据 Cointelegraph 报道,欧盟《网络弹性法案》(CRA)于近日正式生效,要求加密货币硬件及软件钱包提供商在发现严重安全漏洞或遭受主动利用的漏洞后,须在 24 小时内提交早期预警,72 小时内提交完整通知,并在修复措施落地后 14 天内提交最终报告。该法案适用于所有在欧盟市场销售的"含数字元素产品"。 违规企业将面临最高 1500 万欧元(约 1730 万美元)或全球年营业额 2.5% 的行政罚款,以较高者为准;提供虚假或误导性信息则另处最高 500 万欧元罚款。此前,Trezor 和 BitBox 均已披露用户数据泄露事件,并警告用户警惕伪装成安全通知的钓鱼邮件。
Trezor 官方 X 账号(@Trezor)发文披露,其第三方电子邮件服务商遭到黑客入侵,一封名为"Critical Security Alert: STM32 Entropy Vulnerability"的钓鱼邮件正在流传。Trezor 明确表示该邮件并非官方发出,已紧急下线相关域名并展开调查。此前数日,Trezor 还曾发生客户数据泄露事件,约 6.7 万名用户的姓名、家庭住址及电子邮件遭窃。Trezor 提醒用户切勿点击任何可疑链接,亦不得向任何人透露钱包助记词。
Trezor 称其第三方电子邮件服务商遭到入侵,目前仍在调查,并警告用户不要点击虚假“Critical Security Alert”钓鱼邮件中的链接。(Cointelegraph)
Sparrow Wallet v2.5.4 经过广泛的 AI 辅助审查后发布,包含多项安全强化更新,旨在减少用户对 Electrum 等外部服务器的信任依赖。此外,该版本还强化 Ledger、Keycard、Trezor、Payjoin、PSBT 及多重签名处理,删除调试日志中的 Bitcoin Core 凭证及其他机密信息,将现有钱包和备份目录权限限制为仅所有者可访问,关闭使用 Tor 时残留的本地 DNS 解析泄露,并加强钱包导入、签名、下载及服务器响应验证。该更新扩大了 Sparrow Wallet 对交易数据、硬件设备及其他输入进行独立验证的范围,减少对外部服务器提供数据的依赖。(Bitcoin News)
硬件钱包厂商 BitBox 表示,8 月信用卡支付销量较此前数周基线约增长 10 倍,增量主要来自北美;Trezor 和 OneKey 也确认同期销量上升,但均未披露具体数据。Trezor、BitBox 和 OneKey 均重新审查了助记词生成、随机数生成器、熵及固件验证流程。Trezor 计划开展核心固件功能渗透测试,并公开相关安全审计报告;OneKey 将加强安全关键代码路径和交易签名流程审查。Ledger CTO Charles Guillemet 表示,AI 辅助攻击使补丁发布、漏洞披露和用户教育需要加快。Blockstream Jade 已发布包含多项修复的固件更新,并建议用户同步更新应用、操作系统、设备、路由器及家用电器。(Bitcoin.com News)
网络安全公司 Rapid7 披露名为 Operation Asterix 的加密钓鱼行动,目标涉及多个国家约 88.5 万个手机号,并将受害者引导至虚假钱包服务网站。已有 5576 个手机号与币安用户账户匹配,并被列入攻击队列。攻击者通过冒充 Ledger、Trezor 和 Exodus 的虚假应用窃取助记词,同时使用伪造客服邮件及电话联系受害者。Rapid7 还发现,德国逾 31.6 万个手机号中有 43066 个与加密交易账户匹配,命中率约 13.6%。相关攻击还包括针对 Kraken 账户的批量手机号验证工具,调查发现 AI 工具在钓鱼行动中被大量使用。区块链安全公司 Hacken 数据显示,今年第一季度钓鱼攻击和社会工程诈骗造成 3.06 亿美元损失,占加密行业 4.82 亿美元总损失的大部分。(Cointelegraph)
Coldcard 硬件钱包固件漏洞遭利用后,约 2100 枚比特币被盗,损失接近 1.3 亿美元。链上数据显示,事件前后数日长期持有者钱包转出约 23.3 万枚比特币,价值约 150 亿美元。 Casa 首席执行官 Nick Neuman 表示,部分转出资金来自 Coldcard 用户迁移至多签钱包,也有 Ledger 和 Trezor 用户在事件后采取相同措施。同期约 2.2 万枚比特币转入交易所。 Coinkite 已要求使用 4.0.1 至 4.1.9 版本固件生成助记词的用户,将相关钱包视为已被攻破,并立即迁移至新助记词。上述版本覆盖 2021 年 3 月至 2026 年 7 月。(Decrypt)
