同時關聯該項目與事件的快訊
據 ZKsync 官方 X 賬號(@zksync)發佈,ZKsync 宣佈對旗下 EraVM 鏈進行安全升級,核心措施包括:引入即時升級框架、執行延遲從 3 小時延長至 24 小時、開發第二證明器 EraBender,以抵禦 AI 驅動的漏洞攻擊。未來 6 個月內,所有 Boojum/EraVM 鏈將逐步淘汰舊版執行環境,各鏈將自行制定並公佈過渡時間表。 直接以 EOA 持有資金的用戶暫無需操作;通過多籤、智能賬戶、DEX、借貸協議等智能合約持有資金的用戶,需在各鏈過渡計劃確定後按要求採取行動。ZKsync Atlas 鏈不受本次升級影響。
區塊鏈項目 Core DAO 宣佈協調實施緊急硬分叉,原因是驗證者獲取了超出區塊鏈原定發行量的 CORE 獎勵。Core DAO 表示,事件已得到控制,惡意驗證者無法繼續獲取超額獎勵,升級不會回滾網絡或撤銷已確認交易。Core DAO 此前表示,少數驗證者累計獲得的獎勵明顯高於協議設定發行量,事件僅涉及獎勵發行,用戶資產仍然安全。Coinbase、Bithumb、Coinone、Bitget 及 LBank 曾限制 CORE 充值、提現或轉賬。Core DAO 尚未披露超額髮行的 CORE 數量、相關活動持續時間及額外代幣是否進入流通,也未說明漏洞成因,並表示將發佈技術覆盤報告。(Cointelegraph)
Bitcoin News 在 X 平臺發文表示,Core Lightning 26.06.7 版本已發佈,修復了過去三週內負責任披露的多個漏洞。針對開源比特幣項目的 AI 生成安全報告近期增加,具體漏洞信息將暫時保密兩週,以便節點運營者完成升級後再公佈技術細節和源代碼。開發者警告稱,立即公佈修復內容可能使攻擊者反向分析漏洞,進而攻擊尚未更新的節點。所有 Core Lightning 節點運行者均應立即升級。目前 Docker 鏡像尚未 उपलब्ध,開發者明確警告用戶不要等待 Docker 鏡像。
據 The Defiant 報道,Bitcoin 閃電網絡實現 Core Lightning(CLN)維護團隊通知節點運營商:若無法升級至即將發佈的修復版本,應以 --offline 參數離線運行節點。團隊稱將發佈包含多項已披露漏洞修復的二進制文件,但具體漏洞細節將繼續保密兩週;截至發稿,相關二進制文件及安全公告尚未公開。 CLN 此前表示,過去約 10 天收到多份由 AI 生成的 CVE 報告,團隊正與開源貢獻者進行驗證、分類和修復。其最新公開版本爲 7 月 22 日發佈的 v26.06.6,原定於 9 月底推出的 v26.09 版本仍按計劃推進。
Bitcoin News 在 X 平臺發文表示,Core Lightning 開發者在過去 10 天收到大量由 AI 生成的 CVE 報告,並已驗證存在需要修復的漏洞。目前團隊已升級響應,將發佈簽名二進制文件,並對漏洞細節實施爲期兩週的保密。Core Lightning 強烈敦促所有用戶在此期間升級;未升級的用戶應將節點下線。包括 26.04 在內的此前版本將不再獲得支持。
BIP-110 支持者正討論通過硬分叉將停滯的少數鏈挖礦算法從 SHA-256d 改爲 BLAKE2b。分叉前的交易歷史仍由兩條鏈共享,若交易和簽名規則一致,同一筆交易可能被複制到另一條鏈執行,形成回放攻擊。BIP-110 的礦工支持率最高約爲 2.53%,共識規則於 8 月 8 日生效後,少數鏈僅連續產出兩個區塊便停滯,Bitcoin 主鏈繼續運行並擴大區塊高度差。BIP-110 提案隨後被標記爲關閉,支持者轉而討論 BLAKE2b 工作量證明方案。Bitcoin Knots 計劃加入新的簽名哈希選項,但 RDTS 仍將保留與 Bitcoin Core 現有簽名哈希類型的兼容性。普通交易可能繼續在兩條鏈上有效,用戶需使用新選項,並依賴支持該功能的錢包或硬件簽名固件實現資產分離。Luke Dashjr 於 8 月 18 日表示,Bitcoin 應承擔回放保護責任,並將其稱爲“Spamcoin”。若 BLAKE2b 分叉約於 9 月 1 日推進,交易所、錢包及持有者需區分可跨鏈交易與鏈專屬交易。(Bitcoin.com News)
