同时关联该项目与事件的快讯
一名 Hyperliquid 用户账户遭未经授权控制,约 73.86 万 USDC 已被转走,另有 1.0287 万枚 HYPE 被解除质押。受害账户为某地址,部分被盗资金流向疑似 Bitget 相关地址。截至核查时,1.0287 万枚 HYPE 仍在质押余额中,尚未进入提款队列。若攻击者继续发起 cWithdraw,相关资产将在 7 天等待期后进一步转移。近期 2 起类似案件中,质押资产因缺少用户可触发的紧急暂停机制被二次盗走,损失超过 110 万 U。相关建议包括推出用户可预先启用的 Guardian 或 Recovery 机制,仅临时暂停提款、转账及授权变更,暂停自动到期,恢复需经过时间锁与证据审核并上链记录。
据 Galaxy 研究主管监测,Liquid 白帽黑客表示,Liquid Network 漏洞修复后将归还 4000 枚 BTC 中的大部分。黑客通过 OP_RETURN 消息和 PGP 加密文本与 Blockstream 沟通:区块 965,822 中,Blockstream 地址发送 1000 聪,并留言“请通过 Blockstream 官网联系安全团队”;区块 965,865 中,黑客向持有者自身密钥发送加密消息,并附带分离式 PGP 签名,该签名可通过 Blockstream 公布的密钥验证;区块 965,869 中,黑客通过自花费交易向 Liquid 联邦挂钩钱包发送 1000 聪,并留言“将大部分资金退还至联邦地址,可以吗”;区块 965,875 中,黑客再次进行自花费交易,向联邦挂钩钱包发送 1000 聪,并通过 OP_RETURN 留言:“请先修复漏洞。目前截至最新提交版本,链上存在风险。请确保每个节点都完成补丁更新。确认修复完成后,我们将安全地转回资金。”相关技术细节通过 PGP 消息加密至 Blockstream 公布的密钥,仅 Blockstream 可以读取。
据 Bitcoin News 监测,Chainalysis 表示,对超过 3800 万美元的 Coldcard 漏洞利用事件分析显示,攻击者先刻意针对价值最高的钱包,包括一个持有 180 万美元的钱包,表明受害者在资产转移开始前已被画像。约 3000 万美元在最初 10 分钟内被盗,随后约 500 个钱包在 25 分钟内被转空。Block 的 Clay Garrett 表示,调查人员还确认,攻击者在操作期间使用某知名区块链服务提供商的付费账户查询受害者地址。该提供商的内部日志与请求时间和顺序相匹配,但 Block 表示未发现该公司知情协助盗窃的证据。相关信息已与当局共享。
据 PeckShield 监测,PancakeSwap 上 BNB Chain 的 OLPC/LABUBU 流动性池遭遇攻击,攻击者共窃取价值约 110 万美元资产。事件发生后攻击者已将盗取资金跨链转移至以太坊,随后向混币协议 Tornado Cash 存入 633.4 枚 ETH。此外,攻击者还向一个已弃用地址发送了 0.0221 枚 BNB 和 0.0411 枚 ETH,目前相关攻击细节及资金流向仍在持续追踪中。
据链上分析师 PeckShield(@PeckShieldAlert)监测,Trading Protocol 旗下金库 YieldCore-3rd-deal 遭到攻击,损失约 39.8 万美元。 攻击原因系合约存在调用者权限校验缺失漏洞,攻击者利用该漏洞绕过授权机制,将金库内资金全部提取。目前相关链上交易记录已被披露。