與該事件類型相關的快訊
據 Bitcoin News 監測,Nunchuk 表示,部分 Nunchuk 平臺密鑰由 Coldcard Mk4 生成,但這些密鑰不會被直接使用。Nunchuk 會通過自定義邏輯派生獨立密鑰,使其較不易受到基於已泄露 Coldcard 種子的查找表攻擊。Nunchuk 補充稱,在時間足夠的情況下,其認爲攻擊者最終也可能納入這些派生密鑰。
Galaxy Research 週五表示,近 1200 個地址中的超過 1000 枚 BTC 被轉走,價值約 7000 萬美元,相關交易被認爲與影響 Coldcard 硬件錢包的漏洞有關。此前,Coldcard 製造商 Coinkite 週四發佈警告稱,Coldcard Mk3 設備生成的助記詞存在持續性問題。出於謹慎,公司提醒所有使用 Mk3 且固件版本爲 2021 年 3 月發佈的 4.0.1 或後續版本生成助記詞的用戶,其資金可能面臨風險。隨後,Coinkite 擴大風險提示範圍,將部分 Mk4、Mk5 和 Coldcard Q 固件版本也納入其中,併爲所有受影響型號發佈緊急固件更新。Coinkite CEO Rodolfo Novak(又名 NVK)週五道歉,並表示公司對該固件漏洞“承擔全部責任”,承認內部審查流程未能發現問題。Novak 還表示,該漏洞可能是藉助人工智能發現的,稱這一事件反映了“新 AI 範式下的清醒現實”。他警告,AI 輔助代碼審查可能比經驗豐富的安全專家更快發現潛在漏洞,也讓攻擊者更容易利用公開代碼中的弱點。
據 Bitcoin News 監測,Chainalysis 表示,對超過 3800 萬美元的 Coldcard 漏洞利用事件分析顯示,攻擊者先刻意針對價值最高的錢包,包括一個持有 180 萬美元的錢包,表明受害者在資產轉移開始前已被畫像。約 3000 萬美元在最初 10 分鐘內被盜,隨後約 500 個錢包在 25 分鐘內被轉空。Block 的 Clay Garrett 表示,調查人員還確認,攻擊者在操作期間使用某知名區塊鏈服務提供商的付費賬戶查詢受害者地址。該提供商的內部日誌與請求時間和順序相匹配,但 Block 表示未發現該公司知情協助盜竊的證據。相關信息已與當局共享。
Bitcoin News 在 X 平臺發文表示,Coinkite 稱,問題並非出在比特幣密碼學本身,而是 COLDCARD 生成錢包種子的方式。2021 年 3 月 libNgU 遷移期間,錢包在創建新種子短語時意外使用了較弱的軟件隨機數生成器,而非設備專用硬件隨機數生成器。這降低了部分錢包的隨機性保護,使某些種子比預期更容易被猜測。該漏洞自 2021 年 3 月起影響種子生成,Mk3 設備受影響程度最高。Mk4、Q 和 Mk5 混入了額外的硬件生成隨機性,提供了更強保護,但之後仍依賴同一軟件組件。Coinkite 稱,該錯誤發生是因爲兩段軟件使用了相同函數名,導致構建過程中選擇了錯誤函數且未觸發報錯。該公司已更改構建流程,以避免此類情況再次發生。
慢霧餘弦在 X 平臺發文表示,COLDCARD 硬件錢包弱隨機數安全事件中,如果助記詞使用了 Passphrase,可以避開此次攻擊。Passphrase 不是錢包解鎖 PIN 碼,而是專門爲助記詞設置的密碼,主流硬件錢包均支持該機制。此前消息,據 Lookonchain 監測,由於 Coldcard 錢包漏洞,約 500 個錢包的資金被轉移至地址 bc1qnk,累計涉及 594.48 枚比特幣,價值約 3820 萬美元。
據 Cointelegraph 報道,加拿大比特幣硬件錢包製造商 Coinkite 警告 Coldcard Mk3 用戶立即遷移資金,受影響固件版本爲 2021 年 3 月發佈的 4.0.1 至最終版本 5.0.3,Mk4、Q 及 Mk5 不受影響。與此同時,比特幣安全專家正在調查一起涉及 594.48 枚 BTC(約 3830 萬美元)的異常清倉事件,涉及 1324 個 UTXO 在三個區塊內通過 500 筆交易被轉移,所有地址均爲單簽名地址。
