GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

與該事件類型相關的快訊

D2 Finance就Tori Finance補足45.4萬USDC損失提出五項質疑

衍生品策略協議 D2 Finance 針對 Tori Finance 在 Term Finance 事件後補足缺口的操作提出五項公開質疑,內容包括:爲何提前鑄造 25.05 萬枚 trUSD,而非直接使用現有 USDC 儲備;鑄造所用抵押品的來源;另一半資金來自 Kraken 熱錢包;透明度頁面顯示緩衝區間僅約 1.76 萬美元,即約 3 個基點,遠低於事件影響規模;以及 Delta Neutrality 驗證、高收益貨幣市場頭寸和對沖方式等問題。此前,Term Finance 治理漏洞事件導致 RockawayX Tori USDC Vault 受到影響,損失約 45.4 萬枚 USDC。RockawayX 和 Tori Finance 隨後表示,該筆損失已由雙方完全覆蓋。

Besu修復5項安全漏洞,版本26.7.1已於7月27日發佈

以太坊客戶端 Besu 已在 7 月 27 日發佈的 26.7.1 版本中修復區塊鏈安全公司 CertiK 發現的 5 項安全漏洞,並於 8 月 14 日發佈 4 份詳細安全公告。漏洞細節延後披露,以便節點運營者完成升級部署。CertiK 安全工程總監兼高級審計合夥人 Jialiang Chang 表示,補丁先行、細節後置的安排提供了 18 天緩衝期,節點運營者可識別受影響部署、測試新版本,並協調驗證者或聯盟參與方完成升級。相關漏洞涉及區塊廣播處理、未來高度共識提案緩存、WebSocket 訂閱限制及 JSON-RPC 過濾器創建。若未修復,攻擊者可能耗盡節點內存或線程資源,影響節點可用性及共識處理。CertiK 通過 Chain Scan 方法,在私有多節點測試網絡中對點對點、HTTP RPC、WebSocket RPC 及共識接口進行對抗性測試,並向 Besu 團隊提供可復現測試工具。CertiK 正在更新 Chain Scan,以擴大對公鏈網絡的全天候多節點測試。(Bitcoin.com News)

Peter Schiff:人工智能對比特幣並非利好,反而是一種威脅

著名黃金多頭、經濟學家 Peter Schiff 在社交媒體發文,駁斥比特幣支持者將人工智能(AI)與比特幣捆綁炒作的策略,直言 AI 對比特幣構成威脅而非利好。 Schiff 指出,AI 與比特幣在投機資本、電力及數據中心資源上存在直接競爭。更關鍵的是,AI 可能發現比特幣代碼、加密算法、錢包或網絡中人類尚未察覺的漏洞,動搖其安全性與稀缺性根基。

Term Labs:Term Meta Vault 已關閉,DAO 治理角色已被撤銷

Term Labs 發文更新漏洞事件進展。目前所有 Term Meta Vault 已關閉,DAO 治理角色已被撤銷。此關閉不可逆,永久禁止進一步存款,但提款仍開放。本次事件涉及 Term Vault 治理。底層 Term 協議及其直接借貸市場尚未受到影響,團隊正在繼續覈實影響範圍。若仍存在資金缺口,團隊將尋找解決途徑。 此前消息,據 CertiK 監測,Term Finance 於昨日遭遇治理攻擊,損失約 850 萬美元。

SafePal更新安全事件進展:啓動反釣魚行動,將委託第三方機構審查訂單系統

加密錢包項目 SafePal 發佈安全事件後續進展,表示正在持續追蹤釣魚網站和冒充賬號,並計劃引入專業反釣魚安全公司,加快惡意信息下架處理,以保護用戶資產安全。SafePal 表示,目前正在 4 家專業反釣魚安全公司中進行最終篩選,選定合作伙伴後將進一步提升對仿冒網站、詐騙賬號等威脅的處理效率。團隊也在持續監測受影響數據是否被出售或公開,包括暗網論壇和交易市場等渠道。一旦發現相關數據泄露跡象,受影響用戶將第一時間收到風險提醒。在安全審計方面,SafePal 稱正在 3 家成熟的獨立安全機構中進行最終選擇,將對訂單系統展開全面安全審查。同時,團隊正在重新評估訂單及物流流程,以減少系統初始階段需要存儲的數據規模,從源頭降低潛在風險。針對受影響用戶,SafePal 表示將繼續通過官方支持渠道提供一對一協助,並持續更新詐騙防護頁面,提供事件進展、常見問題解答以及詐騙案例分析。SafePal 再次提醒用戶:官方永遠不會要求用戶提供助記詞(Seed Phrase)。用戶不要向任何人透露助記詞,不要掃描未知二維碼或點擊可疑鏈接,並應通過官方渠道驗證信息來源。

