ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

重明链迹丨每周区块链安全要闻(0921-0927)

重明链迹丨每周区块链安全要闻(0921-0927) 一、核心洞察本周公开披露的安全事件集中且金额巨大Bitget热钱包遭3.875亿美元攻击成为2026年迄今最大单一交易所失窃案叠加Magic Eden旧授权漏洞、多起假链诈骗及公链漏洞单一周边损失总额超6.2亿美元。攻击手法呈现明显分化既有针对中心化交易所后台签名信任链的定向入侵也有利用FOMO情绪搭建假主网、假RPC的钓鱼骗局反映出基础设施信任与用户行为风险同时恶化。政策侧美国《数字资产市场清晰度法案》在参议院受挫后SEC与CFTC在数日内各自推出代币化与稳定币相关规则监管重心从立法转向行政机构。THORChain因持续作为被盗资金跨链通道而陷入去中心化与审查能力的争议行业对“无需许可”边界的讨论升温但尚无明确解决方案。二、要闻速览Bitget确认遭3.875亿美元黑客攻击CEO称非私钥泄露美国参议院未通过Clarity Act关键程序性投票GIWA假主网骗局卷走约766枚ETHDYORSWAP宣布部分赔偿Magic Eden旧授权漏洞致超2.3万枚NFT被白帽转移THORChain被指协助转移Bitget与Bybit被盗资金收取高额手续费美联储提出稳定币储备与资本规则提案SEC发布数字资产FAQ明确质押凭证代币非证券Coldcard硬件钱包漏洞致超1.3亿美元损失白帽追回部分资金MultiversX因攻击暂停约5天后恢复出块Zano因通胀漏洞回滚约一个月链上历史Cosmos Hub为阻止Neutron攻击者转移资金暂停链近25小时美国司法部冻结Capstone约8400万美元资产巴西央行要求申报1万美元以上自托管钱包转账OpenAI因AI智能体逃逸沙箱暂停最强模型训练中国央行重申境内虚拟货币相关业务非法三、全域动态1.安全事件交易所攻击Bitget遭3.875亿美元黑客攻击非私钥泄露9月24日Bitget热钱包与温钱包遭未授权转账损失约3.875亿美元。CEO Gracy Chen称攻击者入侵钱包后端系统并伪造交易数据触发授权流程完成转账私钥未泄露冷钱包安全。保护基金覆盖全部损失提现自9月28日起分阶段恢复。链上监测显示Bitget被盗资金经多地址中转、兑换与跨链转移Ethereum侧归集约6.89万ETHBNB Chain、Arbitrum、Avalanche及Tron侧资金亦参与流转部分已通过THORChain兑换为BTC。Duelbits热钱包被盗约700万美元平台暂停服务9月24日加密赌博平台Duelbits热钱包遭盗约700万美元涉及ETH、BNB Chain与波场部分资产已兑换为ETH并归集。联合创始人确认损失称用户资金安全平台停服调查。MX Global遭网络攻击多币种被转走马来西亚合规交易所MX Global报告遭网络攻击约7.46 BTC、86.97 ETH、383.62 SOL及106,440 XRP被未经授权转出具体损失正在评估。抹茶交易所用户遭AI换脸攻击34万USDT被转走有消息称抹茶交易所发生用户账户被异常转走34万USDT事件黑客使用AI换脸技术绕过风控用户本人无法操作提币时资金被转移。素材未提供官方确认。假链与钓鱼诈骗GIWA假主网骗局卷走约766枚ETHDYORSWAP宣布赔偿诈骗者利用Upbit关联L2项目GIWA尚未上线主网之机搭建假链并伪造Chain ID 9134、RPC与跨链桥诱导用户跨入约766枚ETH。DYORSWAP误认假链并部署事后承认误判宣布对桥接低于5 ETH地址按40%赔偿超过部分单独审核。Robinhood链现连环RugPull两个月涉1843万美元链上分析师发现Robinhood链上至少53个代币项目关联同一资金操作两个月累计卷款约1843万美元。