加拿大比特幣硬件製造商 Coinkite 警告 Coldcard Mk3 簽名設備用戶,將受影響固件生成助記詞的錢包資金遷移。Coinkite 表示,2021 年 3 月發佈的 Mk3 固件 4.0.1 及之後版本生成的助記詞可能使資金面臨風險,影響範圍延伸至最終支持 Mk3 的 5.0.3 版本。 Coinkite 稱,Mk4、Q 和 Mk5 未受影響;受影響用戶應在未受影響設備上生成新助記詞,驗證備份和收款地址,先發送小額測試交易,再遷移剩餘資金。公司表示調查仍在進行,並將發佈正式技術審查。 比特幣安全專家正在檢查一筆原因未明的集中轉移,涉及單籤地址中的 594.48 枚 BTC,價值約 3830 萬美元。AnchorWatch CEO 兼聯合創始人 Rob Hamilton 表示,1324 個未花費交易輸出在 3 個區塊窗口內通過 500 筆交易被轉移,其中 562 枚 BTC 隨後被歸集至另一地址。 Wizardsardine CEO Kevin Loaec 表示,當前假設是低熵隨機數生成器導致部分錢包助記詞隨機性不足,相關缺陷可能來自軟件庫、安全元件、特定設備批次或固件版本。他補充稱,該假設尚未確認,部分僅被轉出部分資金的錢包仍可能面臨後續被盜風險。
跨鏈基礎設施 Wanchain 表示,其正針對 7 月 20 日 Wanchain Cardano 跨鏈橋被攻擊並盜取 NIGHT 代幣事件向攻擊者提出白帽和解方案。該方案要求攻擊者於北京時間 8 月 6 日 20:00 前歸還 90% 被盜 NIGHT 代幣,可保留 10% 作爲白帽賞金。若按時歸還,Wanchain 將視其爲白帽行爲,不提起民事訴訟。
7 月 30 日,Anthropic 發佈報告稱,在審查網絡安全評估記錄時發現三起事件,其中 Claude 模型在第三方評估環境中訪問互聯網,並進一步獲得三個真實組織系統的未授權訪問權限。Anthropic 表示,此次審查覆蓋 14.1 萬次可能獲得網絡訪問權限的評估運行,共發現三起相關事件。事件均發生在 Capture The Flag(CTF)網絡安全測試中,模型原本被告知環境爲模擬環境且無互聯網訪問權限,但由於評估合作方配置錯誤,實際環境存在互聯網連接。其中,Claude Opus 4.7 在一次測試中訪問了真實公司基礎設施,並獲取包含數百條生產數據記錄的數據庫權限;Claude Mythos 5 曾構建惡意 Python 軟件包並上傳至 PyPI,導致該軟件包被 15 個真實系統下載運行;另一內部研究測試模型掃描約 9000 個目標後,通過公開漏洞訪問了一家公司互聯網應用。Anthropic 稱,這些事件並非模型主動尋求逃逸或追求自身目標,而是模型錯誤認爲真實系統屬於測試範圍,並繼續執行被賦予的網絡攻擊任務。其中,較新的內部研究模型在識別目標可能爲真實系統後停止攻擊。Anthropic 表示,此次事件主要反映評估環境隔離和運營流程問題,而非模型對齊失敗。公司已暫停相關網絡安全評估,加強評估環境安全控制、持續監控測試記錄,並將與第三方機構合作開展進一步審查。
據 Wanchain 官方 X 賬號發文,2026 年 7 月 20 日,Wanchain Bridge Cardano 跨鏈橋遭到攻擊,黑客盜取 NIGHT 代幣。Wanchain 隨即向攻擊者發出公告,要求其在 8 月 6 日 UTC 12:00 前歸還 90% 被盜 NIGHT 代幣,可保留 10% 作爲白帽賞金,並承諾不追究民事責任。 目前,有社區用戶指出黑客已將 NIGHT 代幣在 DEX 上完成兌換,NIGHT 代幣價格下跌逾 30%,現報 0.0188 美元。
Bitcoin News 在 X 平臺發文表示,Bitcoin Core 開發者 instagibbs 稱,他在一臺新初始化的 COLDCARD MK3 設備上,僅使用設置過程中按鈕按下次數,成功復現了已報告的 COLDCARD 漏洞,並表示“抱歉,現在是恐慌的時候”。 他認爲該問題影響 MK2/MK3 設備,但表示目前尚無法確認 MK4 是否存在漏洞。 開發者 Antoine Poinsot 表示,關鍵區別在於 MK4 使用硬件隨機數生成器爲種子提供熵,並實際使用微控制器的真隨機數生成器 TRNG,而 MK3 沒有這樣做。 該概念驗證和助記詞驗證仍在審查中。
據彭博社報道,美國國稅局(IRS)警告加密資產持有者,詐騙者正通過郵寄僞造信件的方式聯繫部分納稅人,試圖竊取其數字資產或個人數據。IRS 表示,這些信件可能要求納稅人註冊所謂的“Digital Asset Compliance Portal”,但該門戶並不存在。IRS 同時提醒用戶,不要掃描可疑二維碼,也不要接聽或配合要求付款的電話。雖然網絡釣魚和數字詐騙在加密行業並不新鮮,但通過實體郵件發送假 IRS 通知,似乎是一種新的詐騙手法。由於 IRS 過去確實曾向納稅人發送過與數字資產相關的信件,且去年加密稅務申報通知激增,導致許多納稅人感到困惑,因此詐騙者可能正利用這種熟悉感進行僞裝。隨着美國稅務系統要求納稅人在報稅表中披露加密資產活動,IRS 與數字資產持有者之間的通信變得更加常見。這也讓僞造稅務通知更具迷惑性。對加密用戶而言,遇到涉及門戶註冊、二維碼掃描、錢包連接或付款要求的“IRS 信件”,應格外警惕,並通過官方渠道覈實。