慢霧揭露跨鏈橋Allbridge攻擊細節:僞造CCTP消息+閃電貸,鑄幣結果校驗不足

慢霧安全團隊披露,跨鏈橋項目 Allbridge 於 2026 年 8 月 19 日遭遇攻擊,損失約 19 萬美元。值得注意的是,此次攻擊並非即時完成,攻擊者早在近一個月前便開始佈局,並通過僞造跨鏈消息繞過驗證機制。根據慢霧分析,攻擊者於 7 月 26 日在 Polygon 鏈上直接調用 Circle 的 MessageTransmitterV2.sendMessage 函數,構造了一條僞裝成 CCTP 風格的跨鏈消息,聲稱存在 100 萬枚 USDC 轉賬,但實際上並未發生任何 USDC 銷燬操作。隨後,Circle 按照正常流程爲該完整消息生成了有效驗證證明(attestation)。約 24 天后,8 月 19 日,攻擊者等待 Base Router 收到一筆真實 CCTP 存款、餘額增加至約 19.1 萬 USDC 後,僅 6 秒後發起攻擊。攻擊者利用此前僞造的消息和驗證證明調用 Allbridge 的 receiveCctpMessage 函數,由於項目缺少關鍵校驗,系統將虛假跨鏈消息誤認爲真實存款,並記錄了 100 萬 USDC 額度。隨後,攻擊者通過 Aave 閃電貸臨時借入約 80.9 萬 USDC,使 Router 餘額與僞造金額匹配,並利用內部信用記錄調用轉賬函數,最終轉出約 99.9 萬 USDC(扣除 0.1%手續費)。歸還閃電貸及費用後,攻擊者淨獲利約 18.98 萬美元。此次漏洞根源在於 Allbridge 未驗證跨鏈消息發送方和接收方身份,也未確認 USDC 是否真實鑄造及餘額是否實際增加,而是直接信任攻擊者構造的金額和消息哈希數據。慢霧強調,鏈上消息驗證並不等同於真實資產到賬。跨鏈協議不僅需要驗證消息真實性,還必須確保消息來源可信、接收方爲 Circle 官方 TokenMessengerV2,並在確認資產實際鑄造和餘額變化後才能進行資產記賬。此次事件再次凸顯跨鏈橋在消息驗證和資產結算環節中的安全風險。

The Sandbox跨鏈橋被利用增發149億枚無抵押SAND,Coinbase將下架SAND期貨

元宇宙遊戲平臺 The Sandbox 確認,其跨鏈橋存在漏洞,攻擊者在 Base 和 BNB Smart Chain 上增發無抵押 SAND。區塊鏈安全公司 PeckShield 於 8 月 21 日發現,兩個地址累計增發約 149 億枚 SAND,The Sandbox 隨後關閉兩條網絡的橋接功能。The Sandbox 表示,受影響的是 Base 和 BNB Smart Chain 上的橋接資產,Ethereum 和 Polygon 上的 SAND、用戶錢包資產及用於支撐代幣的 Ethereum 鎖定資產未受影響。此次事件涉及真實抵押資產的比例低於 SAND 總供應量的 0.01%。The Sandbox 正在爲受影響的流動性提供者制定補償方案,並建議用戶在橋接功能恢復前不要交易 Base 或 BNB Smart Chain 上的 SAND。Coinbase 計劃於 8 月 26 日下架包括 SAND 在內的 10 個永續期貨合約,屆時未平倉頭寸將自動結算。(Bitcoin.com News)

CertiK:Term Labs 遭治理攻擊,損失約 850 萬美元

據 CertiK Alert 監測,DeFi 借貸協議 Term Labs 遭遇治理攻擊,造成約 850 萬美元資產損失。目前約 2,843 枚 ETH 及價值約 160 萬美元的 DAI 已被轉移至地址 0xD5183d8BfC65a50863C62aF2538198A8288FFc13。 Term Labs 已確認旗下 Term Vaults 遭遇治理漏洞攻擊(governance exploit),表示團隊正在進一步調查事件,並將在完成調查後公佈更多細節。目前官方尚未披露具體攻擊手法及受影響範圍。

The Sandbox 確認 SAND 跨鏈橋漏洞,Base與 BSC 網絡跨鏈功能已暫停

The Sandbox 官方確認並已完全控制近期發生的 SAND 跨鏈橋漏洞事件,涉及 Base 和 BNB Smart Chain(BSC)網絡。攻擊者通過漏洞在兩個網絡上鑄造了無抵押支持的 SAND 代幣,但影響範圍有限,涉及代幣數量不到 SAND 總供應量的 0.01%,以太坊和 Polygon 上的 SAND 及用戶錢包均未受影響。目前,The Sandbox 已關閉兩個網絡的跨鏈功能,Base 和 BSC 上的 SAND 已被隔離,暫時無法轉移或兌換,官方提醒用戶不要在上述網絡購買、出售或交易 SAND。

