與該事件類型相關的快訊
慢霧創始人餘弦轉發 Claude Code 潛在投毒攻擊風險推文,其中指出攻擊者可能通過惡意項目配置文件,在用戶不知情的情況下執行任意命令,進而竊取 API 密鑰、雲端憑證或控制本地設備。研究人員構造測試環境發現,在 Mac 系統中,如果 Claude Code 受到影響,執行特定測試命令後可觸發本地計算器啓動,證明存在潛在命令執行風險。若攻擊成功,攻擊者可能進一步竊取 Claude、OpenAI 等AI 服務 API Key 造成賬戶費用損失,獲取 AWS、阿里雲、騰訊雲等雲服務憑證訪問服務器和數據,篡改代碼倉庫植入後門,利用本地設備作爲跳板攻擊企業內部網絡。
據餘燼監測,此前通過治理提案轉出 Bonk 財庫價值 2120 萬美元 BONK 的相關地址,在昨日向幣安轉入 1.186 萬億枚 BONK(約 411 萬美元)後,今日再次向 Coinbase 轉入 4000 億枚 BONK,價值約 128 萬美元。數據顯示,該地址通過治理提案從 Bonk 財庫轉出的 4.426 萬億枚 BONK 中,已有 1.626 萬億枚 BONK(約 558 萬美元)轉入中心化交易所。此外,自該地址轉出 Bonk 財庫資產至今的 11 天內,BONK 價格已下跌約 36%,由 0.0000047 美元跌至 0.000003 美元。
安全研究人員發現,一種針對 MacOS 設備的信息竊取惡意軟件正在攻擊加密用戶,可通過劫持 Telegram Desktop 會話、竊取密碼及錢包數據庫等方式,進一步控制用戶賬戶並盜取數字資產,目前受影響的錢包和應用包括:Exodus、Atomic、Electrum、Wasabi、Monero 等。安全專家建議,疑似感染設備的用戶應立即將其視爲“不可信設備”,終止所有 Telegram 活動會話並更換 Telegram 雙重驗證密碼及桌面應用密碼,同時不要在受感染設備輸入助記詞、私鑰或錢包密碼,重新生成新的錢包並遷移資產。(FinanceFeeds)
鏈上數字資產管理 neobank ether.fi 已選擇 Nexus Mutual 提供 ETH 罰沒保障,覆蓋其驗證者最高 1.5 萬枚 ETH 的罰沒處罰。 ether.fi 表示,其在以太坊運營較大規模驗證者集合,罰沒屬於尾部風險。該保障用於覆蓋驗證者損失,覆蓋規模超過歷史 ETH 罰沒損失總和。 ether.fi 目前在 Cash、Stake、Liquid 等產品中的資產管理規模超過 60 億美元。Nexus Mutual 自 2019 年以來已爲智能合約攻擊、罰沒及其他數字資產風險提供超過 70 億美元保障。(Decrypt)
CertiK 發佈分析稱,Solana 生態協議 DeFiTuna 於 7 月 16 日 遭攻擊,損失約 569,601 枚 USDC。攻擊者先構造一個 極低流動性的 TUNA/USDC 池,並將借入的 USDC 通過 Jupiter 路由 導入該池完成交換。由於最終僅獲得極少量 TUNA,協議在頭寸資產價值計算中發生 向下取整,使總資產被記爲 0,從而錯誤通過健康度與償付能力檢查。
Across Protocol 表示,其於今日約 UTC 時間 5:30 在 Solana 上遭遇攻擊。官方稱,用戶資金安全,未有用戶受到影響,所有跨鏈橋交易均已完成。目前 Solana 充值功能已暫停,協議其他部分運行未受影響。
