GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同時關聯該項目與事件的快訊

黑客利用Symbiosis比特幣橋漏洞鑄造面值約461億美元syBTC,僅套現33.6萬美元

鏈上安全平臺 Blockaid 發現,跨鏈協議 Symbiosis 的比特幣橋存在漏洞,攻擊者向新建外部擁有賬戶鑄造約 2^62 枚 syBTC,按 8 位小數計算面值約 461 億美元,並在 Ethereum 的 Uniswap V4 賣出約 4.39 枚 WBTC,已實現套現約 33.6 萬美元。Symbiosis 表示,攻擊發生於 9 月 11 日 4 時 28 分左右,團隊已暫停 BTC 路由,其他路由仍可運行且未受影響。團隊已追回約 15 枚比特幣,並將其存入由團隊控制的多籤錢包,同時向攻擊者提供資金 20%的白帽賞金,截止時間爲 9 月 13 日。近幾周內,Liquid Network、Nomic 與 Symbiosis 均出現通過鑄造無真實資產支持代幣擴大供應的安全事件。截至 9 月 13 日,Symbiosis 尚未公開 BridgeV2 技術覆盤、最終損失金額或攻擊者是否接受賞金的確認。(Bitcoin.com News)

懷俄明州擴大與 Chainlink 合作,爲 FRNT 穩定幣引入鏈上儲備驗證

據 The Block 報道,懷俄明州穩定代幣委員會宣佈採用 Chainlink Proof of Reserve,爲其官方穩定幣 Frontier Stable Token(FRNT)提供近即時鏈上儲備驗證。該系統將由 The Network Firm 依據 AICPA 標準對 FRNT 儲備進行審查,同時由 Chainlink 將驗證數據即時上鍊,以縮短報告週期間的信息空白。 此前,懷俄明州已於上月將 FRNT 從 LayerZero 完全遷移至 Chainlink CCIP,作爲其唯一跨鏈基礎設施。委員會還正在推進 Chainlink Proof of Reserve Secure Mint 功能,要求在鑄造新代幣前驗證儲備量不低於 FRNT 總供應量,以防範無限鑄幣攻擊。FRNT 於今年 1 月上線,是美國首個由州政府發行的穩定代幣,由美元及短期美國國債支持。

FUNVERSE首款鏈遊FUN LONGINUS將於9月1日上線Anubis Chain主網

FUNVERSE 推出的首款鏈上游戲 FUN LONGINUS,將於 2026 年 9 月 1 日 10:00 UTC(UTC+8 18:00)正式上線 Anubis Chain 主網。FUN LONGINUS 源自黑客松,是一款爲 Anubis GameFi 生態打造的東方武俠鏈遊。遊戲以二十四節氣爲競技結構。每局由 24 個不同地址共同入場,每位玩家使用 fLGNS 進入擂臺。賽局執行、結果裁定與最終結算均由智能合約完成,最終產生一位盟主。2026 年 8 月 18 日,FUN LONGINUS 完成羣俠共鑄。按發文時市場價格計算,本次共鑄價值超過 140 萬美元。此次主網上線標誌着 FUN LONGINUS 從黑客松原型、公測及羣俠共鑄階段,正式進入鏈上游戲運行階段。

慢霧揭露跨鏈橋Allbridge攻擊細節:僞造CCTP消息+閃電貸,鑄幣結果校驗不足

慢霧安全團隊披露,跨鏈橋項目 Allbridge 於 2026 年 8 月 19 日遭遇攻擊,損失約 19 萬美元。值得注意的是,此次攻擊並非即時完成,攻擊者早在近一個月前便開始佈局,並通過僞造跨鏈消息繞過驗證機制。根據慢霧分析,攻擊者於 7 月 26 日在 Polygon 鏈上直接調用 Circle 的 MessageTransmitterV2.sendMessage 函數,構造了一條僞裝成 CCTP 風格的跨鏈消息,聲稱存在 100 萬枚 USDC 轉賬,但實際上並未發生任何 USDC 銷燬操作。隨後,Circle 按照正常流程爲該完整消息生成了有效驗證證明(attestation)。約 24 天后,8 月 19 日,攻擊者等待 Base Router 收到一筆真實 CCTP 存款、餘額增加至約 19.1 萬 USDC 後,僅 6 秒後發起攻擊。攻擊者利用此前僞造的消息和驗證證明調用 Allbridge 的 receiveCctpMessage 函數,由於項目缺少關鍵校驗,系統將虛假跨鏈消息誤認爲真實存款,並記錄了 100 萬 USDC 額度。隨後,攻擊者通過 Aave 閃電貸臨時借入約 80.9 萬 USDC,使 Router 餘額與僞造金額匹配,並利用內部信用記錄調用轉賬函數,最終轉出約 99.9 萬 USDC(扣除 0.1%手續費)。歸還閃電貸及費用後,攻擊者淨獲利約 18.98 萬美元。此次漏洞根源在於 Allbridge 未驗證跨鏈消息發送方和接收方身份,也未確認 USDC 是否真實鑄造及餘額是否實際增加,而是直接信任攻擊者構造的金額和消息哈希數據。慢霧強調,鏈上消息驗證並不等同於真實資產到賬。跨鏈協議不僅需要驗證消息真實性,還必須確保消息來源可信、接收方爲 Circle 官方 TokenMessengerV2,並在確認資產實際鑄造和餘額變化後才能進行資產記賬。此次事件再次凸顯跨鏈橋在消息驗證和資產結算環節中的安全風險。

Axelar回應安全事件:Axelar與IBC未受影響,漏洞源於第三方代幣合約“無限鑄造”問題

跨鏈協議 Axelar Network 針對近期 Secret Network 相關安全事件發佈說明稱,社區對事件存在誤解,Axelar 和 Inter-Blockchain Communication Protocol (IBC) 均未遭到攻擊或破壞,受影響的代幣智能合約並非由 Axelar 開發、部署或維護,Axelar 的防火牆機制也阻止了影響進一步擴散至其他鏈。據悉,遭利用的合約是基於 CW20-ICS20 實現的一個分叉版本,但開發者移除了兩項核心安全檢查,導致出現“無限鑄造(infinite mint)”漏洞。由於刪除了原本用於防止此類問題的校驗機制,該分叉改變了合約原有信任模型,同時未經過新的安全審計。Axelar Network 解釋稱,任何人都可以通過 IBC 部署用於跨鏈資產封裝的合約,同類合約也被用於將其他鏈代幣封裝至 Secret Network。但此次事件中的 Secret 側分叉版本因刪除關鍵安全檢查而存在漏洞,此次事件並非特有邏輯缺陷,也不是 IBC 協議本身的問題,而是第三方合約修改後引入的安全風險。

Threshold Network:已成功阻止惡意鑄造tBTC的企圖

Threshold Network 在 X 平臺發文表示,2026 年 5 月 18 日,惡意攻擊者試圖在未存入基礎比特幣的情況下鑄造 tBTC。其企圖未能成功,沒有無效的 tBTC 被髮行,用戶資金也未面臨風險。作爲對更廣泛加密生態系統中高頻惡意活動的預防措施,Optimistic Minting 已被暫時暫停。目前鑄造操作通過清算機制進行,典型的鑄造時間從約 1.5 小時增加至約 6 至 7 小時。