GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同時關聯該項目與事件的快訊

Ledger 聘任新安全主管,應對 AI 驅動加密攻擊威脅

據 Bloomberg 報道,加密硬件錢包製造商 Ledger SAS 宣佈聘請 Oded Blatman 出任首席信息官(CIO)兼首席安全官(CSO),將內部技術系統與安全職能整合至同一高管統籌管理。Blatman 此前任職於區塊鏈公司 Fireblocks,將全面負責網絡與基礎設施安全、產品安全、物理及工作場所安全、內部 IT 及企業風險管理。

Ledger在紐約遭集體訴訟,被指未完整披露安全事故

律師 Ariel Givner 發文表示,硬件錢包製造商 Ledger 在紐約遭集體訴訟。訴狀指出,Ledger 於 2023 年 12 月發生的安全事件導致客戶姓名、電子郵箱、電話號碼等個人身份信息暴露,且未及時、完整披露。黑客隨後利用相關聯繫方式冒充官方,誘使客戶批准虛假交易並盜走加密資產,相關信息還流入暗網。

黑客藉助 Google Docs 與僞造 Claude AI 頁面竊取加密錢包數據

據安全公司 Huntress 披露,黑客通過僞造 Google Docs 文件、GitHub 託管惡意文件及仿冒 Claude.ai 頁面,向加密貨幣用戶傳播竊密惡意軟件。攻擊者在社交平臺 X 上僞裝成 CoinDesk 高級員工,以邀請參加線上會議爲由誘導受害者打開含惡意代碼的 Google Docs 文檔,進而引導用戶自行安裝惡意程序。 Mac 用戶面臨 Atomic macOS Stealer(AMOS)威脅,可竊取瀏覽器密碼、加密錢包數據及 Telegram 文件;Windows 用戶則被推送僞造的 Google API Connector 更新,安裝後植入 NetSupport RAT 及仿冒 Ledger 硬件錢包應用。此外,黑客還在 Bing 等搜索引擎投放虛假廣告,誘導用戶訪問仿冒 Claude.ai 頁面並執行惡意命令,相關惡意程序 MacSync 和 SectopRAT 可竊取 Cookie、保存密碼、助記詞及支付卡信息。安全公司 Socket 亦同期發現 16 款針對 Chrome 和 Edge 的惡意擴展,可清空 EVM、Solana 及 Tron 錢包資產。

OneKey 在實驗室重現舊版 Ledger 以太坊應用交易替換漏洞

據 Cointelegraph 報道,開源錢包提供商 OneKey 表示,其安全團隊在實驗室環境中成功重現了針對舊版 Ledger 以太坊應用 1.22.1 的“交易替換攻擊”。該漏洞可能允許攻擊者在用戶審覈正常交易時替換待簽名交易,但利用條件包括控制設備與主機之間的通信,例如通過惡意軟件、受感染錢包軟件或惡意網頁實現。

Ledger以太坊應用1.22.1版本存在交易替換漏洞,用戶審覈交易或與實際簽名不符

OneKey Anzen 針對 Ledger 漏洞進行復現,發現 Ledger 以太坊應用 1.22.1 版本存在交易替換漏洞。被攻擊用戶的硬件屏幕仍會顯示正在審覈的 A 交易,但設備可能簽署用戶未查看的 B 交易。OneKey Anzen 表示,該問題源於交易顯示邏輯與底層緩衝區之間的競態條件,攻擊前提是主機側已被惡意 DApp 或中間軟件控制。Ledger CTO 曾回應稱漏洞修復已於約兩週前上線,用戶更新應用即可。公開信息顯示,Ledger GitHub 上 1.22.2 版本的正式標籤於 8 月 24 日出現。Ledger 官網表示,已通過應用級校驗和 SDK 層修復該問題,並於 8 月 21 日發佈 Ledger Secure SDK v26.6.1,相關應用已重新構建併發布。用戶需通過 Ledger Live 更新應用,僅更新設備固件無法完成修復。Ledger 稱目前沒有證據顯示該漏洞已被實際利用。

