GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同時關聯該項目與事件的快訊

美國商務部測評Kimi K3稱美國領先,但報告顯示測試並非完全對等

美國商務部旗下 AI 標準與創新中心聯合英國 AI 安全研究所對 Kimi K3 網絡攻擊能力進行測試,並強調“美國仍然領先”。不過,該測評因測試範圍限制,參考價值存在爭議。由於託管環境限制,Kimi K3 僅參與部分測試,其整體網絡能力估算主要基於 41 項漏洞利用基準,而其他模型接受了更全面測試,因此 Kimi K3 結果存在更大誤差範圍。在漏洞利用測試中,Kimi K3 得分約 32%,高於 GLM-5.2 的 24%,但低於美國領先模型約 76%的平均水平。在模擬攻擊鏈測試中,Kimi K3 平均完成 32 步攻擊鏈中的 17 步,並在 10 次嘗試中成功攻破網絡 1 次,美國前沿模型平均完成 28.5 步。報告指出,Kimi K3 已具備一定自主攻擊能力,其安全護欄未阻止模型開發漏洞或執行攻擊。不過,報告也強調測試範圍有限。

GoPlus與Salus正式入駐TermiX Agent.family,上線鏈上安全審計Provider Agent服務

BNB Chain Agent 商業清算層 TermiX 宣佈,Web3 安全基礎設施 GoPlus 與智能合約安全審計公司 Salus 正式成爲 Agent.family 平臺 Provider Agent,首批上線兩款生產級安全審計服務,推動 AI Agent 在鏈上商業場景中實現"安全能力即服務"的自主調用與結算。GoPlus 將其驗證過的代幣合約深度掃描能力封裝爲標準 Provider Agent 服務。DeepScan 對代幣合約進行全維度安全檢測,識別 Rug Pull、貔貅盤、合約權限濫用、交易限制等風險模式,並生成結構化審計報告。Salus 上線智能合約審計與滲透測試服務,涵蓋形式化驗證、模糊測試、機器學習漏洞檢測及人工專家審計,覆蓋重入攻擊、權限控制、整數溢出、DoS 攻擊等高危漏洞類別。Salus 曾獲 Binance Labs 種子輪投資,是 BNB Chain 生態核心安全合作伙伴。

SecondFi因260萬美元ADA被盜將逐步關閉錢包服務

Cardano 生態錢包 SecondFi 表示,因錢包軟件加密缺陷導致約 1610 萬枚 ADA 被盜,價值約 260 萬美元,平臺將逐步關閉 SecondFi 和 Yoroi 錢包服務。此次事件影響 374 個錢包。 SecondFi 表示,區塊鏈情報機構 Groom Lake 的獨立調查認定攻擊方爲複雜外部行爲者,並發現可能與朝鮮 Lazarus Group 相關的指標,但尚未確認歸因。 SecondFi 正在開發基於零知識證明的恢復工具,以幫助受影響用戶恢復資產並限制需共享的信息。該工具仍在測試中,並將在計劃於 8 月發佈前接受第三方審計。 SecondFi 還在準備錢包導出功能,允許用戶將資產遷移至其他服務。平臺未公佈直接賠償計劃,也未說明是否將使用自有資金補償用戶。

跨鏈協議Allbridge確認流動性池損失165萬美元並計劃棄用舊架構

跨鏈協議 Allbridge 發佈官方聲明稱,攻擊者已從 Allbridge Core 流動性池中提取約 165 萬美元資產。目前正在整理事件詳細分析報告,並將在後續公佈完整調查結果。團隊強調,當前用戶流動性不存在進一步風險,Allbridge Next 服務運行正常。針對本次事件,Allbridge 計劃重新上線 Core 版本,但將取消流動性池設計。未來跨鏈轉賬將通過 Circle CCTP 和 LayerZero 路由器完成,以消除流動性池失衡風險及此次攻擊利用的模型漏洞。此次事件加速了此前已啓動的遷移計劃,即全面轉向更安全的新基礎設施 Allbridge Next。按照計劃,Allbridge Core 和 Allbridge Classic 將在未來 3 個月內停止以當前形式運行,用戶需提前撤出相關流動性。據悉,本次攻擊暴露了傳統跨鏈流動性池模式的風險,也推動協議進一步向基於消息傳遞和原生資產轉移的跨鏈架構轉型。