DeFi 基礎設施公司 Enso 在 7 月 16 日報告中披露一類名爲“toxic pools”的惡意流動性池,其通過操縱交易模擬向錢包和 DEX 聚合器返回虛假最優報價,並在鏈上實際執行時改變邏輯。Enso 表示,相關惡意合約可識別只讀模擬環境並返回優化價格,交易廣播至鏈上後則以更差價格執行或導致交易失敗。一個被操縱的 Curve 池處理逾 12.9 萬筆兌換,造成約 22.5 萬美元虛高報價,另有逾 3.7 萬筆交易回滾並消耗近 3 萬美元 Gas 費。在 Polygon 上,一個惡意 Uniswap v4 hook 以虛假匯率吸引路由系統,隨後觸發 99.1% 的交易失敗率。Enso 稱已更新執行保護產品 Enso Shield,以檢測 Ethereum 和 Polygon 環境中的虛假報價。
據美國司法部東紐約區檢察官辦公室公告,兩名中國公民陳卓穎(又名"Jolene",27 歲,布魯克林)及張昊傑(又名"Kevin",38 歲,皇后區)於 7月 16 日在布魯克林聯邦法院被正式起訴,罪名爲洗錢共謀。據指控,兩人於 2020 年至 2022 年間,在紐約皇后區及布魯克林管理一個逾十人的洗錢網絡,利用約 45 家空殼公司及 140 個企業銀行賬戶,將至少 4300 萬美元"殺豬盤"投資詐騙所得轉移至中國境內賬戶。"殺豬盤"騙局通過社交媒體或即時通訊軟件接觸受害者,以虛假高回報投資機會騙取信任後捲款潛逃。本案由國土安全調查局(HSI)、FBI、IRS-CI 及美國郵政檢查局聯合偵辦。若罪名成立,兩名被告各面臨最高 20 年監禁。
據 Fortune 報道,Airbnb 聯合創始人兼 CEO Brian Chesky的 X 賬戶於本週一遭黑客入侵,賬戶發佈了一系列由 AI 生成的關於"現實世界資產代幣化"的推文。相關帖子隨後被刪除,經 AI 檢測工具 Pangram 分析,該內容被標記爲 100%由 AI 生成,用戶將其定性爲"AI slop"(AI 垃圾內容)。事件被標記爲"高調賬戶入侵"並上報至 X 平臺安全團隊,X 於週二晚間完成賬戶安全處置,Chesky 隨後恢復賬號控制權。Airbnb 方面拒絕公開置評。
據 Onchain Lens 監測,ResolvLabs 攻擊者在 3 月竊取約 2590 萬美元后再次轉移資金。過去幾小時內,580 枚 ETH 已被轉移,價值約 109 萬美元,並正通過混幣器進行路由。
安全公司 Project Eleven 推出一項後量子證明技術,旨在量子計算機可推導私鑰並生成有效簽名後,幫助用戶證明比特幣錢包所有權。 Project Eleven CEO Alex Pruden 表示,該技術使用錢包密鑰派生路徑,使用戶在不披露父密鑰的情況下證明其控制權,用於區分合法所有者與攻擊者。 該方案與開源 Binius 零知識證明系統主要維護者 Jim Posen 合作開發,基於 Alon Sattath 和 Robert Wyborski 提出的“簽名提升”技術。 Project Eleven 表示,該原型尚未經過審計,且在投入使用前需要區塊鏈協議支持,主要面向未來錯過遷移至抗量子地址的用戶。
X 平臺產品負責人 Nikita Bier 發文表示,平臺正在升級創作者收益分成(Creator Revenue Share)計劃的反作弊機制,重點打擊誘導互動和內容抄襲行爲。Bier 表示,若賬號多次發佈“誘導互動”內容,例如“回覆我就關注所有人”等類似拉取互動行爲,累計達到 3 次或以上,將被移出創作者分成計劃,並移交政策團隊進行進一步處理,包括賬號封禁風險。目前,X 已通過 Grok AI 系統識別相關行爲,今日已有近 4000 個賬號被移出收益計劃。此外,X 更新後的內容識別模型能夠以此前 3 倍的效率檢測重複內容。