據 Cointelegraph 報道,歐盟《網絡彈性法案》(CRA)於近日正式生效,要求加密貨幣硬件及軟件錢包提供商在發現嚴重安全漏洞或遭受主動利用的漏洞後,須在 24 小時內提交早期預警,72 小時內提交完整通知,並在修復措施落地後 14 天內提交最終報告。該法案適用於所有在歐盟市場銷售的"含數字元素產品"。 違規企業將面臨最高 1500 萬歐元(約 1730 萬美元)或全球年營業額 2.5% 的行政罰款,以較高者爲準;提供虛假或誤導性信息則另處最高 500 萬歐元罰款。此前,Trezor 和 BitBox 均已披露用戶數據泄露事件,並警告用戶警惕僞裝成安全通知的釣魚郵件。
Trezor 官方 X 賬號(@Trezor)發文披露,其第三方電子郵件服務商遭到黑客入侵,一封名爲"Critical Security Alert: STM32 Entropy Vulnerability"的釣魚郵件正在流傳。Trezor 明確表示該郵件並非官方發出,已緊急下線相關域名並展開調查。此前數日,Trezor 還曾發生客戶數據泄露事件,約 6.7 萬名用戶的姓名、家庭住址及電子郵件遭竊。Trezor 提醒用戶切勿點擊任何可疑鏈接,亦不得向任何人透露錢包助記詞。
Trezor 稱其第三方電子郵件服務商遭到入侵,目前仍在調查,並警告用戶不要點擊虛假“Critical Security Alert”釣魚郵件中的鏈接。(Cointelegraph)
Sparrow Wallet v2.5.4 經過廣泛的 AI 輔助審查後發佈,包含多項安全強化更新,旨在減少用戶對 Electrum 等外部服務器的信任依賴。此外,該版本還強化 Ledger、Keycard、Trezor、Payjoin、PSBT 及多重簽名處理,刪除調試日誌中的 Bitcoin Core 憑證及其他機密信息,將現有錢包和備份目錄權限限制爲僅所有者可訪問,關閉使用 Tor 時殘留的本地 DNS 解析泄露,並加強錢包導入、簽名、下載及服務器響應驗證。該更新擴大了 Sparrow Wallet 對交易數據、硬件設備及其他輸入進行獨立驗證的範圍,減少對外部服務器提供數據的依賴。(Bitcoin News)
硬件錢包廠商 BitBox 表示,8 月信用卡支付銷量較此前數週基線約增長 10 倍,增量主要來自北美;Trezor 和 OneKey 也確認同期銷量上升,但均未披露具體數據。Trezor、BitBox 和 OneKey 均重新審查了助記詞生成、隨機數生成器、熵及固件驗證流程。Trezor 計劃開展核心固件功能滲透測試,並公開相關安全審計報告;OneKey 將加強安全關鍵代碼路徑和交易簽名流程審查。Ledger CTO Charles Guillemet 表示,AI 輔助攻擊使補丁發佈、漏洞披露和用戶教育需要加快。Blockstream Jade 已發佈包含多項修復的固件更新,並建議用戶同步更新應用、操作系統、設備、路由器及家用電器。(Bitcoin.com News)
網絡安全公司 Rapid7 披露名爲 Operation Asterix 的加密釣魚行動,目標涉及多個國家約 88.5 萬個手機號,並將受害者引導至虛假錢包服務網站。已有 5576 個手機號與幣安用戶賬戶匹配,並被列入攻擊隊列。攻擊者通過冒充 Ledger、Trezor 和 Exodus 的虛假應用竊取助記詞,同時使用僞造客服郵件及電話聯繫受害者。Rapid7 還發現,德國逾 31.6 萬個手機號中有 43066 個與加密交易賬戶匹配,命中率約 13.6%。相關攻擊還包括針對 Kraken 賬戶的批量手機號驗證工具,調查發現 AI 工具在釣魚行動中被大量使用。區塊鏈安全公司 Hacken 數據顯示,今年第一季度釣魚攻擊和社會工程詐騙造成 3.06 億美元損失,佔加密行業 4.82 億美元總損失的大部分。(Cointelegraph)
Coldcard 硬件錢包固件漏洞遭利用後,約 2100 枚比特幣被盜,損失接近 1.3 億美元。鏈上數據顯示,事件前後數日長期持有者錢包轉出約 23.3 萬枚比特幣,價值約 150 億美元。 Casa 首席執行官 Nick Neuman 表示,部分轉出資金來自 Coldcard 用戶遷移至多籤錢包,也有 Ledger 和 Trezor 用戶在事件後採取相同措施。同期約 2.2 萬枚比特幣轉入交易所。 Coinkite 已要求使用 4.0.1 至 4.1.9 版本固件生成助記詞的用戶,將相關錢包視爲已被攻破,並立即遷移至新助記詞。上述版本覆蓋 2021 年 3 月至 2026 年 7 月。(Decrypt)