FATF 發佈第七次虛擬資產標準實施更新報告,呼籲填補監管漏洞

據金融行動特別工作組(FATF)於 7 月 16 日發佈的最新報告,FATF 對全球各司法管轄區在第 15 號建議(R.15)實施情況進行了第七次專項評估。 報告指出,自 2025 年上次更新以來,各國在虛擬資產(VA)及虛擬資產服務提供商(VASP)監管方面持續推進,包括開展風險評估、完善許可註冊框架、落實旅行規則及強化執法行動。然而,報告同時指出仍存在顯著差距,主要體現在:風險評估成果難以有效轉化爲緩解措施、許可註冊框架落地執行不足、VASP 活動主體識別困難,以及基於風險的監督與執法效力不足等方面。 在新興風險方面,報告重點關注以下領域:有組織犯罪集團利用虛擬資產實施欺詐的"產業化"趨勢加劇、穩定幣被濫用風險上升、非託管錢包點對點(P2P)交易風險、離岸 VASP 遊離於監管之外,以及 DeFi 領域的持續挑戰。 FATF 呼籲公私部門共同加強 R.15 實施力度,提升風險緩解能力,並深化國內、國際及公私合作機制。

Project Eleven推出比特幣Q-Day後錢包所有權證明方案

安全公司 Project Eleven 推出一項後量子證明技術,旨在量子計算機可推導私鑰並生成有效簽名後,幫助用戶證明比特幣錢包所有權。 Project Eleven CEO Alex Pruden 表示,該技術使用錢包密鑰派生路徑,使用戶在不披露父密鑰的情況下證明其控制權,用於區分合法所有者與攻擊者。 該方案與開源 Binius 零知識證明系統主要維護者 Jim Posen 合作開發,基於 Alon Sattath 和 Robert Wyborski 提出的“簽名提升”技術。 Project Eleven 表示,該原型尚未經過審計,且在投入使用前需要區塊鏈協議支持,主要面向未來錯過遷移至抗量子地址的用戶。

Starknet上線合規隱私框架STRK20

以太坊 ZK Layer2 Starknet 正式推出合規隱私框架 STRK20,爲鏈上各類數字資產提供原生隱私交易能力。該框架依託隱私池機制運行,用戶資產存入隱私池後交易全程加密,轉賬地址、金額等信息對外不可見;開發者可通過配套 SDK、錢包 API 快速接入該隱私體系,適配各類 ERC-20 資產私密流轉需求。Starknet 表示,這套機制既能滿足普通用戶資產隱私需求,也可支撐資金溯源審計、被盜資產追查等監管場景。

Dragonfly合夥人:DeFi未出現黑客末日,2026年被盜金額年化約18.9億美元

Haseeb 在 X 平臺發文表示,隨着 GLM 5.2、Fable 和 GPT 5.6 等模型已上線並被攻擊者實際使用,DeFi 並未出現預想中的“黑客末日”。圖表數據顯示,按當前年內數據與運行速率測算,2026 年 DeFi 被盜金額年化約爲 18.9 億美元,年內累計被盜約 9.86 億美元,低於 2025 年水平,且仍處於歷史區間內。Haseeb 表示,當前更深層的變化在於黑客攻擊數量雖有所增加,但單次攻擊規模下降更快,攻擊者更多在針對小型協議和廢棄項目,而大型協議已完成更多安全加固,因此整體資金安全性並未明顯惡化。

聖保羅州法院判決Coinbase向自託管錢包被盜用戶返還近10萬美元

巴西聖保羅州法院判決Coinbase向一名用戶返還近10萬美元,該用戶稱其存入Coinbase Wallet的資金在未經授權的交易中消失。Coinbase辯稱該錢包私鑰完全由用戶控制,但未能證明該交易由錢包持有人發起,也未能證明存在防止該結果的安全措施。法院依據《消費者保護法》相關規定作出判決,並要求Coinbase返還全部金額及法定利息。(Bitcoin.com News)。