MANTRA Chain 已恢復出塊,用戶資金未受影響

RWA Layer 1 區塊鏈 MANTRA Chain 表示,Cosmos-EVM 模塊中的漏洞已完成修復,網絡現已恢復運行並重新出塊,事件未影響用戶資金。團隊將在未來幾天發佈完整的事後分析報告。

PeckShield:The Sandbox 疑似遭到黑客攻擊,共 149 億枚 $SAND 被異常鑄造

此前消息,The Sandbox 的 Base 鏈 SAND 合約疑似發生異常鑄幣,已增發超 5億枚代幣

PeckShield:被標記爲 Bofur Capital 的地址遭到投毒攻擊,損失約 200 萬美元

據 PeckShield 監測,標記爲 Bofur Capital 的地址在從 Compound 提款後遭遇地址投毒攻擊,損失約 200 萬美元。攻擊者此前通過相似地址發送 0.0002 USDC,後 Bofur Capital 地址控制者因複製錯誤地址,將約 200 萬美元資產轉至攻擊者地址。被盜資金目前已兌換爲約 200 萬枚 DAI,並存放於地址 0xe2eB 開頭地址。

美國國稅局警告新型加密貨幣釣魚攻擊:僞造信件利用二維碼竊取錢包私鑰

美國國稅局(IRS)發佈警告稱,一場針對美國加密貨幣持有者的高級郵件釣魚活動正在擴散,攻擊者通過僞造官方稅務信件,誘導用戶掃描惡意二維碼,以竊取加密錢包憑證和私鑰。據悉,攻擊者冒充 IRS 發送紙質信件,利用“稅務合規”“賬戶驗證”等名義製造緊迫感,並在信件中附帶二維碼。一旦用戶掃描,可能被引導至仿冒網站,進而泄露錢包登錄信息、助記詞或私鑰,導致數字資產被盜。IRS 提醒納稅人,官方機構不會通過非官方渠道要求用戶提供加密錢包私鑰、助記詞或進行類似“錢包驗證”操作。加密貨幣持有者應警惕任何要求掃描二維碼、連接錢包或提交敏感信息的可疑郵件和信件。隨着加密資產持有者規模擴大,針對數字錢包的社會工程攻擊持續增加,監管機構和安全機構正加強對相關詐騙活動的防範提醒。(CoinDesk)

BounceBit:將永久停止 BounceBit Chain,按攻擊前快照在 BNB Chain 重新發行 BB

BounceBit Chain 已於 8 月 20 日 02:36:37(UTC)在區塊高度 20,702,857 停止出塊。團隊決定永久停止 BounceBit Chain,不再進行網絡升級,並將在 BNB Chain 上以 BEP-20 代幣形式重新發行 BB。新 BB 餘額將依據 8 月 19 日 21:02:35(UTC)區塊高度 20,697,260 的快照確定,攻擊期間被轉移的 286,543,148 枚 BB 不會計入重新發行代幣。

Vitalik發佈“局部混合”密碼學研究:探索下一代混淆技術,或成爲新型密碼學基礎原語

以太坊聯合創始人 Vitalik Buterin 發佈最新文章《Obfuscation(第三部分):Local Mixing》,深入介紹一種正在探索中的密碼學混淆技術路線——“局部混合”(Local Mixing),並稱其可能成爲繼橢圓曲線、RSA 和格密碼之後的新型密碼學基礎工具。Vitalik 表示,當前主流混淆技術主要依賴複雜數學假設,但往往存在極高計算開銷;而局部混合採用完全不同的思路,不依賴橢圓曲線、大整數分解或格密碼,而是借鑑對稱密碼學和哈希函數設計經驗,通過不斷打亂、重構和隱藏電路結構,在保持功能不變的情況下消除信息泄露。局部混合技術主要包括可逆化(reversibility)、強化處理(hardening)、混合(mixing)、分割(splitting)、交叉移動(crossing walk)以及“組件化”(gadgetization)等步驟,通過向電路中加入隨機結構、重新排列邏輯門以及非線性隱藏機制,使攻擊者難以恢復原始計算邏輯。Vitalik 指出,該技術仍處於早期階段,安全性尚未經過長期驗證,並面臨隨機攻擊、線性分析等挑戰。不過,他認爲局部混合代表了一條全新的密碼學探索路徑,其目標是構建更高效的不可區分混淆(iO)方案。如果局部混合技術取得突破,將可能帶來新的抗量子公鑰加密方案,並推動通用混淆技術發展。目前該領域仍需要多年密碼分析和優化驗證,但 AI 輔助研究可能顯著加快這一成熟過程。Vitalik 稱,混淆技術被視爲密碼學“最後前沿”,因爲理論上其他密碼學原語都可以基於混淆和單向函數構建,而局部混合不僅可能降低傳統混淆方案的成本,也可能成爲未來密碼學基礎設施的重要方向。

