同時關聯該項目與事件的快訊
據 Bitcoin News 監測,Nunchuk 表示,部分 Nunchuk 平臺密鑰由 Coldcard Mk4 生成,但這些密鑰不會被直接使用。Nunchuk 會通過自定義邏輯派生獨立密鑰,使其較不易受到基於已泄露 Coldcard 種子的查找表攻擊。Nunchuk 補充稱,在時間足夠的情況下,其認爲攻擊者最終也可能納入這些派生密鑰。
Galaxy Research 週五表示,近 1200 個地址中的超過 1000 枚 BTC 被轉走,價值約 7000 萬美元,相關交易被認爲與影響 Coldcard 硬件錢包的漏洞有關。此前,Coldcard 製造商 Coinkite 週四發佈警告稱,Coldcard Mk3 設備生成的助記詞存在持續性問題。出於謹慎,公司提醒所有使用 Mk3 且固件版本爲 2021 年 3 月發佈的 4.0.1 或後續版本生成助記詞的用戶,其資金可能面臨風險。隨後,Coinkite 擴大風險提示範圍,將部分 Mk4、Mk5 和 Coldcard Q 固件版本也納入其中,併爲所有受影響型號發佈緊急固件更新。Coinkite CEO Rodolfo Novak(又名 NVK)週五道歉,並表示公司對該固件漏洞“承擔全部責任”,承認內部審查流程未能發現問題。Novak 還表示,該漏洞可能是藉助人工智能發現的,稱這一事件反映了“新 AI 範式下的清醒現實”。他警告,AI 輔助代碼審查可能比經驗豐富的安全專家更快發現潛在漏洞,也讓攻擊者更容易利用公開代碼中的弱點。
據 Bitcoin News 監測,Chainalysis 表示,對超過 3800 萬美元的 Coldcard 漏洞利用事件分析顯示,攻擊者先刻意針對價值最高的錢包,包括一個持有 180 萬美元的錢包,表明受害者在資產轉移開始前已被畫像。約 3000 萬美元在最初 10 分鐘內被盜,隨後約 500 個錢包在 25 分鐘內被轉空。Block 的 Clay Garrett 表示,調查人員還確認,攻擊者在操作期間使用某知名區塊鏈服務提供商的付費賬戶查詢受害者地址。該提供商的內部日誌與請求時間和順序相匹配,但 Block 表示未發現該公司知情協助盜竊的證據。相關信息已與當局共享。
Bitcoin News 在 X 平臺發文表示,Coinkite 稱,問題並非出在比特幣密碼學本身,而是 COLDCARD 生成錢包種子的方式。2021 年 3 月 libNgU 遷移期間,錢包在創建新種子短語時意外使用了較弱的軟件隨機數生成器,而非設備專用硬件隨機數生成器。這降低了部分錢包的隨機性保護,使某些種子比預期更容易被猜測。該漏洞自 2021 年 3 月起影響種子生成,Mk3 設備受影響程度最高。Mk4、Q 和 Mk5 混入了額外的硬件生成隨機性,提供了更強保護,但之後仍依賴同一軟件組件。Coinkite 稱,該錯誤發生是因爲兩段軟件使用了相同函數名,導致構建過程中選擇了錯誤函數且未觸發報錯。該公司已更改構建流程,以避免此類情況再次發生。
據 Cointelegraph 報道,加拿大比特幣硬件錢包製造商 Coinkite 警告 Coldcard Mk3 用戶立即遷移資金,受影響固件版本爲 2021 年 3 月發佈的 4.0.1 至最終版本 5.0.3,Mk4、Q 及 Mk5 不受影響。與此同時,比特幣安全專家正在調查一起涉及 594.48 枚 BTC(約 3830 萬美元)的異常清倉事件,涉及 1324 個 UTXO 在三個區塊內通過 500 筆交易被轉移,所有地址均爲單簽名地址。
加拿大比特幣硬件製造商 Coinkite 警告 Coldcard Mk3 簽名設備用戶,將受影響固件生成助記詞的錢包資金遷移。Coinkite 表示,2021 年 3 月發佈的 Mk3 固件 4.0.1 及之後版本生成的助記詞可能使資金面臨風險,影響範圍延伸至最終支持 Mk3 的 5.0.3 版本。 Coinkite 稱,Mk4、Q 和 Mk5 未受影響;受影響用戶應在未受影響設備上生成新助記詞,驗證備份和收款地址,先發送小額測試交易,再遷移剩餘資金。公司表示調查仍在進行,並將發佈正式技術審查。 比特幣安全專家正在檢查一筆原因未明的集中轉移,涉及單籤地址中的 594.48 枚 BTC,價值約 3830 萬美元。AnchorWatch CEO 兼聯合創始人 Rob Hamilton 表示,1324 個未花費交易輸出在 3 個區塊窗口內通過 500 筆交易被轉移,其中 562 枚 BTC 隨後被歸集至另一地址。 Wizardsardine CEO Kevin Loaec 表示,當前假設是低熵隨機數生成器導致部分錢包助記詞隨機性不足,相關缺陷可能來自軟件庫、安全元件、特定設備批次或固件版本。他補充稱,該假設尚未確認,部分僅被轉出部分資金的錢包仍可能面臨後續被盜風險。