漏洞已修復,Ledger以太坊應用用戶更新設備固件及應用即可獲得保護

Ledger 首席技術官 Charles Guillemet 表示,一家智能合約安全公司近期聲稱發現 Ledger 以太坊應用存在漏洞。Ledger 以太坊應用此前確實存在與部分 Clear Signing 流程相關的漏洞,但該漏洞已由 Ledger 旗下安全研究團隊 Donjon 通過 AI 驅動的漏洞研究工具發現,並於兩週前完成修復和部署。相關安全公司在 Ledger 完成修復後才聯繫其漏洞賞金計劃,未遵循負責任披露流程,也未與漏洞賞金團隊溝通,隨後發佈內容時暗示該問題仍未解決。Guillemet 表示,用戶及時更新 Ledger 設備固件、Ledger 應用及相關軟件,即可獲得最新安全修復。

Coldcard事件後BitBox信用卡支付銷量約增至10倍,Trezor與OneKey銷量上升

硬件錢包廠商 BitBox 表示,8 月信用卡支付銷量較此前數週基線約增長 10 倍,增量主要來自北美;Trezor 和 OneKey 也確認同期銷量上升,但均未披露具體數據。Trezor、BitBox 和 OneKey 均重新審查了助記詞生成、隨機數生成器、熵及固件驗證流程。Trezor 計劃開展核心固件功能滲透測試,並公開相關安全審計報告;OneKey 將加強安全關鍵代碼路徑和交易簽名流程審查。Ledger CTO Charles Guillemet 表示,AI 輔助攻擊使補丁發佈、漏洞披露和用戶教育需要加快。Blockstream Jade 已發佈包含多項修復的固件更新,並建議用戶同步更新應用、操作系統、設備、路由器及家用電器。(Bitcoin.com News)

網絡安全公司 Rapid7 披露針對 88.5 萬個電話號碼的加密釣魚活動

據 Cointelegraph 報道,網絡安全公司 Rapid7 披露一項名爲“Operation Asterix”的加密貨幣釣魚活動,攻擊目標涉及約 88.5 萬個電話號碼,旨在誘導用戶訪問假冒的 Ledger、Trezor和 Exodus 等錢包應用或網站,以竊取助記詞及加密資產。

Rapid7披露加密釣魚行動,瞄準88.5萬個手機號並涉及5576個幣安賬戶

網絡安全公司 Rapid7 披露名爲 Operation Asterix 的加密釣魚行動,目標涉及多個國家約 88.5 萬個手機號,並將受害者引導至虛假錢包服務網站。已有 5576 個手機號與幣安用戶賬戶匹配,並被列入攻擊隊列。攻擊者通過冒充 Ledger、Trezor 和 Exodus 的虛假應用竊取助記詞,同時使用僞造客服郵件及電話聯繫受害者。Rapid7 還發現,德國逾 31.6 萬個手機號中有 43066 個與加密交易賬戶匹配,命中率約 13.6%。相關攻擊還包括針對 Kraken 賬戶的批量手機號驗證工具,調查發現 AI 工具在釣魚行動中被大量使用。區塊鏈安全公司 Hacken 數據顯示,今年第一季度釣魚攻擊和社會工程詐騙造成 3.06 億美元損失,佔加密行業 4.82 億美元總損失的大部分。(Cointelegraph)

DefiLlama因蘋果App Store存在釣魚仿冒應用延遲移動端上線

加密數據分析平臺 DefiLlama 創始人 0xngmi 表示,團隊曾花數月要求蘋果從 App Store 下架冒充 DefiLlama 的釣魚應用,因此推遲移動端應用上線,直至相關仿冒應用全部被移除。 0xngmi 表示,團隊下載其中一款惡意應用並記錄一個小額加密錢包被盜後,蘋果在數日內將其下架。2024 年,App Store 還出現過冒充 Rabby 錢包和 Curve Finance 的仿冒應用;2023 年 11 月,Microsoft Store 一款虛假 Ledger Live 應用通過 38 筆交易盜取 58.8 萬美元。(Cointelegraph)