TRM Labs:過去一年加密犯罪中 AI 應用增長 40%

據 The Block 報道,TRM Labs 最新報告顯示,過去一年加密犯罪中的人工智能應用同比增長 40%,主要由詐騙活動推動。2026 年上半年,數字資產黑客攻擊事件達 201 起,創歷史新高,其中約 75% 的損失來自 4% 的事件,朝鮮相關活動造成約 6 億美元損失,占上半年損失的 61%。TRM Labs 表示,人工智能並未創造新的犯罪類型,但顯著降低了犯罪門檻並擴大了攻擊規模。

慢霧警示 Rust 供應鏈攻擊波及多個合法 Crates

SlowMist 警示稱,Rust 生態合法 Crates [email protected][email protected][email protected] 遭供應鏈攻擊,被引入惡意依賴 proc-macro1,可在 Cargo 構建期間下載並執行跨平臺惡意軟件。攻擊可能導致構建時遠程代碼執行、主機信息收集、持久化及瀏覽器數據收集等風險。

Grok 存在"加密上下文注入"漏洞,用戶聊天數據面臨泄露風險

據 Cryptopolitan 報道,網絡安全公司 Adversa AI 披露,xAI 旗下 AI 助手 Grok 存在一種名爲"加密上下文注入"的安全漏洞。攻擊者可在普通網頁中隱藏加密指令,當用戶請求 Grok 總結該網頁時,Grok 會自動解密並執行隱藏命令,將用戶姓名、地理位置、訂閱等級及完整聊天記錄發送至攻擊者服務器。 該漏洞於 2026 年 6 月 3 日通過 HackerOne 平臺向 xAI 披露,研究員 Rony Utevsky 分別於 8 月 4 日和 10 日再次跟進,但截至 8 月 19 日,Grok.com 上該漏洞仍未修復,xAI 亦未給出補丁時間表。

GalaChain 鏈上遭遇近 300 萬美元 GALA 異常轉賬,跨鏈橋已暫停

據記者 Kate Irwin(@kateirwin)報道,GalaChain 本週二發生一起鏈上資金異常流出事件。約 19.9 億枚 GALA(價值約 290 萬美元)及其他代幣從 5 個主要地址被轉入一個新創建錢包,隨後在約 1 小時內通過跨鏈橋轉出並兌換爲 ETH。其中約 16.39 億枚 GALA(佔比約 82%)來自與 Gala Games CEO 兼聯合創始人 Eric Schiermeyer 關聯的錢包,該錢包同時還轉出了價值逾 50 萬美元的其他代幣。 事件發生後數小時內,Gala 開發團隊在 GitHub 緊急合併了一個修復提交,將此次事件定性爲由 GalaChain EIP-712 未簽名字段注入漏洞所導致。目前 Gala 以太坊跨鏈橋已暫停,Solana 橋亦同步停用,官方對外稱系"例行維護",但用戶已連續數日無法正常使用跨鏈橋服務。

研究人員披露 Solana PoH 時鐘攻擊漏洞,Alpenglow 升級前過渡風險懸而未決

據 CryptoSlate 報道,來自 USENIX Security 的研究人員於 8 月 12 日公開披露了一項針對 Solana 歷史證明(PoH)機制的時鐘攻擊漏洞,該漏洞早在 2025 年 12 月已私下告知 Solana 開發團隊。研究顯示,惡意調度領導者可通過"重新錨定"操控 PoH 邏輯時鐘,使邏輯時間推進放緩,從而在物理時間內獲得更長的交易選擇窗口,並藉助 TowerBFT 分叉選擇機制孤立誠實領導者的區塊,攻擊者所需質押比例低於 33%。Anza 旗下 5 萬 SOL 獎金的 Alpenglow 安全競賽已於 8 月 19 日截止,但由於競賽規則將"僅在 Alpenglow 未激活時可觸發的行爲"排除在外,該漏洞未被納入評審範圍。 Solana 開發團隊表示已知曉相關行爲,認爲最嚴重場景在當前條件下發生概率較低,並預期 Alpenglow 升級可從根本上消除攻擊前提。目前 Alpenglow 代碼已包含於 Agave 4.2 客戶端,但尚未在主網激活,預計隨 Agave 4.3 正式上線。在此之前,該漏洞的過渡期風險仍未得到公開的實現層面分析與回應。