硬件钱包公司 Trezor 表示,比特币自托管与持有比特币债权存在区别,用户将资产存放于交易所、经纪商或基金时,实际依赖第三方账本记录及提现安排。其称,欧盟新加密规则全面生效后,部分未及时取得牌照的交易所停止向欧盟用户提供受监管服务。 Trezor 称,其创始人 Marek Palatinus 和 Pavol Rusnák 于 12 年前推出首款硬件钱包,将私钥从联网电脑转移至专用设备。Trezor 表示,私钥在设备上生成且不离开设备,交易在设备内签名后再发送。 Trezor CCO Danny Sanders 此前表示,若用户将比特币放入 ETF 并称之为比特币所有权,将是行业较差结果。Trezor 称,全球约 6 亿加密用户中,约 10% 自行持有私钥,约 1200 万至 1300 万人使用硬件钱包。
硬件钱包厂商 Trezor 首席商务官 Danny Sanders 表示,“把一切都放进 ETF”可能是比特币生态的最坏发展路径。自 2024 年初美国现货比特币 ETF 上线以来,资金已累计流入超过 530 亿美元,成为推动 BTC 价格的重要力量之一,但也可能改变用户持有方式结构。Sanders 认为,过度依赖 ETF 将削弱比特币“自托管(self-custody)”这一核心原则,使用户逐渐将资产控制权交由第三方机构,而非自行掌握私钥。自托管虽然存在助记词丢失、私钥泄露无法追回等风险,但更多是心理门槛而非技术难题,并表示“真正上手后并不困难”。数据显示,全球约 6 亿加密用户中,仅约 10%进行自托管,其中使用硬件钱包的仅约 1200 万至 1300 万用户。作为行业早期硬件钱包厂商,Trezor 曾推动 BIP-39 助记词标准的普及,并持续主张通过改善用户体验与教育工具来降低自托管门槛,而非依赖中介托管。Sanders 总结称,行业长期目标应是逐步接近 Web2 级别的使用体验,而不是简单用 ETF 替代自托管,“那对整个行业来说可能是最糟糕的结局”。(The Block)
据 Cointelegraph 报道,欧盟《网络弹性法案》(CRA)于近日正式生效,要求加密货币硬件及软件钱包提供商在发现严重安全漏洞或遭受主动利用的漏洞后,须在 24 小时内提交早期预警,72 小时内提交完整通知,并在修复措施落地后 14 天内提交最终报告。该法案适用于所有在欧盟市场销售的"含数字元素产品"。 违规企业将面临最高 1500 万欧元(约 1730 万美元)或全球年营业额 2.5% 的行政罚款,以较高者为准;提供虚假或误导性信息则另处最高 500 万欧元罚款。此前,Trezor 和 BitBox 均已披露用户数据泄露事件,并警告用户警惕伪装成安全通知的钓鱼邮件。
电子邮件平台 Brevo 登录系统漏洞导致攻击者访问 138 个客户账户,并向约 34.7 万名 Trezor 新闻通讯订阅者发送钓鱼邮件。BitBox 和加密货币投资组合及税务报告平台 CoinTracking 的账户也被用于发送类似诈骗邮件。Trezor 表示,钓鱼邮件标题为“Critical Security Alert: STM32 Entropy Vulnerability”,其中链接指向要求用户提交钱包备份的应用。Trezor 在 20 分钟内通过 DNS 禁用相关域名,但约 2500 人曾访问该链接,并已向全部 34.7 万名订阅者提示风险。Brevo 表示,攻击者利用单点登录配置权限边界失效,访问了所有受邀用户可触达的组织。其中 6 个账户被用于发送钓鱼邮件,43 个账户的联系人数据被导出;BitBox 和 CoinTracking 表示,目前未发现公司凭据、资金或恢复短语泄露,但将相关邮件地址视为可能已被访问。(Cointelegraph)
Trezor 官方 X 账号(@Trezor)发文披露,其第三方电子邮件服务商遭到黑客入侵,一封名为"Critical Security Alert: STM32 Entropy Vulnerability"的钓鱼邮件正在流传。Trezor 明确表示该邮件并非官方发出,已紧急下线相关域名并展开调查。此前数日,Trezor 还曾发生客户数据泄露事件,约 6.7 万名用户的姓名、家庭住址及电子邮件遭窃。Trezor 提醒用户切勿点击任何可疑链接,亦不得向任何人透露钱包助记词。