據 Cointelegraph 報道,比特幣政策研究所(BPI)聯合 Anchorage Digital、BitGo、Bitwise、Blockstream、Kraken、Ledger、MARA、Trezor 等多家加密機構,發佈公開信敦促各大前沿 AI 實驗室爲比特幣及開源軟件開發者建立或擴展可信訪問計劃。 信中指出,Bitcoin Core 等開源維護者目前缺乏對 AI 實驗室網絡安全程序的訪問渠道,被迫依賴能力較弱的開源模型,而比特幣網絡當前保護着逾 1 萬億美元資產,任何開源基礎設施漏洞均可能危及用戶畢生積蓄。BPI 同時披露,已收到多份報告顯示包括潛在境外勢力在內的複雜攻擊者正藉助先進 AI 能力持續發動攻擊。
硬件錢包廠商 Coldcard 的部分固件在 2021 年曾存在隨機數生成漏洞,導致設備生成的部分助記詞存在可預測風險。該漏洞多年後被發現,已有約 5200 個地址、約 2000 枚 BTC 被盜,損失規模約 1.3 億美元。事件發生後,部分投資者轉向華爾街託管產品。美國現貨比特幣 ETF 在事件後的數日內淨流入約 6.26 億美元。ETF 分析師 Eric Balchunas 表示,此類安全事件可能進一步推動資金流向 ETF。 比特幣核心社區仍堅持自託管理念。Casa 聯合創始人 Jameson Lopp 表示,近期事件不應削弱用戶對自託管的信心,第三方託管同樣存在風險。Bitcoin Core 早期開發者 Peter Todd 表示,自託管長期安全記錄優於中心化機構。比特幣託管平臺 Onramp 聯合創始人 Michael Tanguma 則表示,兩種方案都存在缺陷:將大量資產集中於單一機構會形成“蜜罐”,硬件錢包則面臨供應鏈、固件和隨機數生成等風險。 Michael Tanguma 提出“多機構託管”方案,即通過多籤機制由多家受監管機構分別持有密鑰,任何交易都需要多個機構共同簽署,以降低單點故障風險。批評者認爲,多機構託管雖然提高安全性,但也引入了許可化管理,與比特幣最初追求的去中心化理念存在衝突。隨着比特幣進入養老金、信託和機構資產配置領域,行業正在尋找適合長期財富管理的託管方案,如何在安全性、去中心化和易用性之間取得平衡仍是比特幣生態面臨的問題。
Bitcoin News 在 X 平臺發文表示,Core-Lightning 開發者 ddustin 的一項新技術分析顯示,2021 年的 COLDCARD 漏洞可能始於開發者嘗試連接錢包的 Python 代碼、MicroPython 的 C 代碼和 STM32 硬件隨機數生成器時。該自定義代碼似乎與 MicroPython 現有實現發生衝突,可能觸發編譯器錯誤。證據顯示,開發者隨後將 MICROPY_HW_ENABLE_RNG 設爲 0,允許固件編譯通過。該改動帶來未預期後果:用戶創建新錢包時,固件不再使用硬件隨機數生成器,而是回退到 MicroPython 更弱的 Yasmarang 軟件隨機數生成器。開發者留下的提交信息只有“runs”。該分析稱,這提醒開發者不要發佈自己並未完全理解的安全關鍵代碼,尤其是在其保護數十億美元比特幣時。