Bitcoin News 在 X 平臺發文表示,Bitcoin Core 開發者 instagibbs 稱,他在一臺新初始化的 COLDCARD MK3 設備上,僅使用設置過程中按鈕按下次數,成功復現了已報告的 COLDCARD 漏洞,並表示“抱歉,現在是恐慌的時候”。 他認爲該問題影響 MK2/MK3 設備,但表示目前尚無法確認 MK4 是否存在漏洞。 開發者 Antoine Poinsot 表示,關鍵區別在於 MK4 使用硬件隨機數生成器爲種子提供熵,並實際使用微控制器的真隨機數生成器 TRNG,而 MK3 沒有這樣做。 該概念驗證和助記詞驗證仍在審查中。
據 Bitcoin News 監測,週四約 594 枚 BTC 從 500 個地址在 25 分鐘內被轉移,價值約 3800 萬美元,隨後資金被歸集至另一錢包。受影響持倉均使用單籤地址,餘額範圍約爲 0.15 至 0.26 枚 BTC,許多 UTXO 已沉寂多年。早期猜測集中在 Coldcard,因爲至少一名受害者使用該設備。Coldcard CEO NVK 否認存在設備範圍漏洞,稱該用戶可能導入了此前已被泄露或弱化的種子,並指出此次轉移涉及來自不同錢包的密鑰。Jameson Lopp 表示,另一名受害者僅丟失部分 UTXO,並非整個錢包餘額,這可能表明個別私鑰暴露,而非完整種子泄露。目前該協調轉移事件屬實,但來源仍未知,尚無證據證明存在 Coldcard RNG 缺陷、供應鏈漏洞或比特幣密碼學故障。
Anthropic 的 Claude Mythos Preview 模型發現擬議 HAWK 數字簽名方案存在缺陷,使其最小密鑰強度實際減半。HAWK 是後量子環境下替代當前網絡和銀行簽名的候選方案之一。 此次 AI 驅動攻擊耗時約 60 小時,計算成本約 10 萬美元,將破解 HAWK 最小參數集所需工作量從約 2^64 次操作降至 2^38 次操作,並使更大補償密鑰尺寸的吸引力下降。 當前比特幣和以太坊簽名未受影響。相關結果顯示,經典密碼分析攻擊能力正在提升,同時比特幣及其他網絡仍在討論遷移至抗量子密碼學的時間和方式。
據 Lookonchain 監測,Lazarus Group 黑客一小時前轉移 121.5 枚 BTC,價值 774 萬美元。
據 Ostium 官方報告,此次攻擊核心在於鏈下價格報告系統權限遭入侵,與智能合約漏洞無關。 攻擊者獲取鏈下授權後,利用協議已註冊的合法轉發路徑,向 BTC-USD 市場提交僞造價格(5,000 美元與 60,000 美元),在同一交易內原子化完成開倉-平倉套利循環,並以 100 USDC 起步滾動放大規模,歷經 8 筆交易,於 5 分鐘內從 OLP 金庫套取 2375萬 USDC,直至金庫熔斷機制觸發。 根本原因在於鏈下基礎設施缺乏與鏈上多籤同等級別的多方審批機制,形成單點權限漏洞。被盜資金已轉換爲 ETH 並經 Tornado Cash 混幣,追蹤工作仍在進行中。
區塊鏈安全公司 AmericanFortress 提出新加密方案,可保護現有 BTC、ETH、SOL 錢包免受未來量子攻擊,用戶無需轉移資金或更改地址。
據 Bitcoin.com 報道,美國參議員 Cynthia Lummis 力推 CLARITY 法案在國會休會前完成參議院投票。該法案第 303 條賦予財政部對外國司法管轄區實施數字資產專項制裁的權力,第 305 條允許交易所對可疑交易實施最長 180 天的凍結。 鏈上數據顯示,北韓 Lazarus Group 2026 年上半年共盜取約 6.43 億美元,佔全球同期加密被盜總額(9.72 億美元)的三分之二,其中包括 4 月對 Drift Protocol 的 2.85 億美元攻擊及對 KelpDAO 跨鏈橋的 2.92 億美元攻擊。該組織自 2019 年以來累計盜竊額已達 67.5 億美元。 目前,Galaxy Research 將 CLARITY 法案 2026 年內通過的概率下調至 30%,該法案尚需獲得 60 票方可推進,意味着至少需要 7 名民主黨議員跨黨投票支持。