硬件钱包厂商 BitBox 表示,8 月信用卡支付销量较此前数周基线约增长 10 倍,增量主要来自北美;Trezor 和 OneKey 也确认同期销量上升,但均未披露具体数据。Trezor、BitBox 和 OneKey 均重新审查了助记词生成、随机数生成器、熵及固件验证流程。Trezor 计划开展核心固件功能渗透测试,并公开相关安全审计报告;OneKey 将加强安全关键代码路径和交易签名流程审查。Ledger CTO Charles Guillemet 表示,AI 辅助攻击使补丁发布、漏洞披露和用户教育需要加快。Blockstream Jade 已发布包含多项修复的固件更新,并建议用户同步更新应用、操作系统、设备、路由器及家用电器。(Bitcoin.com News)
据 Cointelegraph 报道,网络安全公司 Rapid7 披露一项名为“Operation Asterix”的加密货币钓鱼活动,攻击目标涉及约 88.5 万个电话号码,旨在诱导用户访问假冒的 Ledger、Trezor和 Exodus 等钱包应用或网站,以窃取助记词及加密资产。
网络安全公司 Rapid7 披露名为 Operation Asterix 的加密钓鱼行动,目标涉及多个国家约 88.5 万个手机号,并将受害者引导至虚假钱包服务网站。已有 5576 个手机号与币安用户账户匹配,并被列入攻击队列。攻击者通过冒充 Ledger、Trezor 和 Exodus 的虚假应用窃取助记词,同时使用伪造客服邮件及电话联系受害者。Rapid7 还发现,德国逾 31.6 万个手机号中有 43066 个与加密交易账户匹配,命中率约 13.6%。相关攻击还包括针对 Kraken 账户的批量手机号验证工具,调查发现 AI 工具在钓鱼行动中被大量使用。区块链安全公司 Hacken 数据显示,今年第一季度钓鱼攻击和社会工程诈骗造成 3.06 亿美元损失,占加密行业 4.82 亿美元总损失的大部分。(Cointelegraph)
以太坊基金会表示,Trezor 现已通过 ERC-7730 支持清晰签名。该功能旨在提升交易内容的可读性,帮助用户在以太坊上进行交易时更清楚地理解签署内容。此前,以太坊基金会“万亿美元安全计划”曾介绍清晰签名工作组的相关进展,并鼓励更多钱包和去中心化应用参与该标准建设。
Sparrow Wallet v2.5.4 经过广泛的 AI 辅助审查后发布,包含多项安全强化更新,旨在减少用户对 Electrum 等外部服务器的信任依赖。此外,该版本还强化 Ledger、Keycard、Trezor、Payjoin、PSBT 及多重签名处理,删除调试日志中的 Bitcoin Core 凭证及其他机密信息,将现有钱包和备份目录权限限制为仅所有者可访问,关闭使用 Tor 时残留的本地 DNS 解析泄露,并加强钱包导入、签名、下载及服务器响应验证。该更新扩大了 Sparrow Wallet 对交易数据、硬件设备及其他输入进行独立验证的范围,减少对外部服务器提供数据的依赖。(Bitcoin News)
硬件钱包厂商 BitBox 表示,8 月信用卡支付销量较此前数周基线约增长 10 倍,增量主要来自北美;Trezor 和 OneKey 也确认同期销量上升,但均未披露具体数据。Trezor、BitBox 和 OneKey 均重新审查了助记词生成、随机数生成器、熵及固件验证流程。Trezor 计划开展核心固件功能渗透测试,并公开相关安全审计报告;OneKey 将加强安全关键代码路径和交易签名流程审查。Ledger CTO Charles Guillemet 表示,AI 辅助攻击使补丁发布、漏洞披露和用户教育需要加快。Blockstream Jade 已发布包含多项修复的固件更新,并建议用户同步更新应用、操作系统、设备、路由器及家用电器。(Bitcoin.com News)
Bitcoin News 在 X 平台发文表示,在物流供应商数据泄露导致 13,689 名客户个人信息暴露后,Trezor 表示正优先推出“匿名配送”选项。用户可使用昵称或标签 ID 下单,将设备配送至自动包裹柜,并通过无品牌包装收货,购买信息不会与家庭地址或现实身份关联。Trezor 计划于 9 月在欧盟推出该选项,并于年底前在美国推出。
