GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同時關聯該項目與事件的快訊

前10分鐘約3000萬美元被盜,Coldcard漏洞攻擊者優先針對最高價值錢包

據 Bitcoin News 監測,Chainalysis 表示,對超過 3800 萬美元的 Coldcard 漏洞利用事件分析顯示,攻擊者先刻意針對價值最高的錢包,包括一個持有 180 萬美元的錢包,表明受害者在資產轉移開始前已被畫像。約 3000 萬美元在最初 10 分鐘內被盜,隨後約 500 個錢包在 25 分鐘內被轉空。Block 的 Clay Garrett 表示,調查人員還確認,攻擊者在操作期間使用某知名區塊鏈服務提供商的付費賬戶查詢受害者地址。該提供商的內部日誌與請求時間和順序相匹配,但 Block 表示未發現該公司知情協助盜竊的證據。相關信息已與當局共享。

Robinhood CEO X 賬號遭黑客攻擊,虛假 Meme 幣信息已刪除

據 The Block 報道,Robinhood CEO Vlad Tenev的 X 賬號於 7月 23 日約 17:24 UTC 遭到黑客入侵,黑客發帖聲稱將推出"Vladhood($VLAD)"作爲"Robinhood Chain 官方吉祥物",並附上合約地址。Robinhood Chain 區塊鏈瀏覽器已將該代幣標註爲"潛在騙局",該代幣自部署以來已產生約 1,868 筆交易。Robinhood 官方隨後確認賬號被盜,相關帖子已刪除,並正與 X 平臺合作恢復賬號訪問權限。

Ledger 研究人員披露 Tangem 硬件錢包卡漏洞

據 The Block 報道,Ledger 旗下安全研究團隊 Donjon 披露,Tangem 硬件錢包卡存在一項安全漏洞,攻擊者在獲取卡片實體後,可藉助激光故障注入設備繞過固件中的恢復狀態校驗並重置密碼,進而控制錢包併發起交易。研究稱,該漏洞影響當前流通中的所有 Tangem 卡,且由於產品不支持固件更新,無法通過補丁修復。

香港 SFC 要求加密平臺及券商 12 個月內淘汰 OTP 登錄驗證

據 The Block 報道,香港證券及期貨事務監察委員會(SFC)發佈通函,要求持牌虛擬資產交易平臺及互聯網券商在 12 個月內停止使用一次性密碼(OTP)進行用戶登錄及設備綁定,轉而採用通行密鑰(Passkey)和設備綁定等更強身份驗證方式。此舉源於 2025 年香港網絡安全事件中欺騙攻擊佔比高達 57%。 SFC 同時要求各機構建立可疑登錄、交易及提款的監控系統,並及時通知客戶賬戶異常活動,大型券商須立即執行新認證措施。SFC 強調,若機構內控存在缺陷導致客戶損失,將追究相關責任。

BNB Chain 推出面向智能體交易的新 Layer 1,目標 2027 年主網上線

據 The Block 報道,BNB Chain 正在構建一條專爲智能體交易設計的新 Layer 1 區塊鏈,目標實現低於 50 毫秒的交易預確認,並通過取消公共內存池(採用 TxStream 機制)來抑制夾心攻擊等 MEV 行爲。新鏈還將通過 PriorityLane 爲預言機、清算和跨鏈橋預留區塊空間,設計吞吐量目標超過 10 萬 TPS,並支持亞秒級區塊最終確認。該鏈將成爲 BNB Chain 生態第四條鏈,與 BNB Smart Chain 通過原生橋相連,BSC 將作爲結算樞紐。測試網計劃於 2026 年底上線,主網預計 2027 年初部署。