據 CoinDesk 報道,量子計算安全基礎設施公司 Quantum Xchange CEO Eddy Zervigon 表示,加密貨幣因其去中心化特性,將成爲量子計算攻擊的"煤礦中的金絲雀"——即最先暴露漏洞的領域。谷歌研究人員最新評估顯示,破解比特幣橢圓曲線加密所需物理量子比特數較此前估算下降 20 倍,多方機構已將"Q-Day"(量子計算機可破解現有加密體系之日)預期提前至 2029 年。德意志數字資產指出,真正的風險並非加密技術本身,而在於治理速度——比特幣升級需獲得 90%礦工共識,歷史上曾因此引發硬分叉(如 2017年 SegWit 升級導致 Bitcoin Cash 誕生),而傳統金融機構僅需董事會決議即可完成加密基礎設施遷移。此外,專家提醒,量子威脅並非"某一天突然到來"的二元事件,即便量子計算機需數月才能破解數據,只要在數據仍有價值期間完成破解,威脅即已成立。
CZ 就 BitMEX 宣佈關閉表示遺憾,並回顧稱,BitMEX 於 2014 年率先在加密市場推出 100 倍槓桿永續合約,推動了行業發展。CZ 指出,BitMEX 當年僅支持 BTC 充值、單鏈操作,並採用每日一次、多籤錢包集中處理提現,這些看似不便的設計反而幫助平臺長期避免遭遇黑客攻擊。他還提到,BitMEX 四位聯合創始人在開庭前一個月承認違反《銀行保密法》(BSA),每人被罰款 1000 萬美元並接受居家監禁,但無人入獄。不過,CZ 認爲,BitMEX 的業務最終未能挺過拜登政府時期的“加密戰爭(War on Crypto)”。CZ 最後表示,目前 BitMEX 正有序關閉,用戶仍可提取資產,並向聯合創始人 Arthur Hayes 表示敬意。
據 CoinDesk 報道,算法穩定幣 Balance Coin 於 7 月 22 日遭受預言機價格操縱攻擊,幣價從接近 1 美元錨定價格暴跌至約 0.0014 美元,跌幅逾 99%,名義市值約 350 萬美元幾乎歸零。 據安全機構 SlowMist 分析,攻擊者通過向協議喂入異常偏低的比特幣虛假價格,繞過價格合理性校驗及清算延遲機制,在單筆交易中批量強制清算多個本不符合條件的抵押品庫,隨後將所得抵押品兌換套利,最終從協議治理實體 42DAO 中獲利約 91.2 萬美元。
據 Decrypt 報道,Galaxy Digital 正式啓動"比特幣量子準備計劃",三大核心支柱包括:向開發者提供最高 500 萬美元的後量子密碼學研究資助、通過 Galaxy Research 發佈專項研究報告,以及成立由多所頂尖高校學者組成的量子諮詢委員會。 該計劃劍指"Q-Day"——即量子計算機利用 Shor 算法破解比特幣橢圓曲線加密、僞造簽名並盜取錢包資產的臨界時刻。Project Eleven 預測,具備密碼學威脅能力的量子計算機最早可能於 2030 年出現,屆時約 690 萬枚 BTC 面臨暴露風險。Coinbase 量子諮詢委員會亦已呼籲開發者立即啓動遷移工作。與此同時,特朗普已簽署行政令,將美國聯邦政府完成後量子密碼學遷移的截止日期定爲 2031 年 12 月。
據 Bitcoin.com 報道,肯尼亞政府正在調查總統威廉·魯託(William Ruto)官方網站遭黑客入侵事件。攻擊者一度篡改網站首頁內容,並要求支付 5 枚比特幣,否則將泄露未披露的信息。
鏈上偵探 ZachXBT 發文稱,跨鏈橋協議 TeleSwap 疑似於 2026 年 7 月 15 日遭遇攻擊,損失金額超過 73.5 萬美元,但截至目前事件發生 5 天后,項目方仍未公開披露相關情況。ZachXBT 表示,在出現可疑資金流出後不久,TeleSwap 的比特幣熱錢包便停止處理交易。約兩小時前,攻擊者已將被盜資金轉入隱私混幣協議 Tornado Cash。
Bitcoin News 在 X 平臺發文表示,Dathon Pwn 聲稱發現一個 BIP 110 晚升級共識漏洞,可能使從舊軟件升級的節點保留鏈歷史,而新部署的 BIP 110 節點會拒絕這些歷史,進而可能形成隱藏的鏈分裂。