硬件錢包公司 Trezor 表示,比特幣自託管與持有比特幣債權存在區別,用戶將資產存放於交易所、經紀商或基金時,實際依賴第三方賬本記錄及提現安排。其稱,歐盟新加密規則全面生效後,部分未及時取得牌照的交易所停止向歐盟用戶提供受監管服務。 Trezor 稱,其創始人 Marek Palatinus 和 Pavol Rusnák 於 12 年前推出首款硬件錢包,將私鑰從聯網電腦轉移至專用設備。Trezor 表示,私鑰在設備上生成且不離開設備,交易在設備內簽名後再發送。 Trezor CCO Danny Sanders 此前表示,若用戶將比特幣放入 ETF 並稱之爲比特幣所有權,將是行業較差結果。Trezor 稱,全球約 6 億加密用戶中,約 10% 自行持有私鑰,約 1200 萬至 1300 萬人使用硬件錢包。
硬件錢包廠商 Trezor 首席商務官 Danny Sanders 表示,“把一切都放進 ETF”可能是比特幣生態的最壞發展路徑。自 2024 年初美國現貨比特幣 ETF 上線以來,資金已累計流入超過 530 億美元,成爲推動 BTC 價格的重要力量之一,但也可能改變用戶持有方式結構。Sanders 認爲,過度依賴 ETF 將削弱比特幣“自託管(self-custody)”這一核心原則,使用戶逐漸將資產控制權交由第三方機構,而非自行掌握私鑰。自託管雖然存在助記詞丟失、私鑰泄露無法追回等風險,但更多是心理門檻而非技術難題,並表示“真正上手後並不困難”。數據顯示,全球約 6 億加密用戶中,僅約 10%進行自託管,其中使用硬件錢包的僅約 1200 萬至 1300 萬用戶。作爲行業早期硬件錢包廠商,Trezor 曾推動 BIP-39 助記詞標準的普及,並持續主張通過改善用戶體驗與教育工具來降低自託管門檻,而非依賴中介託管。Sanders 總結稱,行業長期目標應是逐步接近 Web2 級別的使用體驗,而不是簡單用 ETF 替代自託管,“那對整個行業來說可能是最糟糕的結局”。(The Block)
據 Cointelegraph 報道,歐盟《網絡彈性法案》(CRA)於近日正式生效,要求加密貨幣硬件及軟件錢包提供商在發現嚴重安全漏洞或遭受主動利用的漏洞後,須在 24 小時內提交早期預警,72 小時內提交完整通知,並在修復措施落地後 14 天內提交最終報告。該法案適用於所有在歐盟市場銷售的"含數字元素產品"。 違規企業將面臨最高 1500 萬歐元(約 1730 萬美元)或全球年營業額 2.5% 的行政罰款,以較高者爲準;提供虛假或誤導性信息則另處最高 500 萬歐元罰款。此前,Trezor 和 BitBox 均已披露用戶數據泄露事件,並警告用戶警惕僞裝成安全通知的釣魚郵件。
電子郵件平臺 Brevo 登錄系統漏洞導致攻擊者訪問 138 個客戶賬戶,並向約 34.7 萬名 Trezor 新聞通訊訂閱者發送釣魚郵件。BitBox 和加密貨幣投資組合及稅務報告平臺 CoinTracking 的賬戶也被用於發送類似詐騙郵件。Trezor 表示,釣魚郵件標題爲“Critical Security Alert: STM32 Entropy Vulnerability”,其中鏈接指向要求用戶提交錢包備份的應用。Trezor 在 20 分鐘內通過 DNS 禁用相關域名,但約 2500 人曾訪問該鏈接,並已向全部 34.7 萬名訂閱者提示風險。Brevo 表示,攻擊者利用單點登錄配置權限邊界失效,訪問了所有受邀用戶可觸達的組織。其中 6 個賬戶被用於發送釣魚郵件,43 個賬戶的聯繫人數據被導出;BitBox 和 CoinTracking 表示,目前未發現公司憑據、資金或恢復短語泄露,但將相關郵件地址視爲可能已被訪問。(Cointelegraph)
Trezor 官方 X 賬號(@Trezor)發文披露,其第三方電子郵件服務商遭到黑客入侵,一封名爲"Critical Security Alert: STM32 Entropy Vulnerability"的釣魚郵件正在流傳。Trezor 明確表示該郵件並非官方發出,已緊急下線相關域名並展開調查。此前數日,Trezor 還曾發生客戶數據泄露事件,約 6.7 萬名用戶的姓名、家庭住址及電子郵件遭竊。Trezor 提醒用戶切勿點擊任何可疑鏈接,亦不得向任何人透露錢包助記詞。
