與該事件類型相關的快訊
GoPlus 中文社區發佈安全警報稱,9 月 12 日,一個新啓用的外部賬戶地址向 Ampleforth 發起惡意治理提案。該提案以“爲 SPOT 生態分析工具申請已完成工作資助”爲名,試圖將金庫中的 250 萬 USDC 轉至提案者本人,金額幾乎佔金庫全部流動資金。
鏈上安全平臺 Blockaid 發現,跨鏈協議 Symbiosis 的比特幣橋存在漏洞,攻擊者向新建外部擁有賬戶鑄造約 2^62 枚 syBTC,按 8 位小數計算面值約 461 億美元,並在 Ethereum 的 Uniswap V4 賣出約 4.39 枚 WBTC,已實現套現約 33.6 萬美元。Symbiosis 表示,攻擊發生於 9 月 11 日 4 時 28 分左右,團隊已暫停 BTC 路由,其他路由仍可運行且未受影響。團隊已追回約 15 枚比特幣,並將其存入由團隊控制的多籤錢包,同時向攻擊者提供資金 20%的白帽賞金,截止時間爲 9 月 13 日。近幾周內,Liquid Network、Nomic 與 Symbiosis 均出現通過鑄造無真實資產支持代幣擴大供應的安全事件。截至 9 月 13 日,Symbiosis 尚未公開 BridgeV2 技術覆盤、最終損失金額或攻擊者是否接受賞金的確認。(Bitcoin.com News)
跨鏈協議 Chainflip 發文披露,昨日發生一起針對 Tron USDT 的攻擊事件,目前確認有 736,442.17 枚 USDT 通過 6 筆未經授權的支付被盜,另有 115,654.41 枚 USDT 的用戶兌換因支付失敗仍留在金庫中,其他資金均未受影響。Chainflip 表示,攻擊者利用 Tron 交易備忘錄(memo)機制漏洞,在驗證者已簽名的交易上附加自定義 memo,使系統將同一筆存款識別爲獨立兌換並再次退款,最終導致資金被重複支付。攻擊者在約 90 分鐘內實施了 8 次操作,並逐步擴大金額。Chainflip 稱已完成修復方案,並已向相關機構標記被盜資金以嘗試追回,預計最早於週一恢復運行,並將負責彌補受影響用戶的損失。
美國司法部詐騙中心打擊部隊在針對 Telegram 加密貨幣擔保交易平臺 Xinbi Guarantee 的行動中,單日限制處置約 5200 萬美元涉詐加密貨幣,使累計金額達到約 9.38 億美元。此前累計凍結、沒收或追繳金額已超過 5.8 億美元。美國財政部表示,Xinbi Guarantee 自 2022 年前後成立以來處理交易額超過 240 億美元,涉及數字資產及法定貨幣,主要服務東南亞交易。朝鮮黑客及受制裁實體據稱曾使用該平臺,包括 Jin Bei Group 及 Prince Group 旗下實體。美國聯邦法院於 9 月 7 日批准查封 Xinbi Guarantee 運營的 Telegram 頻道,執法部門同時查扣兩個合計約 1200 萬美元的支付錢包,並申請凍結另外 47 個涉嫌用於洗錢或與涉詐服務商關聯的加密貨幣錢包。美國財政部海外資產控制辦公室(OFAC)於 9 月 9 日將 Xinbi Guarantee 及其兩家支持公司 Safew Technology、Anwen Technology 列入制裁名單。美國司法部另派調查人員赴馬達加斯加,協助當地執法部門打擊 13 處由華人運營的詐騙園區,並處理超過 3200 臺電子設備。(Bitcoin.com News)
Solana Mobile表示,其第三方營銷郵件服務商Brevo發生安全事件,導致Solana Mobile的Brevo賬戶出現未授權訪問。目前尚未發現通過該賬戶發送郵件,公司正在覈查可能被訪問的信息範圍。
加密經紀平臺 Cascade(原 Perennial)在 X 平臺發文宣佈,在運營約 5 年後正式停止運營。Cascade 表示,這是一個艱難的決定。用戶可通過官方指定頁面領取 Cascade CLS 及交易賬戶中的剩餘資金,並提醒用戶僅使用官方提供的領取入口。此前 7 月,Cascade CLS 金庫疑似遭遇安全漏洞,造成約 130 萬美元用戶資金損失。
