GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同時關聯該項目與事件的快訊

八家銀行行業協會:CLARITY法案熔斷機制並非保障

據加密記者 Eleanor Terrett 披露,8 個銀行業貿易團體表示,新版《CLARITY Act》加入的存款外流“熔斷機制”並非有效保障措施,因爲該機制只有在大規模存款外流已經發生後纔會啓動。這些團體在致參議院領導人的信中呼籲進一步收緊穩定幣獎勵相關條款,堵住可能允許穩定幣餘額獲得類似利息支付的漏洞。

以太坊基金會等研究團隊利用AI優化算法,量子破解BTC與ETH資源門檻降50%

以太坊基金會、Theta Labs 及 StarkWare 等機構的研究人員聯合發佈論文,藉助 AI 編程代理對肖爾算法核心運算進行深度優化,將針對比特幣與以太坊(secp256k1 加密體系)潛在量子攻擊所需的計算資源,較谷歌今年 3 月的基準削減 50%以上,線路所需邏輯量子比特已壓降至 1151 個,後續版本甚至降至 813 個。儘管當前量子硬件仍無法直接攻破公鏈,但研究表明純算法優化正在大幅拉近量子威脅的時間窗口。研究人員強調,抗量子升級耗時漫長且無法追溯,行業需提前佈局防禦。(Coindesk)

Vitalik發佈“局部混合”密碼學研究:探索下一代混淆技術,或成爲新型密碼學基礎原語

以太坊聯合創始人 Vitalik Buterin 發佈最新文章《Obfuscation(第三部分):Local Mixing》,深入介紹一種正在探索中的密碼學混淆技術路線——“局部混合”(Local Mixing),並稱其可能成爲繼橢圓曲線、RSA 和格密碼之後的新型密碼學基礎工具。Vitalik 表示,當前主流混淆技術主要依賴複雜數學假設,但往往存在極高計算開銷;而局部混合採用完全不同的思路,不依賴橢圓曲線、大整數分解或格密碼,而是借鑑對稱密碼學和哈希函數設計經驗,通過不斷打亂、重構和隱藏電路結構,在保持功能不變的情況下消除信息泄露。局部混合技術主要包括可逆化(reversibility)、強化處理(hardening)、混合(mixing)、分割(splitting)、交叉移動(crossing walk)以及“組件化”(gadgetization)等步驟,通過向電路中加入隨機結構、重新排列邏輯門以及非線性隱藏機制,使攻擊者難以恢復原始計算邏輯。Vitalik 指出,該技術仍處於早期階段,安全性尚未經過長期驗證,並面臨隨機攻擊、線性分析等挑戰。不過,他認爲局部混合代表了一條全新的密碼學探索路徑,其目標是構建更高效的不可區分混淆(iO)方案。如果局部混合技術取得突破,將可能帶來新的抗量子公鑰加密方案,並推動通用混淆技術發展。目前該領域仍需要多年密碼分析和優化驗證,但 AI 輔助研究可能顯著加快這一成熟過程。Vitalik 稱,混淆技術被視爲密碼學“最後前沿”,因爲理論上其他密碼學原語都可以基於混淆和單向函數構建,而局部混合不僅可能降低傳統混淆方案的成本,也可能成爲未來密碼學基礎設施的重要方向。

Ostium 攻擊覆盤:鏈下預言機權限被盜,僞造 BTC 價格套利 2375萬 USDC

據 Ostium 官方報告,此次攻擊核心在於鏈下價格報告系統權限遭入侵,與智能合約漏洞無關。 攻擊者獲取鏈下授權後,利用協議已註冊的合法轉發路徑,向 BTC-USD 市場提交僞造價格(5,000 美元與 60,000 美元),在同一交易內原子化完成開倉-平倉套利循環,並以 100 USDC 起步滾動放大規模,歷經 8 筆交易,於 5 分鐘內從 OLP 金庫套取 2375萬 USDC,直至金庫熔斷機制觸發。 根本原因在於鏈下基礎設施缺乏與鏈上多籤同等級別的多方審批機制,形成單點權限漏洞。被盜資金已轉換爲 ETH 並經 Tornado Cash 混幣,追蹤工作仍在進行中。