BNB Chain擬推出新Layer 1區塊鏈,預計2027年主網上線

BNB Chain 正在開發一條面向智能交易代理(Agentic Trading)的全新 Layer 1 區塊鏈,並公佈了該項目數月研發後的首份詳細架構信息。據 BNB Chain 披露的 2026 年下半年技術路線圖顯示,新鏈將與現有 BNB Chain 生態並行運行,目標實現低於 50 毫秒的交易預確認(preconfirmation),旨在提供接近中心化交易所(CEX)的執行體驗,同時保留鏈上自託管和透明性的優勢。在技術架構方面,新鏈將移除傳統公開內存池(public mempool),引入名爲“TxStream”的交易傳輸機制,直接將交易發送給區塊生產者,以降低延遲,並減少夾子攻擊(sandwich attack)等 MEV 提取行爲。(The Block)

Zcash接近完成防隱藏增發漏洞數學證明,ZEC上漲12%

Zcash 原生代幣 ZEC 週二上漲逾 12%,此前負責其隱私池開發的團隊表示,正接近完成一項數學證明,以確認最新 Zcash 屏蔽池中不存在無法被檢測的僞造增發漏洞。此次驗證工作由 Project Tachyon 推進,面向 Zcash 即將推出的 Ironwood shielded pool。Zcash 創始人 Zooko Wilcox 表示,該項目正處於產出數學證明的邊緣,目標是證明最新 Zcash 隱私池不存在不可檢測的增發漏洞。這一進展源於上月 Zcash Orchard 屏蔽池被披露存在嚴重僞造漏洞。當時該漏洞導致市場擔憂 Zcash 隱私系統可能存在無法發現的隱性增發風險,ZEC 兩天內一度下跌超過 40%。開發者稱,藉助 AI 輔助形式化驗證,此類過去可能需要數年完成的證明工作,如今已被壓縮至數週。消息推動 ZEC 重新站上 500 美元,爲 6 月初以來最高水平。(The Block)

BonkDAO遭惡意治理提案攻擊,約2000萬美元BONK被盜

Bonk Inu 官方 X 賬號表示,BonkDAO 遭遇惡意治理提案攻擊,導致其 DAO 金庫中約 2000 萬美元 BONK 代幣被盜。據稱,攻擊者通過一項可疑治理提案,使 BonkDAO 金庫資產被轉移。被盜 BONK 隨後開始流向交易所,對 BONK 價格造成下行壓力。The Block 數據顯示,BONK 價格已下跌逾 9%。韓國交易所 Upbit 隨後發佈公告,稱已暫時暫停 BONK 充提,以應對此次事件並防範潛在風險。(The Block)

Humanity Protocol遭3600萬美元攻擊後轉向企業AI業務

Humanity Protocol 創始人 Terence Kwok 表示,在遭遇約 3600 萬美元黑客攻擊並導致 H 代幣暴跌後,項目正重新調整戰略方向,逐步從“去中心化身份+區塊鏈項目”轉向企業級 AI 產品與服務。據悉,Humanity Protocol 未來將更少強調區塊鏈身份敘事,轉而聚焦企業 AI 相關產品與服務開發。(The Block)

Taiko:網絡已全面恢復,所有用戶資金均已補足

以太坊 Layer2 項目 Taiko 已重新開放其跨鏈橋。Taiko 表示,目前網絡已全面恢復,所有用戶資金均已補足,並將很快發佈該漏洞事件完整覆盤報告。(The Block)

Base發佈區塊生產中斷分析報告:序列器Bug致鏈上短暫宕機,將加強協議壓力測試

Base 官方發佈區塊生產中斷分析報告,其中披露 Base 主網在 6 月 25 日與 26 日分別發生兩次區塊生產中斷,持續時間分別爲 116 分鐘與 20 分鐘,鏈上資產安全未受影響,資金始終處於安全狀態。事故根因源於序列器(sequencer)區塊構建邏輯漏洞:在交易執行失敗後,舊的 journal 狀態未被正確清除,導致後續合法交易在執行時出現 gas 計算錯誤,進而生成無效狀態轉移區塊,使整條 L2 鏈暫停出塊。Base 表示目前已通過修復補丁解決該問題,後續將加強協議模糊測試與壓力測試體系,以識別潛在惡意交易路徑,同時優化監控與運維流程。此外還計劃引入恢復機制,提升未來類似事件中的快速恢復能力。