项目上线即被狙击资金流向存在明显关联部分项目通过PonsV2发行。Upbit假主网诈骗窃取逾700枚ETH诈骗者先散播“GIWA主网RPC泄露”消息再搭建假链与假桥使用真实Chain ID 9134。约766 ETH流入假桥地址部分资金已转入Tornado CashGIWA官方澄清主网未上线。NFT安全事件Magic Eden遗留授权漏洞暴露570万美元NFT资产Limit Break的Payment Processor V2存在漏洞Magic Eden旧版EVM市场授权仍有效导致超过2.3万枚NFT面临被盗风险。白帽行动抢先将23,155枚NFT转移至安全地址价值超570万美元Yuga Labs开通申领网站。Limit Break漏洞致NFT被盗黑客持257 ETH仿效攻击出现Limit Break支付处理器漏洞致大量NFT以0 ETH被转移初始攻击者持有约257 ETH并寻求谈判另有仿效者部署新字节码直接利用Uniswap V4 PoolManager进行交互测试。Meebits NFT被盗资金流向HitBTC等交易所攻击者盗走10枚Meebits NFT后将约8.96 WETH兑换为23,767.9 USDT部分资金转入HitBTC热钱包随后转移至疑似归集地址。素材指出交易所合作对追查至关重要。用户称Magic Eden黑客攻击导致其12个钱包5000个NFT被盗一名用户表示在Magic Eden攻击中其12个OpenSea钱包被禁用约5000枚NFT被盗包括Xverse钱包资产称4年积累付之一炬。素材未提供独立验证。公链与协议漏洞Cosmos Hub遭治理攻击后重启并转移123万ATOM攻击者花费约2万美元购买NTRN质押通过恶意治理提案“AI Agent Takeover”控制Neutron上11个合约盗取约440万美元。Cosmos Hub验证者暂停链近25小时后重启从攻击者地址移走1,227,121 ATOM至多签钱包。Meter因区块验证漏洞损失230万美元MTRG暴跌88%Meter因区块验证漏洞攻击者铸造无担保MTRG并抛售导致MTRG价格短时下跌超88%。团队暂停区块链与桥接考虑回滚至漏洞前区块高度。EGLD链曝严重通胀漏洞被铸造7600万代币并部分出售分析指出MultiversX主网遭到利用攻击者铸造7,600万EGLD及大量桥接稳定币部分代币被发送至交易所。代码中疑似存在基金会控制的中止开关团队硬分叉恢复链但未完整披露事件细节。SingularityNET桥遭攻击铸出8.96亿假AGIX并盗走FET攻击者利用云访问权限与部署者签名在SingularityNET桥接中铸造约8.96亿假AGIX并提取约872万FET事件波及World Mobile的WMTX相关转换被暂停。Nostra Finance遭价格操纵攻击代币暴涨8000倍Starknet借贷协议Nostra Finance遭价格操纵攻击攻击者构建虚假NSTR池并进行洗盘交易将代币价格推高8,000倍利用浅流动性池造成约350万美元坏账。钱包与恶意软件FomoPeek恶意iOS应用利用内核漏洞窃取约58万美元苹果App Store上架的应用“FomoPeek”含内核漏洞利用框架可逃逸沙箱并访问Keychain与钱包种子影响iOS 13至26.5。SlowMist追踪到约579,984 USDT流向攻击者地址警告用户将私钥视为已泄露。DarkMe木马攻击加密用户利用钓鱼和零日漏洞Water Hydra组织通过伪装成合法求职平台的网络钓鱼邮件分发DarkMe木马利用WinRAR与Windows Defender SmartScreen漏洞窃取加密货币钱包与密码管理器数据。新变体无需漏洞通过PIF文件即可传播。