Coldcard 硬件钱包固件漏洞遭利用后,约 2100 枚比特币被盗,损失接近 1.3 亿美元。链上数据显示,事件前后数日长期持有者钱包转出约 23.3 万枚比特币,价值约 150 亿美元。 Casa 首席执行官 Nick Neuman 表示,部分转出资金来自 Coldcard 用户迁移至多签钱包,也有 Ledger 和 Trezor 用户在事件后采取相同措施。同期约 2.2 万枚比特币转入交易所。 Coinkite 已要求使用 4.0.1 至 4.1.9 版本固件生成助记词的用户,将相关钱包视为已被攻破,并立即迁移至新助记词。上述版本覆盖 2021 年 3 月至 2026 年 7 月。(Decrypt)
据 Cointelegraph 报道,比特币政策研究所(BPI)联合 Anchorage Digital、BitGo、Bitwise、Blockstream、Kraken、Ledger、MARA、Trezor 等多家加密机构,发布公开信敦促各大前沿 AI 实验室为比特币及开源软件开发者建立或扩展可信访问计划。 信中指出,Bitcoin Core 等开源维护者目前缺乏对 AI 实验室网络安全程序的访问渠道,被迫依赖能力较弱的开源模型,而比特币网络当前保护着逾 1 万亿美元资产,任何开源基础设施漏洞均可能危及用户毕生积蓄。BPI 同时披露,已收到多份报告显示包括潜在境外势力在内的复杂攻击者正借助先进 AI 能力持续发动攻击。
据 Cointelegraph 报道,欧盟《网络弹性法案》(CRA)于近日正式生效,要求加密货币硬件及软件钱包提供商在发现严重安全漏洞或遭受主动利用的漏洞后,须在 24 小时内提交早期预警,72 小时内提交完整通知,并在修复措施落地后 14 天内提交最终报告。该法案适用于所有在欧盟市场销售的"含数字元素产品"。 违规企业将面临最高 1500 万欧元(约 1730 万美元)或全球年营业额 2.5% 的行政罚款,以较高者为准;提供虚假或误导性信息则另处最高 500 万欧元罚款。此前,Trezor 和 BitBox 均已披露用户数据泄露事件,并警告用户警惕伪装成安全通知的钓鱼邮件。
电子邮件平台 Brevo 登录系统漏洞导致攻击者访问 138 个客户账户,并向约 34.7 万名 Trezor 新闻通讯订阅者发送钓鱼邮件。BitBox 和加密货币投资组合及税务报告平台 CoinTracking 的账户也被用于发送类似诈骗邮件。Trezor 表示,钓鱼邮件标题为“Critical Security Alert: STM32 Entropy Vulnerability”,其中链接指向要求用户提交钱包备份的应用。Trezor 在 20 分钟内通过 DNS 禁用相关域名,但约 2500 人曾访问该链接,并已向全部 34.7 万名订阅者提示风险。Brevo 表示,攻击者利用单点登录配置权限边界失效,访问了所有受邀用户可触达的组织。其中 6 个账户被用于发送钓鱼邮件,43 个账户的联系人数据被导出;BitBox 和 CoinTracking 表示,目前未发现公司凭据、资金或恢复短语泄露,但将相关邮件地址视为可能已被访问。(Cointelegraph)
Trezor 官方 X 账号(@Trezor)发文披露,其第三方电子邮件服务商遭到黑客入侵,一封名为"Critical Security Alert: STM32 Entropy Vulnerability"的钓鱼邮件正在流传。Trezor 明确表示该邮件并非官方发出,已紧急下线相关域名并展开调查。此前数日,Trezor 还曾发生客户数据泄露事件,约 6.7 万名用户的姓名、家庭住址及电子邮件遭窃。Trezor 提醒用户切勿点击任何可疑链接,亦不得向任何人透露钱包助记词。
Trezor 称其第三方电子邮件服务商遭到入侵,目前仍在调查,并警告用户不要点击虚假“Critical Security Alert”钓鱼邮件中的链接。(Cointelegraph)
Strive 副总裁 Joe Burnett 在 X 平台发文表示,Trezor 与 BitBox 的电子邮件基础设施疑似遭入侵,比特币强化阶段仍在继续。
以太坊基金会表示,Trezor 现已通过 ERC-7730 支持清晰签名。该功能旨在提升交易内容的可读性,帮助用户在以太坊上进行交易时更清楚地理解签署内容。此前,以太坊基金会“万亿美元安全计划”曾介绍清晰签名工作组的相关进展,并鼓励更多钱包和去中心化应用参与该标准建设。