线主网的目标能否实现仍存变数。
以太坊基金会、Theta Labs 及 StarkWare 等机构的研究人员联合发布论文,借助 AI 编程代理对肖尔算法核心运算进行深度优化,将针对比特币与以太坊(secp256k1 加密体系)潜在量子攻击所需的计算资源,较谷歌今年 3 月的基准削减 50%以上,线路所需逻辑量子比特已压降至 1151 个,后续版本甚至降至 813 个。尽管当前量子硬件仍无法直接攻破公链,但研究表明纯算法优化正在大幅拉近量子威胁的时间窗口。研究人员强调,抗量子升级耗时漫长且无法追溯,行业需提前布局防御。(Coindesk)
The Sandbox 表示,针对 8 月 22 日发生在 Base 和 BNB 智能链上的 SAND 漏洞事件,将为受影响用户提供全额补偿。凡在事件发生前快照时合法持有跨链 SAND 的钱包,均可按 1:1 比例获得以太坊网络上的 SAND 补偿。
链上分析师 SomaXBT 于 X 平台发文表示,疑似 Lootbot 用户遭遇钱包集体被盗事件,目前损失金额已扩大至超 60 万美元(约 245 枚 ETH)。先有信息显示,约有 50%的受害者均为 Lootbot 订阅用户。值得一提的是,Lootbot 系此前软 Rug 项目 gm.ai 创始人 dexter 创立项目之一,原为 telegram 生态交易 bot 平台。
据 Tectonic 官方发布的事后报告,Cronos 链上借贷协议 Tectonic 于 2026 年 8 月 30 日 12:49 UTC 遭遇预言机操纵攻击。攻击者通过在单笔交易内循环借入并重新抵押 TONIC 代币共 98 次,将 TONIC 抵押品报价拉升约 195 倍,随后凭借虚高抵押值从 9 个借贷市场借出名义价值 1.204 亿美元的资产,涉及 USDC、USDT、WBTC、WETH 等多种资产。 攻击者将稳定币桥接至以太坊并兑换为 ETH,其余资产在 Cronos 链上卖为 CRO 后转出,共约 919 万美元在网络暂停前成功出逃。14:32 UTC,Cronos 验证节点紧急暂停网络,链上状态回滚至攻击前,仍留存于 Cronos 的资产得以恢复。目前 Tectonic 供应与借贷功能仍处于暂停状态,提款与还款功能保持正常。被盗资金的追踪工作正由区块链取证机构、执法部门及稳定币发行方协同展开,稳定币冻结申请已提交相关发行方。
据 Galaxy Research 披露,Coldcard 钱包攻击事件中,Wave 3 攻击者已转移约 45% 的被盗比特币,相关资金通过 THORChain 转至以太坊,或进入 CoinJoin 交易以增加追踪难度。Galaxy 表示,该攻击者此前创建了 293 个二取二多重签名金库用于存放受害者资金,并按金额从大到小转移资金,目前 11 个最大金库中的资金已被转出。
去中心化借贷协议 Secured Finance 借贷市场于 9 月 5 日遭受攻击,损失约 10.4 万美元。根本原因为抵押品按当区块订单簿成交均价计价,攻击者可通过自成交影响该价格,使虚假借贷头寸被计为有效抵押。攻击者最初部署合约后未立即执行,随后通过闪电贷和自成交拉高定价并提取 USDC。原攻击钱包因 Gas 费不足回滚,约 48 秒后,通用抢跑机器人 coffeebabe 取走约 0.9 枚 WBTC,价值约 7.2 万美元,并将其中约 28.8 枚 ETH 转给 ultra sound money 构建者,自身仅保留约 29 美元。其后,另一机器人取走部分 USDC。
