同時關聯該項目與事件的快訊
Anthropic 的 Claude Mythos Preview 模型發現擬議 HAWK 數字簽名方案存在缺陷,使其最小密鑰強度實際減半。HAWK 是後量子環境下替代當前網絡和銀行簽名的候選方案之一。 此次 AI 驅動攻擊耗時約 60 小時,計算成本約 10 萬美元,將破解 HAWK 最小參數集所需工作量從約 2^64 次操作降至 2^38 次操作,並使更大補償密鑰尺寸的吸引力下降。 當前比特幣和以太坊簽名未受影響。相關結果顯示,經典密碼分析攻擊能力正在提升,同時比特幣及其他網絡仍在討論遷移至抗量子密碼學的時間和方式。
以太坊 Layer 2 網絡 Taiko 發佈 6 月 21 日安全事件覆盤表示,此次攻擊源於鏈下簽名密鑰泄露及驗證流程遺漏,攻擊者藉此僞造證明並繞過 Prover 白名單,而非 ZK 密碼學或智能合約被攻破。攻擊者從跨鏈橋及 Vault 竊取約 175 萬美元,但超過 1100 萬美元資產得到保護,且無用戶資金遭受損失。Taiko 已修復漏洞、恢復攻擊前狀態,並於 7 月 2 日重新上線;OpenZeppelin 審計確認修復未發現高中低危漏洞。官方還表示,8 月 6 日上線的 Unzen 升級將要求每個區塊必須提交 ZK 證明,以進一步提升網絡安全性。
慢霧創始人餘弦在 X 平臺轉發 Claude Code 潛在投毒攻擊風險推文併發布針對 Grok Build CLI 及 Claude Code CLI 投毒攻擊細節分析,其中指出 Grok Build CLI 的安全機制沒有統一,不同代碼路徑有不同的信任假設,縫隙之間便是攻擊者的通道。攻擊者可能通過惡意項目配置文件,在用戶不知情的情況下執行任意命令,進而竊取 API 密鑰、雲端憑證或控制本地設備。研究人員構造測試環境發現,在 Mac 系統中,如果 Claude Code 受到影響,執行特定測試命令後可觸發本地計算器啓動,證明存在潛在命令執行風險。若攻擊成功,攻擊者可能進一步竊取 Claude、OpenAI 等 AI 服務 API Key 造成賬戶費用損失,獲取 AWS、阿里雲、騰訊雲等雲服務憑證訪問服務器和數據,篡改代碼倉庫植入後門,利用本地設備作爲跳板攻擊企業內部網絡。據悉,相關漏洞已經存在一年。
慢霧創始人餘弦轉發 Claude Code 潛在投毒攻擊風險推文,其中指出攻擊者可能通過惡意項目配置文件,在用戶不知情的情況下執行任意命令,進而竊取 API 密鑰、雲端憑證或控制本地設備。研究人員構造測試環境發現,在 Mac 系統中,如果 Claude Code 受到影響,執行特定測試命令後可觸發本地計算器啓動,證明存在潛在命令執行風險。若攻擊成功,攻擊者可能進一步竊取 Claude、OpenAI 等AI 服務 API Key 造成賬戶費用損失,獲取 AWS、阿里雲、騰訊雲等雲服務憑證訪問服務器和數據,篡改代碼倉庫植入後門,利用本地設備作爲跳板攻擊企業內部網絡。
據《華爾街日報》報道,區塊鏈公鏈數據分析顯示,伊朗實體通過加密貨幣交易所 CoinEx 累計完成逾 38.4 億美元的交易,以規避美國經濟制裁。 調查人員追蹤發現,與伊朗中央銀行控制的兩個數字錢包相關聯的資金,與此前北韓黑客從 Bybit 交易所盜取的 15 億美元存在關聯。相關資金經由複雜的多層交易路徑流轉後,最終流入 CoinEx,使其成爲伊朗利用加密貨幣繞過制裁體系的核心通道之一。
慢霧創始人餘弦發文分析稱,BNB Chain 上 OLPC / LABUBU 流動性池發生的約 110 萬美元資金損失事件存在可疑之處,被盜是因爲 OLPC/LABUBU 交易對嚴重失衡,會失衡的原因是 OLPC 有一處“漏洞”被利用,_update 裏滿足條件時可以 burn 掉 value * decimalsValue 數量的 OLPC,正常來說 decimalsValue 是 1,但攻擊前約 46 天被 owner 改爲一個超大值 7326680472586200649,幾天後 OLPC owner 把 owner 權限丟棄,成爲 0 地址。今天,攻擊者利用該 decimalsValue 超大值觸發 Pair reserve burn 後,小額 OLPC 即可獲取大量 LABUBU。攻擊者最終低成本換出 111.5 萬枚 USDT,可疑點就在 decimalsValue 的設置上,OLPC owner 爲何會做這個超大值設置。