分析師:單一排序器模式存中心化風險,Base或因產生無效區塊引發宕機

鏈上分析師 Vadim 發文指出,Base 今日因一個共識漏洞導致單個無效區塊產生,區塊高度 47806542 之後的區塊全部停止生成,網絡中斷近兩小時。由於 Base 採用單一排序器架構,當該節點出現故障時,整個網絡隨之停止運行,沒有備用區塊生產者或其他驗證節點能夠繞過故障維持鏈上活動。此次中斷期間,用戶無法進行交易、清算或提現操作。此外,網絡恢復過程也未能自動完成,生態中的節點運營商需要手動重啓後,區塊同步才逐步恢復,這並非 Base 首次出現類似問題,去年 8 月 Base 也曾因排序器切換故障導致網絡凍結約 33 分鐘。單一排序器模式暴露了當前部分 L2 網絡的中心化風險:雖然具備更高速度,但當核心組件出現問題時,整個鏈可能因單點故障而停止運行。

美執法機構聯名警告《清晰法案》或削弱加密犯罪調查能力

據 The Block 報道,美國四大執法組織——全國地區檢察官協會、全國助理聯邦檢察官協會、國際警察局長協會及全國治安官協會——聯名致函司法部與白宮,警告《清晰法案》第 604 條款(即《區塊鏈監管確定性法案》)存在監管漏洞。該條款爲非託管開發者提供"安全港"豁免,執法機構認爲此舉可能屏蔽協助加密資產轉移的個人或實體,阻礙對加密犯罪的調查與起訴,並削弱現行反洗錢框架。

THORChain已恢復交易,此前遭受攻擊損失1070萬美元

在因 5 月遭受攻擊而停機超五週後,去中心化跨鏈流動性協議 THORChain 已恢復交易。簽署、流轉、流動性提供者操作和兌換均已重新上線。此前在 5 月 15 日,區塊鏈調查員 ZachXBT 和安全公司 PeckShield 指出其疑似遭遇攻擊,隨後 THORChain 暫停了交易。該漏洞導致其六個 Asgard 金庫之一損失約 1070 萬美元,其餘五個金庫未受影響。THORChain 表示,目前每個金庫均已通過驗證,每個密鑰片也都經過覈對。原生門羅幣兌換已在進行端到端測試,後續將上線。(The Block)

Anthropic CEO:政府應有權阻止新模型部署

Anthropic 首席執行官達里奧·阿莫代伊表示,如果新的人工智能模型存在特定風險,政府應有權阻止其部署。阿莫代伊周三發表了一篇長文,主張人工智能模型應接受強制性的第三方測試,以評估其在多個領域可能帶來的風險。他寫道,如果人工智能被認定“存在不可接受的風險”,那麼“政府應擁有阻止或遏制其部署的權力”。這是阿莫代伊迄今爲止針對加強人工智能監管最強硬的表態之一。阿莫代伊寫道:“我認爲,至少在當前這一指數級發展階段,目前最合適的類比是汽車、飛機或藥品,這些技術對現代經濟至關重要,但如果設計或使用不當,也可能導致大量人員死亡。”Anthropic 此前曾對外界發出警告,稱其推出的人工智能模型 Mythos 具備發現並利用關鍵軟件漏洞的能力,因此公司決定僅向少數合作伙伴開放該模型。本週,Anthropic 又發佈了一個刪除相關網絡安全攻擊能力的新版本。(金十)

紐約法官暫停39萬個休眠比特幣錢包所有權訴訟,7月14日舉行聽證會

紐約高等法院法官 Kathy J. King 簽署命令,暫停一起尋求認領 39069 個休眠比特幣錢包所有權的訴訟程序,並定於 7 月 14 日就一份關鍵法庭之友簡報舉行聽證會。該案原告爲化名“Noah Doe”及兩家空殼公司,依據紐約州遺失財產法尋求認領這些錢包。律師 Ian R. Cohen 提交法庭之友簡報,反對原告主張。他認爲,遺失財產法針對有形物品,而區塊鏈地址始終對全世界可見;若原所有者因安全漏洞無法提取資產,屬於被動失去訪問權限而非自願放棄。(The Block)