約23.3萬枚比特幣轉移避險,Coldcard遭攻擊後涉及約150億美元

Coldcard 硬件錢包固件漏洞遭利用後,約 2100 枚比特幣被盜,損失接近 1.3 億美元。鏈上數據顯示,事件前後數日長期持有者錢包轉出約 23.3 萬枚比特幣,價值約 150 億美元。 Casa 首席執行官 Nick Neuman 表示,部分轉出資金來自 Coldcard 用戶遷移至多籤錢包,也有 Ledger 和 Trezor 用戶在事件後採取相同措施。同期約 2.2 萬枚比特幣轉入交易所。 Coinkite 已要求使用 4.0.1 至 4.1.9 版本固件生成助記詞的用戶,將相關錢包視爲已被攻破,並立即遷移至新助記詞。上述版本覆蓋 2021 年 3 月至 2026 年 7 月。(Decrypt)

加密公司聯名致函 AI 實驗室,呼籲向比特幣開發者開放前沿模型訪問權限

據 Cointelegraph 報道,比特幣政策研究所(BPI)聯合 Anchorage Digital、BitGo、Bitwise、Blockstream、Kraken、Ledger、MARA、Trezor 等多家加密機構,發佈公開信敦促各大前沿 AI 實驗室爲比特幣及開源軟件開發者建立或擴展可信訪問計劃。 信中指出,Bitcoin Core 等開源維護者目前缺乏對 AI 實驗室網絡安全程序的訪問渠道,被迫依賴能力較弱的開源模型,而比特幣網絡當前保護着逾 1 萬億美元資產,任何開源基礎設施漏洞均可能危及用戶畢生積蓄。BPI 同時披露,已收到多份報告顯示包括潛在境外勢力在內的複雜攻擊者正藉助先進 AI 能力持續發動攻擊。

近20萬枚XRP被盜,Coreum跨鏈橋遭攻擊

連接 XRP Ledger 與 Coreum 的跨鏈橋於 8 月 9 日遭遇攻擊,攻擊者通過驗證邏輯漏洞竊取約 19.99 萬枚 XRP,導致橋接資產餘額從約 20.04 萬枚 XRP 降至 493.5 枚 XRP。此次攻擊未涉及私鑰泄露,也未針對 XRP Ledger 協議本身。攻擊者僞造存款操作,使橋接系統將其識別爲真實存款,並觸發另一端橋接錢包向其發送真實 XRP。鏈上數據顯示,攻擊者在 97 分鐘內通過 94 筆多籤授權交易完成資金轉移。這些交易需獲得 28 箇中繼節點密鑰中的 17 個簽名,攻擊者因此繞過了橋接系統的驗證機制。截至 8 月 11 日,Coreum 跨鏈橋仍處於暫停狀態,Coreum 開發基金會尚未發佈正式事件報告。XRP 主網及用戶私鑰安全未受到影響。

超300萬美元已被竊取,同一攻擊者針對Ledger運行釣魚活動

據鏈上偵探 Specter 監測,同一攻擊者正在針對 Ledger 運行類似的釣魚活動。相關截圖拍攝於兩天前,該贊助廣告目前已被移除。截至目前,這些活動已竊取超過 300 萬美元。

Ledger:Coldcard漏洞損失已達約1.3億美元,硬件錢包安全需適應AI

硬件錢包製造商 Ledger 表示,近期 Coldcard 漏洞顯示硬件比特幣錢包行業需重新評估安全模型。Ledger CTO Charles Guillemet 表示,Ledger 設備未受影響,其恢復短語由認證安全元件內置硬件隨機數生成器生成。 Coldcard 製造商 Coinkite 上週披露,隔離式 Coldcard 比特幣硬件錢包存在可追溯至 2021 年 3 月固件版本的漏洞。該漏洞使用軟件回退機制生成錢包恢復種子,導致部分私鑰可被猜測,相關損失已達約 1.3 億美元。 Coinkite 已於週日發佈修復固件,並敦促受影響用戶將資金轉移至新生成錢包。Charles Guillemet 表示,開源與經過審查不同,該缺陷在公開代碼中存在超過五年,AI 正使攻擊者能以機器速度掃描代碼和識別漏洞。 Charles Guillemet 還表示,Ledger 過去兩年已將 AI 與安全工程師、密碼學專家結合,用於審查代碼並識別漏洞。他認爲,用戶評估硬件錢包時應瞭解其隨機性生成方式,以及該過程是否獲得獨立認證。