據鏈上安全平臺 Blockaid(@blockaid_)監測,MILC Platform 跨鏈橋在 BNB 鏈及以太坊鏈上發生私鑰泄露事件。攻擊者利用歷史橋接管理員錢包,向攻擊者地址授予 DEFAULT_ADMIN_ROLE 及 MANAGER_ROLE 權限,隨後從橋接合約中提取資產,並將管理控制權轉移至攻擊者錢包。目前已確認損失約 97,003 枚 USDT(BNB 鏈)及約 39.21 枚 ETH(以太坊鏈,經 Rhino.fi 轉出),合計損失約 16.1 萬美元。
針對“Humanity 被盜事件”,鏈上偵探 ZachXBT 最新發文表示,這起“事件”很可能是人爲策劃的。其根本不相信該團隊的對應說法,這不過是那些心懷不軌的人爲了脫身而編造的藉口罷了。此前消息,ZachXBT 稱 Humanity 被盜暫未確定爲安全攻擊或項目方惡意拋售,H 代幣砸盤來自 DEX 而非 CEX。
Zcash 基金會發布節點客戶端 Zebra 4.5.0 版本更新,本次版本包含多項安全修復,其中涉及一項共識關鍵漏洞及多項高危拒絕服務(DoS)問題,並強烈建議所有節點運營者立即升級。本次核心修復包括 P2SH 腳本解析中導致的 sigop 計數錯誤(可能引發與 zcashd 共識分叉)、NU5 區塊驗證緩存邏輯缺陷、透明地址餘額溢出崩潰風險,以及多項 RPC 接口與內存池處理中的崩潰與資源耗盡漏洞。官方指出,部分漏洞可被惡意節點利用導致節點卡死、重啓循環甚至永久停止運行。此外,該版本新增對 ZIP-213(支持屏蔽 coinbase 輸出至 Sapling)的支持,並優化網絡性能與安全邊界,包括限制未握手階段的資源分配、修復多線程隊列濫用風險,以及增強 misbehavior 評分機制。Zcash 基金會表示,本次更新共修復來自 ZCG 漏洞披露計劃(2026 年 4–5 月)中超過 80 份安全報告,涵蓋共識安全、內存管理、RPC 處理及 P2P 網絡攻擊面等多個層級。官方強調,此次升級無替代方案,升級是確保節點不發生鏈分裂與安全風險的唯一方式。
SUPERFORTUNE AI 發佈 24 小時調查更新稱, 5 月 27 日 GUA 安全事件並非此前懷疑的地址污染,而是多籤簽名者私鑰遭泄露。攻擊者隨後僞造了指向惡意地址的有效簽名,並利用與正確地址前 4 位和後 4 位相同的“靚號地址”特徵誤導其餘簽名者在 Safe 界面完成簽署。
Polymarket 工作人員 Shantikiran Chanal 在 X 平臺發文表示,其已關注到與獎勵發放相關的安全報告,用戶資金與市場結算處於安全狀態。調查結果指向一個用於內部運營的錢包發生私鑰泄露,並非合約或核心基礎設施問題。後續將發佈更多更新。此前消息:ZachXBT 稱 Polymarket UMA CTF Adapter 合約疑似在 Polygon 上遭到攻擊,目前已流出超 52 萬美元。
Kelp在X平臺發文表示,已與多家DeFi協議協同完成對攻擊者頭寸的清算工作,rsETH恢復進程取得關鍵進展,其中:Compound在過去四周多次參與協調並提供約3000枚ETH支持,同時聯合Aave完成清算,合計恢復約17,426.20枚rsETH;Euler Finance則在其協議內清算攻擊者倉位,並計劃將多餘ETH返還至DeFi生態基金。
Vitalik 發佈文章《 A shallow dive into formal verification 》,介紹形式化驗證在以太坊前沿研發中的應用進展。文章指出,開發者可使用 Lean、EVM 字節碼或彙編語言編寫代碼,並通過可自動檢查的數學證明驗證其正確性,以同時提升代碼效率與安全性。他表示,形式化驗證特別適用於 STARK、拜占庭容錯共識、ZK-EVM、抗量子簽名等複雜但安全目標相對清晰的系統,並提及 Arklib、VCV-io、evm-asm 等相關項目。文章同時強調,形式化驗證並非萬能,仍可能受限於規格定義錯誤、未覆蓋代碼、硬件邊界與側信道攻擊等問題。
隱私幣項目 Monero 發佈圖形錢包軟件 GUI 0.18.5.0 “Fluorine Fermi” 版本,本次更新爲推薦升級版本,主要包含大量錯誤修復與功能優化,此次更新重點包括:Windows 系統下將 P2Pool 安裝路徑遷移至 LocalAppData修復 URI 解析中的邊界情況問題禁止在長支付 ID 場景下創建離線交易在二維碼掃描中對不受信任文本進行轉義處理,提升安全性將 P2Pool 升級至 v4.15多項細節 bug 修復與穩定性改進Monero 官方指出,該版本已在 GitHub 開源發佈,用戶可通過官方渠道下載升級,以獲得最新安全修復與穩定性改進。