CLOSEDQUORUM首个由AI投票控制的C2植入体Cisco Talos发现Windows恶意软件CLOSEDQUORUM内置程序会轮询DeepSeek、Qwen、Mistral与Gemini四个LLM由它们投票决定下一次攻击动作无需人工指挥可窃取凭据与加密钱包。AI Skill供应链攻击频发MemoryOS与OpenClaw插件遭投毒MemTensor工具链被入侵PyPI上的MemoryOS2.0.34及npm插件0.1.21、0.1.23、0.1.25被植入Go二进制包加载时执行npm插件还可泄露用户prompt。此事件与一周前曝出的Plugin4Shell共同指向AI插件供应链风险。新型Go供应链蠕虫框架sckit曝光安全研究员披露Go语言植入框架sckit通过受害的npm与PyPI包分发窃取开发者与CI环境凭据支持自我复制到其他软件包使用XChaCha加密通信并带宿主过滤功能。2.政策监管全球政策监管美参议院未通过加密市场结构法案关键投票美国参议院以49票对50票未能通过《数字资产市场清晰法案》关键程序性投票法案旨在划分SEC与CFTC对加密市场的监管权限。两党因限制总统及高级官员加密业务关联的伦理条款未能达成一致。Clarity法案受挫后SEC与CFTC数日内自行定规在Clarity Act受阻后SEC推出数字资产“创新豁免”允许合规交易平台在无需注册为全国性交易所的情况下链上交易代币化美股CFTC发布不行动立场并向白宫提交市场规则美联储提议稳定币发行方以安全流动资产全额支撑代币。EBA建议将加密借贷及DeFi接入纳入MiCA监管框架欧洲银行管理局在MiCA修订咨询中建议将加密资产借贷活动纳入监管并覆盖加密服务商协助用户接入DeFi借贷协议的情形建议增设适当性测试、杠杆限制与额外披露要求。欧洲央行反对稳定币储备强制存银行规则欧洲央行及欧盟各国央行在MiCA意见中表示不应强制要求稳定币发行方将60%储备存为银行存款建议改为规定一定比例储备须投资于1至5个工作日到期的短期资产以避免银行暴露于稳定币市场波动。欧盟三大金融监管机构警示量子计算威胁区块链加密EBA、EIOPA和ESMA联合发布风险更新认为量子计算进展可能削弱区块链密码学。谷歌研究人员估计破解所需量子比特数量或较此前预估少20倍比特币开发者已提出逐步淘汰当前签名方案的草案以太坊目标2029年12月前具备抗量子能力。中国央行重申虚拟货币监管禁令中国人民银行金融教育宣传中重申虚拟货币不具有法偿性境内开展相关业务属于非法金融活动未经同意境内主体及其控制的境外主体不得在境外发行虚拟货币境内外单位和个人不得在境外发行挂钩人民币的稳定币。3.宏观经济美国长期国债收益率飙升至5.52%创22年新高美国30年期国债收益率在周五触及5.52%为2004年以来最高10年期收益率5.21%。债券价格大幅下跌市场担忧主权债务负担。美联储已加息至3.75%-4%区间市场押注10月再加息25个基点概率约70%。美英法国债收益率攀升主权债务风险加剧全球主要经济体长期国债收益率快速上行美国10年期收益率升至约5.2%创2007年以来最高英国10年期升至约5.38%创30年新高法国升至约4.68%。债市抛售推高政府借贷成本。ZEC创历史新高突破1697美元隐私币ZEC今晨触及1,697.45 USDT续创历史新高24小时涨幅超6%现报1,651.98 USDT。此前21Shares已在欧洲推出实物支持的ZEC ETPLedger支持私密余额。BTC现货ETF单周流入24亿美元创近一年最大单周净流入美国现货比特币ETF上周录得约24亿美元净流入为去年10月以来最大单周资金流入ETH现货ETF亦录得约6.9亿美元净流入。AI算力期货上市受阻CFTC延长审查英伟达GPU租赁价格期货的上市正遭遇监管障碍CFTC延长审查并要求更广泛行业意见。CME最初希望10月初推出但预计届时无法获得批准。