GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同时关联该项目与事件的快讯

黑客利用Symbiosis比特币桥漏洞铸造面值约461亿美元syBTC,仅套现33.6万美元

链上安全平台 Blockaid 发现,跨链协议 Symbiosis 的比特币桥存在漏洞,攻击者向新建外部拥有账户铸造约 2^62 枚 syBTC,按 8 位小数计算面值约 461 亿美元,并在 Ethereum 的 Uniswap V4 卖出约 4.39 枚 WBTC,已实现套现约 33.6 万美元。Symbiosis 表示,攻击发生于 9 月 11 日 4 时 28 分左右,团队已暂停 BTC 路由,其他路由仍可运行且未受影响。团队已追回约 15 枚比特币,并将其存入由团队控制的多签钱包,同时向攻击者提供资金 20%的白帽赏金,截止时间为 9 月 13 日。近几周内,Liquid Network、Nomic 与 Symbiosis 均出现通过铸造无真实资产支持代币扩大供应的安全事件。截至 9 月 13 日,Symbiosis 尚未公开 BridgeV2 技术复盘、最终损失金额或攻击者是否接受赏金的确认。(Bitcoin.com News)

怀俄明州扩大与 Chainlink 合作,为 FRNT 稳定币引入链上储备验证

据 The Block 报道,怀俄明州稳定代币委员会宣布采用 Chainlink Proof of Reserve,为其官方稳定币 Frontier Stable Token(FRNT)提供近实时链上储备验证。该系统将由 The Network Firm 依据 AICPA 标准对 FRNT 储备进行审查,同时由 Chainlink 将验证数据实时上链,以缩短报告周期间的信息空白。 此前,怀俄明州已于上月将 FRNT 从 LayerZero 完全迁移至 Chainlink CCIP,作为其唯一跨链基础设施。委员会还正在推进 Chainlink Proof of Reserve Secure Mint 功能,要求在铸造新代币前验证储备量不低于 FRNT 总供应量,以防范无限铸币攻击。FRNT 于今年 1 月上线,是美国首个由州政府发行的稳定代币,由美元及短期美国国债支持。

FUNVERSE首款链游FUN LONGINUS将于9月1日上线Anubis Chain主网

FUNVERSE 推出的首款链上游戏 FUN LONGINUS,将于 2026 年 9 月 1 日 10:00 UTC(UTC+8 18:00)正式上线 Anubis Chain 主网。FUN LONGINUS 源自黑客松,是一款为 Anubis GameFi 生态打造的东方武侠链游。游戏以二十四节气为竞技结构。每局由 24 个不同地址共同入场,每位玩家使用 fLGNS 进入擂台。赛局执行、结果裁定与最终结算均由智能合约完成,最终产生一位盟主。2026 年 8 月 18 日,FUN LONGINUS 完成群侠共铸。按发文时市场价格计算,本次共铸价值超过 140 万美元。此次主网上线标志着 FUN LONGINUS 从黑客松原型、公测及群侠共铸阶段,正式进入链上游戏运行阶段。

慢雾揭露跨链桥Allbridge攻击细节:伪造CCTP消息+闪电贷,铸币结果校验不足

慢雾安全团队披露,跨链桥项目 Allbridge 于 2026 年 8 月 19 日遭遇攻击,损失约 19 万美元。值得注意的是,此次攻击并非即时完成,攻击者早在近一个月前便开始布局,并通过伪造跨链消息绕过验证机制。根据慢雾分析,攻击者于 7 月 26 日在 Polygon 链上直接调用 Circle 的 MessageTransmitterV2.sendMessage 函数,构造了一条伪装成 CCTP 风格的跨链消息,声称存在 100 万枚 USDC 转账,但实际上并未发生任何 USDC 销毁操作。随后,Circle 按照正常流程为该完整消息生成了有效验证证明(attestation)。约 24 天后,8 月 19 日,攻击者等待 Base Router 收到一笔真实 CCTP 存款、余额增加至约 19.1 万 USDC 后,仅 6 秒后发起攻击。攻击者利用此前伪造的消息和验证证明调用 Allbridge 的 receiveCctpMessage 函数,由于项目缺少关键校验,系统将虚假跨链消息误认为真实存款,并记录了 100 万 USDC 额度。随后,攻击者通过 Aave 闪电贷临时借入约 80.9 万 USDC,使 Router 余额与伪造金额匹配,并利用内部信用记录调用转账函数,最终转出约 99.9 万 USDC(扣除 0.1%手续费)。归还闪电贷及费用后,攻击者净获利约 18.98 万美元。此次漏洞根源在于 Allbridge 未验证跨链消息发送方和接收方身份,也未确认 USDC 是否真实铸造及余额是否实际增加,而是直接信任攻击者构造的金额和消息哈希数据。慢雾强调,链上消息验证并不等同于真实资产到账。跨链协议不仅需要验证消息真实性,还必须确保消息来源可信、接收方为 Circle 官方 TokenMessengerV2,并在确认资产实际铸造和余额变化后才能进行资产记账。此次事件再次凸显跨链桥在消息验证和资产结算环节中的安全风险。

Axelar回应安全事件:Axelar与IBC未受影响,漏洞源于第三方代币合约“无限铸造”问题

跨链协议 Axelar Network 针对近期 Secret Network 相关安全事件发布说明称,社区对事件存在误解,Axelar 和 Inter-Blockchain Communication Protocol (IBC) 均未遭到攻击或破坏,受影响的代币智能合约并非由 Axelar 开发、部署或维护,Axelar 的防火墙机制也阻止了影响进一步扩散至其他链。据悉,遭利用的合约是基于 CW20-ICS20 实现的一个分叉版本,但开发者移除了两项核心安全检查,导致出现“无限铸造(infinite mint)”漏洞。由于删除了原本用于防止此类问题的校验机制,该分叉改变了合约原有信任模型,同时未经过新的安全审计。Axelar Network 解释称,任何人都可以通过 IBC 部署用于跨链资产封装的合约,同类合约也被用于将其他链代币封装至 Secret Network。但此次事件中的 Secret 侧分叉版本因删除关键安全检查而存在漏洞,此次事件并非特有逻辑缺陷,也不是 IBC 协议本身的问题,而是第三方合约修改后引入的安全风险。

Threshold Network:已成功阻止恶意铸造tBTC的企图

Threshold Network 在 X 平台发文表示,2026 年 5 月 18 日,恶意攻击者试图在未存入基础比特币的情况下铸造 tBTC。其企图未能成功,没有无效的 tBTC 被发行,用户资金也未面临风险。作为对更广泛加密生态系统中高频恶意活动的预防措施,Optimistic Minting 已被暂时暂停。目前铸造操作通过清算机制进行,典型的铸造时间从约 1.5 小时增加至约 6 至 7 小时。