硬件錢包廠商 BitBox 表示,8 月信用卡支付銷量較此前數週基線約增長 10 倍,增量主要來自北美;Trezor 和 OneKey 也確認同期銷量上升,但均未披露具體數據。Trezor、BitBox 和 OneKey 均重新審查了助記詞生成、隨機數生成器、熵及固件驗證流程。Trezor 計劃開展核心固件功能滲透測試,並公開相關安全審計報告;OneKey 將加強安全關鍵代碼路徑和交易簽名流程審查。Ledger CTO Charles Guillemet 表示,AI 輔助攻擊使補丁發佈、漏洞披露和用戶教育需要加快。Blockstream Jade 已發佈包含多項修復的固件更新,並建議用戶同步更新應用、操作系統、設備、路由器及家用電器。(Bitcoin.com News)
據 Cointelegraph 報道,網絡安全公司 Rapid7 披露一項名爲“Operation Asterix”的加密貨幣釣魚活動,攻擊目標涉及約 88.5 萬個電話號碼,旨在誘導用戶訪問假冒的 Ledger、Trezor和 Exodus 等錢包應用或網站,以竊取助記詞及加密資產。
網絡安全公司 Rapid7 披露名爲 Operation Asterix 的加密釣魚行動,目標涉及多個國家約 88.5 萬個手機號,並將受害者引導至虛假錢包服務網站。已有 5576 個手機號與幣安用戶賬戶匹配,並被列入攻擊隊列。攻擊者通過冒充 Ledger、Trezor 和 Exodus 的虛假應用竊取助記詞,同時使用僞造客服郵件及電話聯繫受害者。Rapid7 還發現,德國逾 31.6 萬個手機號中有 43066 個與加密交易賬戶匹配,命中率約 13.6%。相關攻擊還包括針對 Kraken 賬戶的批量手機號驗證工具,調查發現 AI 工具在釣魚行動中被大量使用。區塊鏈安全公司 Hacken 數據顯示,今年第一季度釣魚攻擊和社會工程詐騙造成 3.06 億美元損失,佔加密行業 4.82 億美元總損失的大部分。(Cointelegraph)
以太坊基金會表示,Trezor 現已通過 ERC-7730 支持清晰簽名。該功能旨在提升交易內容的可讀性,幫助用戶在以太坊上進行交易時更清楚地理解簽署內容。此前,以太坊基金會“萬億美元安全計劃”曾介紹清晰簽名工作組的相關進展,並鼓勵更多錢包和去中心化應用參與該標準建設。
Sparrow Wallet v2.5.4 經過廣泛的 AI 輔助審查後發佈,包含多項安全強化更新,旨在減少用戶對 Electrum 等外部服務器的信任依賴。此外,該版本還強化 Ledger、Keycard、Trezor、Payjoin、PSBT 及多重簽名處理,刪除調試日誌中的 Bitcoin Core 憑證及其他機密信息,將現有錢包和備份目錄權限限制爲僅所有者可訪問,關閉使用 Tor 時殘留的本地 DNS 解析泄露,並加強錢包導入、簽名、下載及服務器響應驗證。該更新擴大了 Sparrow Wallet 對交易數據、硬件設備及其他輸入進行獨立驗證的範圍,減少對外部服務器提供數據的依賴。(Bitcoin News)
硬件錢包廠商 BitBox 表示,8 月信用卡支付銷量較此前數週基線約增長 10 倍,增量主要來自北美;Trezor 和 OneKey 也確認同期銷量上升,但均未披露具體數據。Trezor、BitBox 和 OneKey 均重新審查了助記詞生成、隨機數生成器、熵及固件驗證流程。Trezor 計劃開展核心固件功能滲透測試,並公開相關安全審計報告;OneKey 將加強安全關鍵代碼路徑和交易簽名流程審查。Ledger CTO Charles Guillemet 表示,AI 輔助攻擊使補丁發佈、漏洞披露和用戶教育需要加快。Blockstream Jade 已發佈包含多項修復的固件更新,並建議用戶同步更新應用、操作系統、設備、路由器及家用電器。(Bitcoin.com News)
Bitcoin News 在 X 平臺發文表示,在物流供應商數據泄露導致 13,689 名客戶個人信息暴露後,Trezor 表示正優先推出“匿名配送”選項。用戶可使用暱稱或標籤 ID 下單,將設備配送至自動包裹櫃,並通過無品牌包裝收貨,購買信息不會與家庭地址或現實身份關聯。Trezor 計劃於 9 月在歐盟推出該選項,並於年底前在美國推出。