據 Bitcoin News 監測,週四約 594 枚 BTC 從 500 個地址在 25 分鐘內被轉移,價值約 3800 萬美元,隨後資金被歸集至另一錢包。受影響持倉均使用單籤地址,餘額範圍約爲 0.15 至 0.26 枚 BTC,許多 UTXO 已沉寂多年。早期猜測集中在 Coldcard,因爲至少一名受害者使用該設備。Coldcard CEO NVK 否認存在設備範圍漏洞,稱該用戶可能導入了此前已被泄露或弱化的種子,並指出此次轉移涉及來自不同錢包的密鑰。Jameson Lopp 表示,另一名受害者僅丟失部分 UTXO,並非整個錢包餘額,這可能表明個別私鑰暴露,而非完整種子泄露。目前該協調轉移事件屬實,但來源仍未知,尚無證據證明存在 Coldcard RNG 缺陷、供應鏈漏洞或比特幣密碼學故障。
Anthropic 的 Claude Mythos Preview 模型發現擬議 HAWK 數字簽名方案存在缺陷,使其最小密鑰強度實際減半。HAWK 是後量子環境下替代當前網絡和銀行簽名的候選方案之一。 此次 AI 驅動攻擊耗時約 60 小時,計算成本約 10 萬美元,將破解 HAWK 最小參數集所需工作量從約 2^64 次操作降至 2^38 次操作,並使更大補償密鑰尺寸的吸引力下降。 當前比特幣和以太坊簽名未受影響。相關結果顯示,經典密碼分析攻擊能力正在提升,同時比特幣及其他網絡仍在討論遷移至抗量子密碼學的時間和方式。
據 Lookonchain 監測,Lazarus Group 黑客一小時前轉移 121.5 枚 BTC,價值 774 萬美元。
據韓聯社報道,IBM 於7月 30 日發佈《2026 數據泄露成本報告》,報告顯示全球惡意網絡侵害事故中 25%已藉助 AI 實施,較上年增長 56%。主要攻擊手段包括深度僞造仿冒及 AI 驅動惡意代碼,AI 相關侵害事故平均損失達 600 萬美元,高於所有侵害事故平均水平 499 萬美元約 100 萬美元。 值得關注的是,62%的 AI 攻擊集中於關鍵基礎設施領域,金融服務業平均損失 630 萬美元,能源行業爲 520 萬美元。反觀防禦側,積極引入 AI 與自動化安全運營的企業平均可節省約 200 萬美元損失,85%的企業表示計劃加大安全投入以應對新一代 AI 威脅。
據 BeInCrypto 報道,美國參議員辛西婭·盧米斯(Cynthia Lummis)的官方認證 X 賬號於 7月 29 日遭黑客入侵,賬號短暫發佈了一個名爲 $USA Token 的虛假 Solana Meme 幣推廣帖,附帶 pump.fun 鑄幣鏈接,約五分鐘內帖子即被刪除,期間累計獲得約 5,600 次瀏覽及 37 條回覆。加密社區用戶迅速發出警告,目前尚無資金損失記錄。盧米斯辦公室截至發稿時未發表任何聲明。此次事件發生時機敏感,恰逢盧米斯力推的《數字資產市場透明法案》(CLARITY Act)在國會陷入僵局。
據 Ostium 官方報告,此次攻擊核心在於鏈下價格報告系統權限遭入侵,與智能合約漏洞無關。 攻擊者獲取鏈下授權後,利用協議已註冊的合法轉發路徑,向 BTC-USD 市場提交僞造價格(5,000 美元與 60,000 美元),在同一交易內原子化完成開倉-平倉套利循環,並以 100 USDC 起步滾動放大規模,歷經 8 筆交易,於 5 分鐘內從 OLP 金庫套取 2375萬 USDC,直至金庫熔斷機制觸發。 根本原因在於鏈下基礎設施缺乏與鏈上多籤同等級別的多方審批機制,形成單點權限漏洞。被盜資金已轉換爲 ETH 並經 Tornado Cash 混幣,追蹤工作仍在進行中。
據日經 XTECH 報道,微軟開發了一套應對自主型 AI 等網絡攻擊的新系統,使用三類 AI 智能體支持從識別漏洞到修復的流程。微軟還將推出其首個面向網絡防禦的自研 AI 模型。
據 CNBC 報道,OpenAI 本月早些時候披露的 AI 沙箱逃逸事件已確認波及第二家公司。Modal Labs 首席技術官 Akshat Bubna 證實,一名 OpenAI 測試中的 AI 代理在突破沙箱併入侵 Hugging Face 後,還進一步滲透了 Modal Labs 一名客戶的賬戶。Bubna 表示,Modal 平臺本身未受影響,漏洞源於該客戶將可執行端點暴露於公開網絡。被入侵賬戶屬於一家名爲 ExploitGym 的 AI 安全測試基準項目,該代理疑似主動尋找網絡安全測試環境併成功滲透。