Zcash 基金會發布 Zebra 4.5.3 與 5.0.0 ,通過緊急軟分叉和 NU 6.2 修復 Orchard 關鍵漏洞

Zcash Foundation 發佈 Zebra 4.5.3 和 5.0.0 ,以修復 Orchard 零知識證明電路中的關鍵健全性漏洞。其中, 4.5.3 通過緊急軟分叉臨時禁用 Orchard 操作, 5.0.0 則激活 NU 6.2 ,使用修正後的電路重新啓用 Orchard 並永久關閉漏洞。

CertiK報告:朝鮮黑客造成2025年約60%數字資產失竊,攻擊模式轉向“線下滲透”

Web3 安全公司 CertiK 發佈《Skynet 朝鮮加密威脅報告》。數據顯示,自 2016 年至今,朝鮮黑客組織已累計掠奪約 67.5 億美元數字資產。僅 2025 年,其製造的盜竊案損失便高達 20.6 億美元,佔全球加密行業全年總損失的近 60%(其中包括 15 億美元的 Bybit 被盜案)。截至 2026 年初,這一威脅趨勢仍在延續,其造成的損失佔比約爲 55%。報告強調,朝鮮黑客的攻擊模式已發生根本性轉變,正從單純的代碼漏洞利用,升級爲結合社會工程學、深層供應鏈攻擊及“物理滲透”的國家級攻擊體系。在近期的 Drift 協議事件中,攻擊者甚至耗時半年潛伏於線下行業會議,通過真實資金與人際交往建立信任後實施攻擊。CertiK 安全專家警告,面對此級別的系統性攻擊,單純的技術防線已顯薄弱。加密機構亟需全面落實“零信任”招聘模式,加固第三方供應鏈,設置資金熔斷機制,並聯合專業安全機構構建覆蓋代碼審計、全天候風險監測與鏈上反洗錢/KYT(瞭解你的交易)資金追蹤的全生命週期防禦體系。

Andre Cronje:DeFi已不再去中心化,行業圍繞“熔斷機制”引發安全路線分歧

Andre Cronje 表示,當前大部分去中心化金融(DeFi)協議已不再符合“嚴格意義上的 DeFi”,而更接近由團隊運營的商業系統,並圍繞是否應引入“熔斷機制(circuit breakers)”以應對攻擊風險,引發行業分歧。在接受採訪時,Andre Cronje 指出,早期 DeFi 以不可篡改智能合約爲核心,但如今大量協議依賴可升級合約、多籤權限、鏈下基礎設施與人工運維流程,本質上已從“不可變公共產品”轉變爲“可運營的盈利型業務”。他表示,在近期多起安全事件背景下,包括約 2.8 億美元與 2.93 億美元級別的 DeFi 攻擊,行業風險已從單純智能合約漏洞擴展至基礎設施、權限控制及社會工程攻擊等“Web2 式風險”。針對風險管理,Andre Cronje 所在的 Flying Tulip 近期引入熔斷機制,在異常資金流出時延遲或排隊提款,以提供約 6 小時的應急響應窗口,用於防止系統性擠兌與進一步損失。不過該機制也引發爭議。Michael Egorov 認爲,熔斷機制可能引入新的中心化攻擊面,如果由簽名者或管理員控制,反而可能成爲新的安全漏洞或凍結風險來源。他強調,DeFi 設計應儘量減少人爲干預,而非增加人工控制節點。業內分析指出,這一爭論本質上反映出 DeFi 正在從“代碼即法律”的理想模型,逐步轉向“混合治理+運營控制”的現實架構,而安全邊界正在重新定義。(Cointelegraph)