損失約900萬美元,Hedera生態借貸協議Bonzo Finance遭遇預言機攻擊

基於 Hedera 的借貸協議 Bonzo Finance 遭遇預言機攻擊,損失約 900 萬美元。攻擊者利用 SAUCE 代幣價格被異常抬高後的抵押品,從協議中借出遠超實際價值的資產。Bonzo Finance 發佈的初步事故報告顯示,攻擊者僅存入 250 枚 SAUCE,隨後提交一次價格更新,將該代幣價格人爲抬高約 12 個數量級,接着該地址從借貸池中借出 663 萬枚 USDC 和 3450 萬枚封裝 HBAR。此次攻擊並非 Bonzo Finance 智能合約或 Hedera 底層網絡本身存在漏洞,而是源於預言機服務商 Supra 鏈上預言機驗證器存在漏洞,其錯誤接受了一個簽名被置零的 SAUCE 價格數據,目前 Supra 已確認該問題並完成修復。

Circle拒絕協助追回被盜USDC,引發威斯康星和紐約檢察官不滿

威斯康星州和紐約州檢察官對穩定幣發行商 Circle 表示不滿,原因是 Circle 多次拒絕配合執法機構追回被盜資金。報道稱,多地執法部門曾要求 Circle 通過銷燬並重新發行 USDC 的方式,幫助詐騙及黑客事件受害者追回損失,但 Circle 基於自身政策立場拒絕相關請求。Circle 表示,修改區塊鏈賬本以逆轉交易將破壞 USDC 穩定幣的基本屬性,並可能爲整個加密行業樹立危險先例。該事件凸顯了區塊鏈不可篡改性與執法機構資產追回需求之間的矛盾。(Protos)

Gate:資產被盜用戶存在嚴重泄露或設備被控制情況,將積極配合資金追償及後續處置

Gate 圍繞近期「用戶資產被盜事件」發佈公告,分享內部全面覈查結果、事件原因分析及後續處置進展。 關於覈查過程與關鍵事實,公告表示,經過全面覈查,申請方當時提交的賬戶信息,實名信息、交易流水、支付寶錄屏等材料與賬戶完全匹配。經技術團隊分析,支付寶錄屏記錄只能由客戶本人或者可以訪問客戶支付寶賬戶的人錄製,支付寶擁有極爲嚴格的即時風控系統,換設備登錄支付寶會強制要求進行多重身份驗證。客戶信息存在嚴重泄露或設備被控制的情況。 關於 Gate 平臺審覈機制,公告表示,我司安全解綁審覈機制嚴格執行 「多渠道提前通知 + 系統風控初篩 + 人工多層複核 + 時間保護」的四重校驗流程 ,從未也不會僅憑單一材料即通過任何安全項變更申請。 Gate 始終將信息安全和客戶數據保護作爲公司的核心管理要求。關於有人提到的內部信息泄漏問題並不存在。 關於資金追償及後續處置,公告表示,Gate 從事件發生後即按最高優先級處理,已聯動安全、合規、法務、商務等團隊開展鏈上分析與資產追蹤凍結,並持續對接 Tether 等第三方機構推進資金凍結,後續也會積極配合司法機構的調查與資料採集,任何實質性進展都會第一時間告知

法國上半年發生77起加密相關綁架敲詐案,較2025年全年45起大幅增加

法國內政部長 Laurent Nuñez 確認,2026 年上半年法國發生 77 起加密相關綁架敲詐案,較 2025 年全年 45 起大幅上升。當局已推出快速警報系統,724 人註冊,緊急措施已導致 200 人被捕。Nuñez 承諾推出三部分計劃以加強加密行業安全措施,包括加強情報共享、深化與 ADAN 合作及加強安全部門協調。CertiK 稱法國成爲攻擊中心,原因包括多家頭部加密企業及其高管駐紮當地、社區內存在“炫耀文化和自願披露身份文化”,以及多次敏感數據泄露。(cointelegraph)

SecondFi上線資產恢復錢包檢查工具,用戶可初步查詢錢包是否受影響

Cardano 錢包服務商 SecondFi 上線資產恢復錢包檢查工具,用戶可初步查看相關錢包是否受到此前安全事件影響。SecondFi 表示,目前工具中顯示的地址基於團隊對安全事件的初步審查數據,並非最終數據,相關列表可能並不完整,也不代表最終恢復範圍。