當地時間10日,有知情人士指出伊朗回應美方的要點,其中包括要求美國財政部外國資產控制辦公室在30天內撤銷與伊朗石油銷售的相關制裁。知情人士說,此前美國方面披露的伊朗回應在一些重要方面與事實不符,尤其是核問題相關內容。伊朗的回應強調必須通過政治諒解達成協議,立即結束戰爭、確保不再對伊朗發動攻擊,且美國必須取消制裁。此外,伊朗的回應還涉及如果美國兌現某些承諾,伊朗對霍爾木茲海峽管控的變化。知情人士說,伊朗強調,在簽署初步諒解協議後,美方須立即解除對伊海上封鎖,且在30天內解除對伊石油銷售的制裁。伊朗的回應還包括在雙方達成初步諒解的基礎上美方解凍伊朗資產,以及美方在30天內落實某些措施等。(央視新聞)
據 WSJ 報道,算法開發公司 MicroAlgo Inc. 宣佈推出基於量子技術的區塊鏈架構,通過整合循環量子安全信道(QSC)與量子密鑰分發(QKD),以提升交易安全性與透明度。 該架構採用四層設計,包括量子通信層、區塊鏈核心層、智能合約層和應用層。其中,QKD 用於實現密鑰的高安全生成與分發,量子加密則保護交易數據免受竊取與篡改,同時具備抗量子計算攻擊能力。
Syndicate Labs 披露其遭遇一次安全事件:攻擊者通過私鑰泄露入侵系統,並在兩條鏈上對跨鏈橋合約進行惡意升級,導致約 1850 萬枚 SYND 及約 5 萬美元用戶資產被轉移,此次攻擊源於開發端點被入侵,攻擊者利用生產環境權限將橋接合約升級至惡意版本,但其他鏈未受影響,損失情況包括:Commons 橋:約 1850 萬 SYND 被轉移並出售,摺合約 33 萬美元;另一條 Appchain:約 5 萬美元用戶資產被轉移。Syndicate Labs 表示,受影響的 SYND 持有人將獲得全額補償,並額外獲得超額賠付,整體持倉將高於事件發生前水平;Appchain 受影響用戶也將按損失全額賠付。
Berachain 基金會在 X 平臺發文警示,Wasabi Protocol 因部署者私鑰泄露引發跨鏈安全事件,已波及包括 Berachain 在內的多條區塊鏈。爲防範風險擴散,Berachain 已暫停並拉黑網絡內所有受影響的 Wasabi 獎勵金庫(Reward Vaults),立即停止向被攻破合約發放 BGT 質押獎勵,阻斷新 BGT 流入受損合約的路徑。官方要求所有曾在 Berachain 與 Wasabi 交互的用戶,必須立即撤銷對指定合約的代幣授權,避免資產被盜風險。Berachain 同時強調,原生 RewardVaults 內的 BGT 獎勵資金安全無恙,用戶可正常領取,本次事件不影響核心生態權益。
QCP Group 發文分析,美伊談判再度破裂,中東停火延續,地緣政治格局整體靜態。白宮記者晚宴發生槍擊事件,特朗普疑爲目標,亞洲開盤後 BTC 一度突破 79,000 美元、ETH 突破 2,400 美元,但隨後因伊朗外長赴俄與普京會談的消息引發擔憂,漲幅快速回落。 4 月以來 BTC 累計漲幅超 14%,連續四周收漲,現貨 ETF 連續 9 日淨流入合計約 21.1 億美元,Strategy 單月增持 BTC 逾38 億美元。當前市場關鍵阻力位爲 82,000 美元附近的 CME 缺口,BTC 永續合約資金費率持續爲負,若價格向上突破或觸發空頭回補。隱含波動率持續走低,風險逆轉偏斜有所收窄,市場對上行敞口的興趣逐步回升。 本週關注重點:4月 29 日微軟、亞馬遜、Meta、谷歌財報及 FOMC 利率決議;4月 30 日蘋果財報、美國 Q1 GDP 及3月 PCE 數據。
SlowMist CISO 23pds(@im23pds)披露,密碼管理工具 Bitwarden CLI 版本 2026.4.0 於 4 月 22 日美東時間 17:57 至 19:30 期間遭受 Checkmarx 供應鏈攻擊,攻擊者通過濫用 Bitwarden CI/CD 管道中的 GitHub Action,將惡意包短暫經由 npm 分發。官方確認 Vault 數據未泄露,生產系統未受影響,僅該時間窗口內通過 npm 安裝該版本的用戶受到波及。官方建議受影響用戶立即卸載 2026.4.0、清理 npm 緩存、輪換 API Token 及 SSH Key 等敏感憑證、排查 GitHub 與 CI 異常活動,並升級至修復版本 2026.4.1。