平臺表示,僅添加水印、片頭或簡單修改並不會獲得收益,相關商業化展示收益將歸還給最初內容發佈者。該機制同樣適用於複製熱門文字帖,例如“Twitter 是互聯網的吸菸區”等高傳播內容。據 Nikita Bier 透露,本輪檢測週期內,X 共發現約 150 萬條被盜用內容。對於反覆或故意規避檢測的賬號,平臺將取消其創作者收益資格。X 表示,通過此次治理措施,預計將有超過 100 萬美元收益重新分配給原創內容創作者,以提升平臺內容生態質量。
劍橋大學另類金融研究中心(Cambridge Centre for Alternative Finance)最新研究顯示,約 31%的以太坊節點活動位於美國,另有約 39%分佈在不含英國的歐盟地區,顯示以太坊節點地理分佈仍較爲集中於西方國家。研究負責人 Alexander Neumuller 表示,目前節點分佈並未集中在單一國家,但主要依賴少數雲服務提供商,包括 Hetzner、亞馬遜 AWS 和 OVH 等。值得關注的是,以太坊網絡並不需要半數驗證者失效纔會出現問題,當超過三分之一驗證者同時離線時,網絡可能無法完成區塊檢查點最終確認(finalization)。Neumuller 指出,節點與驗證者並非一一對應關係,單個節點背後可能運行多個驗證者,因此目前無法精確判斷某一節點或服務商故障對驗證網絡的實際影響。此外,研究還重新評估了以太坊合併(The Merge)後的能源消耗情況。數據顯示,以太坊當前年能源消耗約爲 7.9 GWh,相當於約 1 兆瓦持續功率,僅爲合併前水平的約 0.02%,能源消耗下降約 99.98%。目前以太坊網絡使用可持續能源的比例超過 56%,高於全球平均水平。研究同時指出,客戶端軟件集中度也是潛在風險之一,若占主導地位的客戶端出現漏洞,可能影響大量網絡參與者。該報告由劍橋另類金融研究中心發佈,以太坊基金會提供支持。(The)
美國銀行首席執行官 Brian Moynihan 加入了一衆華爾街領袖的行列,對 Anthropic 公司開發的“Mythos”等人工智能模型引發的嚴重擔憂表示認同。“這標誌着工作量的巨大變化,同時也涉及這些工具影響系統漏洞的速度,以及我們必須多快做出應對。”Moynihan 表示。近幾個月來,人工智能模型的快速演進促使金融業和美國政府着手評估潛在威脅。Anthropic 公司聲稱,於今年早些時候推出的 Mythos 模型在發現系統漏洞方面表現出色。美國銀行是獲准使用 Mythos 的華爾街機構之一,該行利用該模型測試自身系統並與同行分享信息。目前,該模型尚未向公衆開放;摩根大通首席執行官 Jamie Dimon 本週早些時候曾警告稱,向大衆廣泛開放該系統如同“把彈道導彈交給個人一樣危險”。(Bloomberg)
PPP 預測市場工具監測顯示, Polymarket 上線“美國與伊朗何時實現兩週停火”,目前 7 月 18 日概率暫報 5%;7 月 24 日概率暫報 15%;7 月 31 日概率暫報 23%;8 月 14 日概率暫報 43%;8 月 31 日概率暫報 54%。該事件結算規則爲:如果美國在市場創建至指定結束日期晚上 11:59 這段時間內,沒有采取任何針對伊朗的軍事行動,那麼這個市場將以“是”結算。否則,市場將以“否”結算。這 14 天期限的第一天,將是最近一次符合條件的軍事行動發生的日曆日期(東部時間)。該期限持續至第 14 天東部時間下午 12 點。如果該期間最近一次符合條件的軍事行動發生在或早於指定的結束日期,那麼該市場將被視爲“是”。