Coldcard 硬件錢包固件漏洞遭利用後,約 2100 枚比特幣被盜,損失接近 1.3 億美元。鏈上數據顯示,事件前後數日長期持有者錢包轉出約 23.3 萬枚比特幣,價值約 150 億美元。 Casa 首席執行官 Nick Neuman 表示,部分轉出資金來自 Coldcard 用戶遷移至多籤錢包,也有 Ledger 和 Trezor 用戶在事件後採取相同措施。同期約 2.2 萬枚比特幣轉入交易所。 Coinkite 已要求使用 4.0.1 至 4.1.9 版本固件生成助記詞的用戶,將相關錢包視爲已被攻破,並立即遷移至新助記詞。上述版本覆蓋 2021 年 3 月至 2026 年 7 月。(Decrypt)
據 Cointelegraph 報道,比特幣政策研究所(BPI)聯合 Anchorage Digital、BitGo、Bitwise、Blockstream、Kraken、Ledger、MARA、Trezor 等多家加密機構,發佈公開信敦促各大前沿 AI 實驗室爲比特幣及開源軟件開發者建立或擴展可信訪問計劃。 信中指出,Bitcoin Core 等開源維護者目前缺乏對 AI 實驗室網絡安全程序的訪問渠道,被迫依賴能力較弱的開源模型,而比特幣網絡當前保護着逾 1 萬億美元資產,任何開源基礎設施漏洞均可能危及用戶畢生積蓄。BPI 同時披露,已收到多份報告顯示包括潛在境外勢力在內的複雜攻擊者正藉助先進 AI 能力持續發動攻擊。
硬件錢包廠商 Trezor 確認,因物流供應商發生信息泄露,另有 6.7 萬名客戶的姓名、電話號碼及住址被暴露。另一起數據泄露公開約 20 萬條記錄,其中包括政府身份證件號碼及已驗證錢包地址。2020 年某硬件錢包廠商失竊的地址數據,至今仍被用於寄送索要比特幣的實體郵件。(CoinDesk)
據 Cointelegraph 報道,歐盟《網絡彈性法案》(CRA)於近日正式生效,要求加密貨幣硬件及軟件錢包提供商在發現嚴重安全漏洞或遭受主動利用的漏洞後,須在 24 小時內提交早期預警,72 小時內提交完整通知,並在修復措施落地後 14 天內提交最終報告。該法案適用於所有在歐盟市場銷售的"含數字元素產品"。 違規企業將面臨最高 1500 萬歐元(約 1730 萬美元)或全球年營業額 2.5% 的行政罰款,以較高者爲準;提供虛假或誤導性信息則另處最高 500 萬歐元罰款。此前,Trezor 和 BitBox 均已披露用戶數據泄露事件,並警告用戶警惕僞裝成安全通知的釣魚郵件。
電子郵件平臺 Brevo 登錄系統漏洞導致攻擊者訪問 138 個客戶賬戶,並向約 34.7 萬名 Trezor 新聞通訊訂閱者發送釣魚郵件。BitBox 和加密貨幣投資組合及稅務報告平臺 CoinTracking 的賬戶也被用於發送類似詐騙郵件。Trezor 表示,釣魚郵件標題爲“Critical Security Alert: STM32 Entropy Vulnerability”,其中鏈接指向要求用戶提交錢包備份的應用。Trezor 在 20 分鐘內通過 DNS 禁用相關域名,但約 2500 人曾訪問該鏈接,並已向全部 34.7 萬名訂閱者提示風險。Brevo 表示,攻擊者利用單點登錄配置權限邊界失效,訪問了所有受邀用戶可觸達的組織。其中 6 個賬戶被用於發送釣魚郵件,43 個賬戶的聯繫人數據被導出;BitBox 和 CoinTracking 表示,目前未發現公司憑據、資金或恢復短語泄露,但將相關郵件地址視爲可能已被訪問。(Cointelegraph)
Trezor 官方 X 賬號(@Trezor)發文披露,其第三方電子郵件服務商遭到黑客入侵,一封名爲"Critical Security Alert: STM32 Entropy Vulnerability"的釣魚郵件正在流傳。Trezor 明確表示該郵件並非官方發出,已緊急下線相關域名並展開調查。此前數日,Trezor 還曾發生客戶數據泄露事件,約 6.7 萬名用戶的姓名、家庭住址及電子郵件遭竊。Trezor 提醒用戶切勿點擊任何可疑鏈接,亦不得向任何人透露錢包助記詞。
Trezor 稱其第三方電子郵件服務商遭到入侵,目前仍在調查,並警告用戶不要點擊虛假“Critical Security Alert”釣魚郵件中的鏈接。(Cointelegraph)
Strive 副總裁 Joe Burnett 在 X 平臺發文表示,Trezor 與 BitBox 的電子郵件基礎設施疑似遭入侵,比特幣強化階段仍在繼續。