Bitcoin News 在 X 平臺發文表示,Bitcoin Core 開發者 instagibbs 稱,他在一臺新初始化的 COLDCARD MK3 設備上,僅使用設置過程中按鈕按下次數,成功復現了已報告的 COLDCARD 漏洞,並表示“抱歉,現在是恐慌的時候”。 他認爲該問題影響 MK2/MK3 設備,但表示目前尚無法確認 MK4 是否存在漏洞。 開發者 Antoine Poinsot 表示,關鍵區別在於 MK4 使用硬件隨機數生成器爲種子提供熵,並實際使用微控制器的真隨機數生成器 TRNG,而 MK3 沒有這樣做。 該概念驗證和助記詞驗證仍在審查中。
7 月 22 日, Web3 安全公司 CertiK 發佈《2026 上半年扳手攻擊報告》。報告顯示,2026 年上半年全球共記錄 52 起經公開覈實的扳手攻擊事件,同比增長 33.3%;相關損失約達 1.24 億美元,較去年同期增長約 11.8 倍。報告指出,攻擊者正從技術漏洞利用轉向針對資產持有者及其現實關係網絡的攻擊,入室搶劫事件由 2025 年上半年的 1 起增至 20 起,佔同期事件總量 41%。歐洲成爲攻擊高發區域,其中法國發生 33 起,佔全球案例 63.5%。CertiK 表示,隨着現實世界風險成爲數字資產安全的重要挑戰,企業和高價值個人需要建立更全面的防護體系。CertiK 已推出運營安全服務,幫助識別身份、家庭、住所及行程軌跡等信息暴露風險;同時通過 CertiK Security Workspace 關聯鏈下情報、鏈上交易和 AML 風險信號,支持機構追蹤並分析網絡犯罪活動。此外,CertiK 正與國際刑警組織、歐洲刑警組織等國際執法機構加強合作,爲跨境攻擊調查和安全政策研究提供技術支持。
跨鏈協議 Allbridge 發佈官方聲明稱,攻擊者已從 Allbridge Core 流動性池中提取約 165 萬美元資產。目前正在整理事件詳細分析報告,並將在後續公佈完整調查結果。團隊強調,當前用戶流動性不存在進一步風險,Allbridge Next 服務運行正常。針對本次事件,Allbridge 計劃重新上線 Core 版本,但將取消流動性池設計。未來跨鏈轉賬將通過 Circle CCTP 和 LayerZero 路由器完成,以消除流動性池失衡風險及此次攻擊利用的模型漏洞。此次事件加速了此前已啓動的遷移計劃,即全面轉向更安全的新基礎設施 Allbridge Next。按照計劃,Allbridge Core 和 Allbridge Classic 將在未來 3 個月內停止以當前形式運行,用戶需提前撤出相關流動性。據悉,本次攻擊暴露了傳統跨鏈流動性池模式的風險,也推動協議進一步向基於消息傳遞和原生資產轉移的跨鏈架構轉型。
據 Onchain Lens 監測,Allbridge Core 在 Solana 上遭攻擊,攻擊者通過 Kamino 閃電貸借入 112 萬美元 USDC,隨後快速進行 USDC/USDT 兌換,扭曲 Allbridge 穩定幣池比例,並以被操縱的匯率提取流動性,在同一筆交易中償還閃電貸,提取約 110 萬美元資金。資金隨後通過隱私協議進行混幣。Allbridge 單筆最大提款爲 224 萬美元 USDC,相關漏洞利用及受影響池的進一步分析仍在進行中。
據鏈上偵探 Specter 監測,LayerZero Executor 錢包可能已被盜,導致多鏈總損失 210 萬美元。攻擊者通過 Stargate 和 Relay 將被盜資金跨鏈至 Ethereum,目前持有 955 枚 ETH,價值 178 萬美元,以及 32.2 萬枚 USDC。