朝鮮正利用來自伊朗、黎巴嫩等第三國的遠程 IT 人員滲透美國公司,以獲取資金支持武器項目。相關人員通過面試後,職位通常由朝鮮人員接管。美國政府及多個外國機構 7 月發佈警報指出,朝鮮 IT 人員尋求合同並將薪資匯回所屬朝鮮機構,同時對企業構成內部威脅,涉及數據外泄、加密貨幣盜竊及敏感信息竊取。部分第三國 IT 人員通過 LinkedIn 被招募,其中一些人以“面試協助者”身份兼職,每月可獲得 500 美元加密貨幣報酬。網絡安全公司 CrowdStrike 數據顯示,2025 年朝鮮國家關聯黑客及威脅行爲者造成的加密貨幣損失超過 20 億美元,同比增加 51%。韓國央行估計,朝鮮 2025 年國內生產總值增長 3.5%。(Cointelegraph)
朝鮮利用來自伊朗和黎巴嫩的外籍技術人員通過“面試助理”模式滲透美國企業,涉及數據竊取與加密資產盜取。CrowdStrike 數據顯示其去年導致逾 20 億美元加密損失。
美國衆議院籌款委員會定於 9 月 16 日對一系列數字資產稅收立法進行審議,推動加密稅收法案向衆議院全體投票邁進。此次審議聚焦兩個核心問題:礦工和質押者何時就新創建代幣納稅,以及適用於股票的洗售規則是否應覆蓋數字資產。兩項關鍵法案爲《礦業和質押稅收明確法案》H.R. 9175 和《將現有稅收反濫用規則適用於數字資產法案》H.R. 9172。前者規定礦工和質押者獲得新代幣時無需立即納稅,可等到代幣實際出售時再按普通收入繳稅;後者將洗售和推定銷售規則擴展至活躍交易的數字資產,堵住加密交易者多年來利用的稅收漏洞。
慢霧在X平臺發文披露,Liquid Network 於 9 月 6 日遭 Rangeproof 驗證緩存鍵碰撞漏洞攻擊。攻擊者在沒有對應 BTC 轉入(peg-in)的情況下,無抵押鑄造約 3998.5 枚 L-BTC,隨後在數分鐘內通過 peg-out 兌換爲比特幣主網 BTC。事件發生後,約 3400 枚 BTC 已被返還至 Liquid 聯邦掛鉤錢包,但仍有約 598.5 枚 BTC 由攻擊者控制。慢霧指出,漏洞根源在於 Elements 的 Rangeproof 驗證緩存鍵在拼接多個可變長度字段時未加入長度前綴,導致不同參數組合可能生成相同緩存鍵。攻擊者通過構造交易觸發緩存碰撞,使節點命中“驗證通過”的緩存結果,從而跳過 secp256k1_rangeproof_verify 及最小金額檢查,最終接受未經真實資產支持的輸出並完成 L-BTC 鑄造。慢霧表示,已追蹤比特幣側資金流並完成事件分析。
SlowMist 發出安全警報稱,其已先行私下聯繫 ether.fi 團隊披露相關問題。此次事件造成約 15.45 ETH 損失。根因在於 AtomicQueue.solve() 對調用者提供的 solver 缺乏訪問控制,未校驗 solver == msg.sender,也未進行簽名、註冊或同意驗證。
據 SolanaFloor 監測,sunrise 警告用戶不要與 Dominion_Market 發行的代幣化白銀資產 SILV 進行交互,此前一次攻擊導致 Dominion 的金庫錢包遭入侵,SILV 在事件發生後下跌 74%。
Blockstream 官方在 X 平臺聲明,Liquid Network 遭遇比特幣盜竊事件,Blockstream 明確表示拒絕支付任何贖金,並將此行爲定性爲犯罪而非白帽披露。公司已與執法機構、交易所、取證專家等多方合作,通過鏈上追蹤等手段追查被盜資產,同時呼籲持幣方主動歸還比特幣,否則將面臨全面法律追究。
跨鏈流動性協議 Symbiosis 目前在 BSC 鏈遭到攻擊,已造成約 33.6 萬美元 WBTC 實際損失。