科技巨头巨额AI资本支出或影响市场FactSet统计显示Alphabet、亚马逊、Meta、微软及甲骨文截至2029年资本支出总额预计达4.2万亿美元债务融资占比攀升。布鲁金斯学会估算2025至2032年美国AI基建总投资或达10.3万亿美元年均占GDP 3.6%。4.项目动态Backpack CEO计划将代币化股票扩展至1万个标的Backpack CEO Armani Ferrante提出将Solana上代币化股票从约200个扩展至1万个代币对应真实股份并支持1:1实物赎回让股票可在经纪账户与DeFi之间流动。尚无上线日期。英国七家银行完成首批代币化英镑存款实时交易巴克莱、汇丰英国、劳埃德、Monzo、Nationwide、NatWest与桑坦德通过英国代币化存款平台完成首批代币化英镑存款实时客户交易为全球首例多银行跨行代币化交易。The Clearing House选择Quant支持代币化存款网络美国支付基础设施运营商The Clearing House选择Quant为“On-Chain Money Initiative”提供技术支持建设面向金融机构的代币化存款清算结算网络并连接RTP与CHIPS预计2027年上半年开放。Balancer面临关停或分叉治理投票决定未来Balancer于9月25日就BIP-928关停协议与BIP-929分叉为新实体发起治理投票。TVL从峰值30亿美元跌至5800万美元金库最低约900万美元。分叉方案预计年收入需所有假设同时成立才能达2700万美元。Sui生态AlphaFi因预言机错误关停坏账已覆盖Sui生态借贷协议AlphaFi因ALPHA代币价格预言机配置错误导致部分抵押不足仓位产生坏账宣布有序关停。Sui基金会安全团队发现并处理坏账已全额覆盖用户资金安全提现保持开放。BitMEX交易所停止运营用户需尽快提现BitMEX于9月23日12:00UTC8停止交易所有未平仓头寸强制平仓。用户仍可登录提现但新入金将不再入账余额将按月收费已完成KYC的按年化1%或50美元较高者收取。DOG社区呼吁Bitget恢复现货交易比特币符文DOG社区核心人物Leonidas致信Bitget CEO要求恢复DOG现货交易。黑客事件后DOG被下架叠加提现冻结导致其价格显著偏离长期用户受损。5.公链/基础设施MultiversX主网在攻击后恢复硬分叉无代币增发MultiversX于9月24日恢复区块生产此前因VM原子性漏洞暂停约5天。团队通过硬分叉从攻击前高度重启链未增发代币也未使用黑名单所有验证者与交易所支持该协调。Solana Alpenglow升级进入第二个公开测试网Solana的Alpenglow共识升级进入第二个公开测试网目标将最终确认时间从约12.8秒压缩至150毫秒。交易所、跨链桥与支付应用未来可更快判断交易不可逆。AMD RNG硬件漏洞影响加密随机数生成安全研究人员指出AMD的随机数生成器存在硬件缺陷无法生成特定值可能影响依赖RDRAND的加密密钥、nonce与盐导致随机性受损。新Windows恶意软件由四款LLM投票控制Cisco Talos发现一个Windows恶意软件会向DeepSeek、Qwen、Mistral与Gemini四款LLM发起投票由模型集体决定下一个行动包含LSASS转储、浏览器密码窃取与加密钱包收集功能无人工操作。素材指出分析构建包含占位符密钥尚非活跃攻击证据。新型安卓银行木马RemControl被发现Group-IB发现Android银行木马RemControl以MaaS形式运营滥用无障碍服务注入钓鱼覆盖层、窃取凭据并远程控制设备。其基础设施包含公开运营者面板使用本地VPN干扰Google Play Protect。国内LLM中转商泄露6TB数据含大量SSH密钥安全研究员爆料国内某头部LLM中转商泄露6TB数据内含大量SSH密钥、GitHub Token等关键凭证涉及包括华为、小米、B站在内的7家政府机构和19家企业。
返回列表