彭博 ETF 分析師質疑 Coldcard 團隊規模:約 5 人團隊承擔重要錢包安全職責存在風險

彭博高級 ETF 分析師 Eric Balchunas 針對 Coldcard 錢包安全事件發表評論,質疑一家僅約 5 人規模的公司是否適合承擔如此重要的比特幣存儲職責,他表示 Coldcard 背後的公司員工數量“似乎低得令人難以置信”,如果一家銀行只有 5 名員工、總部位於加拿大,人們是否會願意將畢生積蓄存放其中?在加密行業這可能被視爲一種特點,但在傳統金融視角下,這會成爲明顯的風險信號。 Balchunas 進一步表示,相比之下,Coinbase和 Ledger 等擁有更大規模團隊的機構,在安全投入和運營能力方面可能更具優勢,即使用戶需要承擔更高交易成本。比特幣 ETF 提供了另一種選擇:投資者既可以獲得大型、專業、受監管金融機構提供的安全保障,也能享受較低的管理費用。

下週發佈,XRP Ledger新版本xrpld 3.3.0將搭載五項新功能

RippleX 產品負責人 Jazzi Cooper 在 X 平臺發文表示,XRP Ledger 下一版本 xrpld 3.3.0 將於下週發佈,屆時將向驗證者推出保密 MPT、批量交易、權限委託、手續費代繳與準備金、動態 MPT 五項新功能。其中,批量交易和權限委託兩項修正案此前因被安全研究人員發現存在嚴重漏洞而緊急撤回。她表示,XRP Ledger 已具備大規模支持代幣化資產的能力,此次升級將進一步推動這些資產在全球轉賬、交易、抵押及結算等場景中的應用。

原生交易已暫停,Zilliqa Ledger應用存在2019年遺留漏洞

Zilliqa 表示,其 Ledger 應用程序中存在一個自 2019 年起已存在的嚴重漏洞,導致用於原生 ZIL 交易的私鑰容易受到恢復攻擊。目前,原生交易已暫停,相關方正在制定協同修復方案。EVM 交易不受影響。

Ledger 研究人員披露 Tangem 硬件錢包卡漏洞

據 The Block 報道,Ledger 旗下安全研究團隊 Donjon 披露,Tangem 硬件錢包卡存在一項安全漏洞,攻擊者在獲取卡片實體後,可藉助激光故障注入設備繞過固件中的恢復狀態校驗並重置密碼,進而控制錢包併發起交易。研究稱,該漏洞影響當前流通中的所有 Tangem 卡,且由於產品不支持固件更新,無法通過補丁修復。

Trezor Safe 7所用芯片存在硬件漏洞,團隊稱用戶資金安全

Ledger 的 Donjon 安全研究團隊在實驗室中使用激光攻擊繞過了 Trezor Safe 7 內部 TROPIC01 芯片的固件驗證系統。芯片製造商 Tropic Square 隨後發現了另一條影響該芯片 MAC-and-Destroy 安全機制的攻擊路徑。該漏洞影響目前領域內生產的所有 TROPIC01 芯片。Trezor 表示,TROPIC01 芯片是 Trezor Safe 7 內部三個獨立安全層之一,用戶資金、錢包備份和私鑰並未存儲在其中。芯片的硬件加密存儲機制在初始測試中完全抵禦了 Ledger 的提取嘗試。Tropic Square 已推遲公佈該漏洞的技術細節,直到 2026 年晚些時候推出 TROPIC01 的強化硅版本,完整細節預計於 2027 年春季公佈。目前可通過禁用芯片的 MAINTENANCE 模式進行固件緩解。Trezor 首席執行官 Matej Zak 表示,PIN、錢包備份和用戶資金密鑰從未保存在單個芯片上。(The Block)