所謂的“符合條件的軍事行動”指的是由美國發起的、直接針對伊朗的空襲或地對地導彈打擊。空襲行動可能包括使用炸彈、空對地面導彈以及從空中發射的無人機。而地對地導彈打擊則包括單向攻擊無人機以及巡航導彈或彈道導彈等地對地導彈。符合資格的軍事行動包括在撞擊之前被銷燬或截取的彈藥;地對空導彈打擊;小型武器射擊;地面入侵;網絡操作;海軍炮火和炮兵火力;榴彈炮、火炮、迫擊炮以及火箭炮(例如多管火箭炮系統);小型的地對地打擊,包括短程巡航導彈、近距離空中打擊無人機以及反坦克導彈的攻擊;任何尚未付諸行動的威脅、授權或武力聲明。加入 PPP 信號推送社羣,快人一步,掌握先機。
永續合約 DEX Ostium 表示,平臺交易在安全事件發生後仍處於暫停狀態。用戶持倉保持開放但暫時無法修改,交易保證金仍存放於被凍結的交易智能合約中,未發生移動。Ostium 表示,團隊正與有關當局、SEAL 911 及多名安全研究人員持續協調,後續將就智能合約活動恢復及資金回收時間表發佈更新。據 PeckShield 監測,Ostium 公開 OLP 金庫約 2400 萬枚 USDC 被盜,攻擊者隨後將相關資金兌換爲約 1.21 萬枚 ETH,其中約 1.05 萬枚 ETH 已轉入 Tornado Cash。
據 MAX 監測,7 月 16 日,Cascade CLS 金庫疑似遭遇安全漏洞,造成約 130 萬美元用戶資金損失。平臺已暫停全部交易和提現,並邀請 SEAL 911 及其他第三方安全團隊介入調查和處置。Cascade 是一家總部位於紐約、面向美國市場的 24/7 多資產永續合約平臺,支持通過 Arbitrum USDC 或銀行賬戶入金,目前仍處於邀請制私測階段。
據韓媒 EToday 報道,韓國金融委員會宣佈,已批准新韓、KB、韓亞、友利、農協五大金融集團及旗下主要銀行共 10 家金融機構的 2026 年度恢復與處置計劃,並將網絡攻擊和“數字銀行擠兌”風險正式納入大型金融機構危機管理體系。 韓國金融委員會補充表示,隨着線上金融交易規模擴大,資金可能在短時間內快速流出,後續將進一步完善數字銀行擠兌監測指標,以更早識別流動性風險,同時要求金融機構強化網絡安全事件應對機制,並在危機預案中考慮市場衝擊下多家機構同時拋售資產、爭奪流動性的情景。
Robinhood Chain 發射平臺 Pons 官方回應此前關於其前端存在代幣授權漏洞的消息,表示 Pons launchpad 交易頁面不存在任何 Multicall3 功能,推文中提到的 Multicall3 功能來自此前的 Debank Chain 舊版跨鏈橋,該功能早於 Pons launchpad 推出,並不會影響 launchpad 用戶。目前確認受影響的資產僅爲 0.60 枚 NOXA 代幣,價值約 0.66 美元。作爲安全預防措施,Pons 建議曾使用舊版跨鏈橋的用戶通過 revoke.cash 撤銷代幣授權。團隊目前正在與審計機構合作調查潛在風險,並表示將在確認不存在實際漏洞後恢復 Pons 前端服務。
據鏈上分析師 PeckShield(@PeckShieldAlert)監測,去中心化永續合約協議 Ostium(@Ostium)公共 OLP 金庫遭到攻擊,約 2,400 萬美元 USDC 被盜。攻擊者隨後將盜取資金兌換爲 12,080 枚 ETH,並已將其中 10,540 枚 ETH 轉入混幣器 Tornado Cash 以掩蓋資金流向。 鏈上溯源顯示,攻擊者初始資金來源於 ChangeNow 及 Bybit,各轉入 1 枚 ETH 至攻擊錢包(0x321D...8bfD9)。