StarkWare發佈Starknet抗量子路線圖

零知識擴容公司 StarkWare 發佈 Starknet 抗量子路線圖,稱該路線圖分爲三個階段,用於應對未來量子計算攻擊風險。StarkWare CEO Eli Ben-Sasson 表示,Starknet 可利用其架構優勢實現抗量子攻擊,其底層密碼學爲零知識 STARK 證明。 據悉,路線圖第一階段包括將部分現有安全數學機制 Pedersen 哈希替換爲抗量子版本,並加入抗量子簽名;第二階段聚焦遷移工具,在不要求開發者手動重建應用的情況下升級現有智能合約;第三階段涉及 Starknet 無法單獨解決的依賴項,主要取決於以太坊的量子升級路線圖。 Circle、以太坊、Solana、Tezos 和 Algorand 均已提出抗量子路線圖。(Cointelegraph)

慢霧餘弦:SecondFi用戶損失或超2000萬美元

針對 Cardano 生態項目 SecondFi 近期安全事件,慢霧創始人餘弦在社交媒體發文表示,其在持續觀察相關鏈上數據後認爲,若兩個以“addr1q”開頭的地址均爲攻擊者控制地址,則 SecondFi 用戶實際損失可能已超過 2000 萬美元。餘弦表示,從鏈上行爲判斷,上述地址大概率與攻擊者有關,涉及被盜資產規模或超過 1.29 億枚 ADA 及其他代幣。此前,SecondFi 披露此次安全事件影響約 1600 萬枚 ADA,並表示問題源於網頁錢包生成軟件。

Axelar回應安全事件:Axelar與IBC未受影響,漏洞源於第三方代幣合約“無限鑄造”問題

跨鏈協議 Axelar Network 針對近期 Secret Network 相關安全事件發佈說明稱,社區對事件存在誤解,Axelar 和 Inter-Blockchain Communication Protocol (IBC) 均未遭到攻擊或破壞,受影響的代幣智能合約並非由 Axelar 開發、部署或維護,Axelar 的防火牆機制也阻止了影響進一步擴散至其他鏈。據悉,遭利用的合約是基於 CW20-ICS20 實現的一個分叉版本,但開發者移除了兩項核心安全檢查,導致出現“無限鑄造(infinite mint)”漏洞。由於刪除了原本用於防止此類問題的校驗機制,該分叉改變了合約原有信任模型,同時未經過新的安全審計。Axelar Network 解釋稱,任何人都可以通過 IBC 部署用於跨鏈資產封裝的合約,同類合約也被用於將其他鏈代幣封裝至 Secret Network。但此次事件中的 Secret 側分叉版本因刪除關鍵安全檢查而存在漏洞,此次事件並非特有邏輯缺陷,也不是 IBC 協議本身的問題,而是第三方合約修改後引入的安全風險。

Zodiac發佈安全事件報告:ERC-1271驗證缺陷曾導致攻擊者繞過模塊認證

Zodiac團隊發佈關於影響Zodiac Roles Modifier的安全事件分析報告,披露漏洞根因在於ERC-1271交易簽名驗證邏輯存在缺陷:系統僅基於返回的“magic value”判斷簽名有效性,而未驗證調用本身是否成功,從而可能將失敗的驗證僞裝爲有效簽名,繞過模塊認證機制。

微軟公佈新型加密剪貼板木馬軟件威脅:可隱匿傳播並劫持數字資產錢包地址

微軟公司威脅情報團隊公佈一款自 2026年 2 月起活躍的 Windows 加密剪貼板木馬威脅,該惡意軟件結合“蠕蟲式傳播+剪貼板劫持+Tor 匿名通信”,針對數字資產用戶實施攻擊。

Humanity 發佈恢復方案:H 舊代幣作廢,新 ERC-20 代幣將按快照 1:1 空投

Humanity 公佈 $H 事件恢復方案:Ethereum、BNB Smart Chain 和 Humanity Mainnet 上的舊版 H 已停止使用,新的 Ethereum ERC-20 版 H 將按攻擊前快照向合資格持有者 1:1 空投。攻擊者及相關地址已被排除。