據 Cryptopolitan 報道,超過 100 名研究人員藉助 AI 編碼代理,將針對比特幣 secp256k1 橢圓曲線點加法子程序的量子攻擊資源評分降低了 86.1%(從 107.5 億降至 14.96 億)。此次優化僅針對 Shor 算法中的單一步驟,並未破解任何私鑰或轉移資金,完整攻擊仍需尚不存在的容錯量子硬件。然而,每一次效率提升都在壓縮區塊鏈完成後量子遷移的時間窗口。 據 Glassnode 數據,目前約 604 萬枚 BTC(佔流通供應量的 30.2%)因公鑰已暴露在鏈上而面臨潛在量子風險。以太坊計劃於 2029 年 12 月前實現全面量子抗性,比特幣社區則面臨治理層面的更大挑戰,包括約 170 萬枚疑似 Satoshi 持有的休眠 P2PK 地址幣如何處置,仍懸而未決。
電子郵件平臺 Brevo 登錄系統漏洞導致攻擊者訪問 138 個客戶賬戶,並向約 34.7 萬名 Trezor 新聞通訊訂閱者發送釣魚郵件。BitBox 和加密貨幣投資組合及稅務報告平臺 CoinTracking 的賬戶也被用於發送類似詐騙郵件。Trezor 表示,釣魚郵件標題爲“Critical Security Alert: STM32 Entropy Vulnerability”,其中鏈接指向要求用戶提交錢包備份的應用。Trezor 在 20 分鐘內通過 DNS 禁用相關域名,但約 2500 人曾訪問該鏈接,並已向全部 34.7 萬名訂閱者提示風險。Brevo 表示,攻擊者利用單點登錄配置權限邊界失效,訪問了所有受邀用戶可觸達的組織。其中 6 個賬戶被用於發送釣魚郵件,43 個賬戶的聯繫人數據被導出;BitBox 和 CoinTracking 表示,目前未發現公司憑據、資金或恢復短語泄露,但將相關郵件地址視爲可能已被訪問。(Cointelegraph)
Cardano 生態項目 Empowa 披露,其三個項目錢包發生兩起相互關聯的未經授權資產轉移事件。2025 年 11 月至 2026 年 6 月期間,約 143,710 ADA 從一個項目財庫錢包分 18 筆轉出,該錢包對應的 Midnight 空投也被未知人員使用私鑰註冊並領取,其中約 36,000 NIGHT 已被轉走。 2026 年 6 月至 8 月,另外兩個項目錢包累計約 424 萬枚 EMP 被轉出,其中部分已通過 Minswap、VyFi 等出售。Empowa 表示,兩起事件的資金最終流向同一個中間錢包,因此判斷由同一方控制,但目前無法確認操作這些私鑰的人員身份。項目方已聘請專業區塊鏈調查機構,並計劃通過相關資金最終進入的中心化交易所尋求 KYC 信息。
據 Christine D. Kim(@christine_dkim)報道,以太坊開發者在 ACDC #186 會議上確認,Glamsterdam 升級將於10月6日13:53 UTC 在 Sepolia 測試網激活。然而,此次升級存在較大不確定性——當前最新私人測試網 Glamsterdam-Devnet-9 尚未穩定,共識層發現可導致全網停止出塊的嚴重漏洞,執行層 EIP-8037 亦存在 Bug 需修復。開發者將在未來數週內推出 Devnet-10,若 Devnet-10 仍不穩定,Sepolia 升級日期或將推遲。Hoodi 測試網及主網激活時間表目前均未確定,年底前上線主網的目標能否實現仍存變數。
Bitcoin News 在 X 平臺發文表示,Samson Mow 與 Bitcoin Red Team 研究員 Calle 就 Liquid Network 漏洞利用相關安全警告是否得到妥善處理公開爭議。Calle 稱,Blockstream 未對 Red Team 郵件採取行動,最終造成 600 枚 BTC 損失;Mow 回應稱“沒有忽略任何郵件”。Calle 表示,待 Blockstream 恢復 Liquid 正常運營併發布事後覆盤報告後,Red Team 將公佈披露流程的完整說明。Mow 另行警告不要盲目相信 AI 生成的安全報告,稱未經驗證的修復方案可能引入新的漏洞,並批評優先追求“影響力”而非保護比特幣的研究人員。
Liquid Network 在部署緊急補丁後恢復無交易出塊,此前底層軟件漏洞致近 3.2 億美元資產被提走。目前資金追回與系統穩定監控仍在進行。