美國總統科學與技術顧問委員會聯席主席 David Sacks 發文回應 Anthropic“安全爭議”引發管制,他表示已就當前 Anthropic 相關情況與多方進行了溝通,並總結稱當前事件的核心在於其新發布模型 “Fable”(對應 Mythos 類模型的商業版本)所引發的安全爭議。儘管 Anthropic 在公開聲明中稱該漏洞“不嚴重”,但美國政府及測試方均不認同這一判斷,認爲其已足以影響模型安全性,甚至涉及“網絡武器可操作性”風險。David Sacks 進一步批評稱,Anthropic 過去一直強調“安全優先”,但此次更傾向維持消費者版本持續上線,而非優先修復安全問題。此事不應與此前其他國防或監管爭議混爲一談,並稱美國政府仍認可 Anthropic 技術能力,當前問題“本可迅速解決,主動權在 Anthropic 一方”。
Bitcoin Core Project 發佈安全公告,確認在 31.0 版本中引入的 -privatebroadcast 功能存在隱私漏洞。
Sui 官方發佈公告,主網因 1.72 版本 Gas 計費邏輯存在漏洞出現宕機,全網交易及鏈上活動暫時中斷。目前 Sui Core 團隊已完成應急處置,主網恢復正常運行。官方表示,後續將對外發布完整覆盤報告,詳解事故成因與修復方案。
Squid在 X 平臺發文表示,此次事件與 Squid 核心協議及合約無關,所有 Squid 用戶及集成方均未受影響,無需採取任何行動。今日 Base 與 Ethereum 網絡上一個第三方 Gnosis Safe 模塊遭到攻擊,損失約 320 萬美元。該漏洞合約在 Basescan 上驗證名稱爲"SquidRouterModule",但該合約並非由 Squid 構建、部署或運營,而是一個選擇集成 Squid 及其他協議的第三方智能錢包產品,且與 Squid 無聯繫。攻擊原理爲該第三方模塊接受調用者提供的常量字符串作爲消息安全證明,該字符串在已驗證合約代碼中公開可見,攻擊者輸入後即可執行任意 calldata 數組,隨意竊取資金。受害者的 Safe 錢包將該問題合約添加爲受信任 Safe Module,使該合約無需簽名即可支配 Safe 內任意代幣。Squid 自有路由合約 (0xce16...D666) 架構不同,未受影響,Squid 用戶資金、授權及集成均完全安全。早期公開報道或因 Basescan 上的合約驗證名稱提及"SquidRouter",準確表述應爲:第三方 SquidRouterModule 遭攻擊,而非 Squid 的 Router 合約。該合約名稱與 Squid 相同,但非 Squid 代碼。Squid 正持續監控事態,如有重大變化將更新信息。
據官方消息,AaveLabs 提議將 Aave DAO 漏洞賞金框架重組爲多個特定子系統計劃,分別在 Immunefi、Sherlock 和 Cantina 平臺上運行。Core Aave V3、Core Aave V2、GHO 及非流動性協議基礎設施由 Immunefi 覆蓋,Aave V4 和 Aave App Stack 由 Sherlock 覆蓋,Aptos 上的 Aave V3 由 Cantina 覆蓋。提案建議調整各系統賞金規模,Core Aave V3 嚴重漏洞最高獎勵爲 500 萬美元,Aave V4 嚴重漏洞最高獎勵爲 250 萬美元。此外,Aptos 上的 Aave V3 漏洞賞金出資方將從 Aave Labs 轉移至 Aave DAO。目前該 ARFC 提案已獲得通過。
Aave 發文表示,其漏洞賞金計劃已更新,以便更好地使獎勵與生態系統中每個部分的風險狀況相匹配,並簡化審查路徑。Aave V4 和 Core Aave V3 的嚴重漏洞修復獎勵上限現已提高五倍。