硅谷天使投资人 Liron Shapira(@liron)今晨于 X 发文表示:“我断言(有 50% 的把握):由于 AI 将动摇人们曾经以为比特币所具备的安全与稳健性保证,未来两年内 BTC 价格将暴跌超过 50%。”以太坊联合创始人 Vitalik Buterin 就此驳斥表示:“我持完全相反的观点。我的基本理由是,长远来看,我对网络安全相当乐观,我认为主要难点在于如何平稳度过过渡期。而且我认为,BTC 至少能够妥善处理所有不需要社会共识就能解决的问题(例如升级客户端、矿池等以应对网络层攻击就属于这一类),另外,我认为哈希算法或工作量证明机制被真正攻破的概率微乎其微。我本想跟你打个赌,但考虑到我目前的资产配置(我猜你对以太坊 ETH 也是同样的看法),我已经把大约 90% 的身家都押在这个赌注上了。”
Coldcard“Wave 3”攻击事件中的攻击者仍在持续转移被盗资金。该阶段中,攻击者曾针对每名受害者的资产分别创建 293 个 2-of-2 多签金库。9 月 2 日,首批资金通过 THORChain 跨链至以太坊;最新一轮转移则开始进入 CoinJoin 混币流程。目前,Wave 3 攻击者正按照被盗金额排名,依次处理规模最大的资金,已按顺序转移排名第 1 至第 11 的金库。尚未转移的下一个 10 个金库合计持有 30.81 枚 BTC,排名第 61 至 293 的金库合计持有 33.77 枚 BTC。截至目前,攻击者已转移此次漏洞利用中约 45%的被盗资产,资金分别流向以太坊或进入 CoinJoin 混币交易。此次资金转移还发现了一个此前未知的金库:58 个地址以与 Wave 3 相同格式的 2-of-2 多签方式共同支出,并由 Wave 3 攻击者进一步转入一个为 CoinJoin 提供资金的跳转地址。该金库目前被标记为“cause = open”,但其很可能同样属于 Coldcard 受害者,这意味着 Wave 3 涉及的金库数量可能增至 294 个,并将此前公布的 Coldcard 漏洞被盗总额推高至约 1806 枚 BTC。
七国集团(G7)网络安全工作组在最新报告中表示,量子计算既构成对公共和私营机构的安全威胁,也构成经济威胁,相关组织应立即开始迁移至后量子密码(PQC)。该工作组指出,迁移过程可能持续数年,攻击者当前已可收集并存储加密数据,待足够强大的量子计算机出现后再进行解密。量子计算还可能破解数字签名,导致身份冒用并暴露企业及其供应链。报告未提及加密货币,但同类公钥密码学用于区块链钱包和交易授权。当前量子计算机尚无法破解比特币密码学,但开发者正考虑 BIP-360 等后量子方案。以太坊研究人员计划替换账户、验证者和应用使用的多项密码学组件。Solana Foundation 已在测试网上测试后量子签名,并推出可选的基于哈希的金库;G7 工作组还敦促政府支持相关研究、公私合作和国家 PQC 战略。(Decrypt)
据 Bitcoin News 监测,与 Coldcard 钱包第三波盗窃事件相关的黑客首次开始转移被盗资金,并通过 THORChain 将比特币兑换为 ETH。Galaxy Research 的 Alex Thorn 表示,约 10%的被盗 BTC 已被转移,剩余 90%尚未动用。该攻击者据报在兑换资金时遇到困难,多笔 THORChain 交易被退回并重试。研究人员已将相关兑换操作追踪至一个新的以太坊地址,Alex Thorn 表示,该地址已与有关部门及加密货币公司共享。Galaxy Research 表示,更广泛的 Coldcard 漏洞利用事件已导致 8865 个地址至少损失 1789 枚 BTC,按被盗时价格计算价值约 1.15 亿美元。
Term Labs 黑客向 TornadoCash 存入 400 枚 ETH,累计存入 960 枚 ETH。
据 PeckShieldAlert 援引 Specter 监测, Notional Finance 托管合约可能遭到利用,导致约 170 万美元的 DAI 和 USDC 损失。攻击者已将被盗资金兑换为 689.2 枚 ETH,并存入 Tornado Cash。
PeckShieldAlert 监测显示,被标记为 TectonicFi 攻击者的地址已向 Tornado Cash 存入 2,658.9 枚 ETH,价值约 665 万美元。