Immunefi:DeFi攻擊損失較2022年峯值下降74%,AI加速安全軍備競賽

Web3 安全公司 Immunefi 最新發布《2026 生態系統漏洞審計報告》顯示,DeFi 協議因黑客攻擊造成的損失已從 2022 年峯值的 26.2 億美元下降 74%,至 2025 年的約 6.803 億美元。報告指出,單次攻擊的中位損失同樣顯著下降,從 2022 年的 600 萬美元降至 2025 年的 150 萬美元,反映整體安全水平改善。與此同時,橋攻擊(bridge exploits)佔 DeFi 總損失的比例從 2022 年的 73%大幅下降至 2025 年的 3%,閃電貸攻擊佔比也從 54%降至不足 1%。基礎設施層面的風險(如私鑰泄露與數據庫攻擊)佔比也從 2022 年的 30.7%下降至 2025 年的 10.3%。Immunefi 表示,這反映出預言機設計、重入攻擊防護及訪問控制標準的持續優化,使 DeFi 生態整體“正在變得更安全”。不過報告也指出,2025 年損失小幅回升至 6.803 億美元,主要源於多鏈系統複雜性上升及少數高嚴重性事件。與此同時,獨立安全事件數量仍在增加,反映攻擊面持續擴大。(The Block)

Trezor Safe 7所用芯片存在硬件漏洞,團隊稱用戶資金安全

Ledger 的 Donjon 安全研究團隊在實驗室中使用激光攻擊繞過了 Trezor Safe 7 內部 TROPIC01 芯片的固件驗證系統。芯片製造商 Tropic Square 隨後發現了另一條影響該芯片 MAC-and-Destroy 安全機制的攻擊路徑。該漏洞影響目前領域內生產的所有 TROPIC01 芯片。Trezor 表示,TROPIC01 芯片是 Trezor Safe 7 內部三個獨立安全層之一,用戶資金、錢包備份和私鑰並未存儲在其中。芯片的硬件加密存儲機制在初始測試中完全抵禦了 Ledger 的提取嘗試。Tropic Square 已推遲公佈該漏洞的技術細節,直到 2026 年晚些時候推出 TROPIC01 的強化硅版本,完整細節預計於 2027 年春季公佈。目前可通過禁用芯片的 MAINTENANCE 模式進行固件緩解。Trezor 首席執行官 Matej Zak 表示,PIN、錢包備份和用戶資金密鑰從未保存在單個芯片上。(The Block)

Radiant Capital 宣佈關閉運營,無力從 5000 萬美元黑客攻擊中恢復

據 The Block 報道,DeFi 借貸協議 Radiant Capital 宣佈將正式關閉運營。該協議於 2024 年 10 月遭遇黑客攻擊,損失約 5100 萬美元,攻擊者通過在 Arbitrum 和 BNB Chain 上部署後門合約獲取未授權訪問權限。此前,該協議在 2024 年初還曾遭受閃電貸攻擊,損失約 1900 枚 ETH(約 450 萬美元)。 經過 18 個月的恢復嘗試,Radiant Capital 表示既未能追回大量被盜資金,也未能成功融資,"DAO 已無可行的前進路徑"。目前協議將進入"維護狀態",前端及智能合約保持可訪問,用戶仍可進行提款、還款及倉位管理操作,若後續追回任何資金將返還給受影響用戶。

Gnosis:將全額賠付 Gnosis Pay 延遲模塊漏洞事件用戶損失

據 The Block 報道,Gnosis 聯合創始人兼 CEO Martin Koppelmann 表示,Gnosis Pay 因 Zodiac delay module(延遲模塊)出現漏洞攻擊,攻擊者可從帶有該模塊的 Safe 錢包發起交易,Gnosis 將承擔所有用戶損失。Gnosis 目前正請求橋驗證者暫停相關操作,以遏制影響擴大。