跳到正文

内容形式

安全事件 最新动态

已核实的漏洞、攻击、资产损失和后续处置,明确区分传闻与确认事实。

87 条精选近 30 天 32 条共收录 309 条

更新

精选归档 · 第 3 页

8月27日周四第 41–60 条
  1. MetaMask News65

    Revoke.cash 基于 MetaMask ERC-7715 推出自动撤销代币授权功能

    MetaMask介绍Revoke.cash的Auto-Revoking功能:使用Smart Accounts Kit和ERC-7715权限,无需持有用户私钥即可按规则撤销授权。其架构通过冷钱包委托到两个热钱包,分别执行常规清理与紧急触发操作,并限定执行权限范围。

    推荐理由:原文详述了Revoke.cash利用MetaMask权限框架实现自动撤销代币授权的冷热钱包架构,展示了无需持有私钥即可执行链上操作的委托机制设计。

    入库时 BTC:暂缺

8月25日周二
  1. Stellar Development Foundation Blog68

    Stellar 发布 Private Payments 开发者预览版:基于隐私池的交易对手方隐私方案

    Stellar基金会在2026年8月25日发布Stellar Private Payments开发者预览。Nethermind构建的共享隐私池在测试网上线但尚未审计,支持存款、池内私密转账和取款,以零知识证明校验有效性。池内对手方与金额对公众隐藏,存取边缘地址仍公开。

    推荐理由:原文详述了隐私池的架构设计与合规机制,并提供了测试网部署与 SDK 调用示例,有助于理解公共链上交易隐私的实现路径。

    入库时 BTC:暂缺

  2. Trail of Bits84

    Trail of Bits 披露 Provenance 区块链因状态不同步致任意用户可获取管理员权限漏洞

    Trail of Bits 发现 Provenance 区块链存在严重漏洞,攻击者无需持有代币即可通过利用非固定供应标记的状态不同步问题,绕过权限检查获取管理员控制权。该漏洞影响主网上82个活跃标记,涉及约50万美元的质押资产及多种金融资产,已在 v1.29.0 版本中通过读取实时供应量并增加零值保护完成修复。

    推荐理由:原文详细拆解了状态不同步导致权限校验绕过的逻辑,并提供了从临时缓解到彻底修复的完整技术路径。

    入库时 BTC:暂缺

8月20日周四
  1. Blockstream Blog73

    Blockstream 测试显示现有硬件钱包可生成哈希基后量子签名

    Blockstream Research 在 Jade Plus、Trezor Safe 3、Ledger Nano gen5/s+ 和 BitBox02 Nova 四款硬件钱包上测试了五种哈希基后量子签名方案。

    推荐理由:Blockstream Research 实测四款主流硬件钱包生成哈希基后量子签名的性能,提供了具体耗时数据并指出工程优化方向。

    入库时 BTC:暂缺

8月19日周三
  1. Sui Blog80

    Sui解释ML-DSA-65及SLH-DSA后量子签名选型与排期

    Mysten Labs作者介绍Sui后量子方案方向:原生账户认证采用ML-DSA-65(NIST第3级),高价值金库拟在Move合约中使用SLH-DSA-SHA2-128s。8月文章称核心实现已完成并进行基准测试、外部审计进行中;目标为金库2026年内上主网、原生账户年底上测试网,原生主网认证最迟安排到2027年第一季度,时间仍随审计与测试反馈调整。

    推荐理由:原文详细解释了选择 ML-DSA-65 而非 Falcon 的密码学权衡,并说明了哈希方案通过智能合约部署以避免未来协议硬分叉的架构设计。

    入库时 BTC:暂缺

8月14日周五
  1. Galaxy Research84

    Galaxy Research 周报:CLARITY法案前景黯淡与Coldcard漏洞损失超1.7万枚BTC

    Galaxy Research发布周报指出,受参议院伦理争议及银行游说影响,CLARITY法案通过概率降至10%,SEC拟推出Reg Crypto等豁免规则以填补空白。同时,Coldcard硬件钱包因固件随机数生成器缺陷遭攻击,已确认至少1,778.84 BTC被盗,且多签方案未受影响。此外,旨在限制链上数据的BIP-110软分叉提案因矿工支持率仅2.53%而失败,导致Ocean矿池算力大幅流失。

    推荐理由:原文汇总了CLARITY法案受阻、Coldcard漏洞损失及BIP-110分叉失败三大核心事件,提供了关于监管动向与安全风险的深度分析。

    入库时 BTC:暂缺

  2. Galaxy Research92

    Galaxy Research:Coldcard 硬件钱包漏洞致至少 1700 BTC 被盗,攻击活动已减弱

    Galaxy Research 发布报告称,针对 Coldcard 硬件钱包漏洞的攻击活动自 8 月 6 日后已减弱,目前已确认至少 1778.84 BTC(约 1.127 亿美元)被盗,若包含疑似但未确认的“Wave 4”等潜在损失,总额可能达 2417.35 BTC。

    推荐理由:原文详细梳理了 Coldcard 漏洞的成因、攻击时间线及资金流向,并记录了多签钱包在事件中未被盗用的事实。

    入库时 BTC:暂缺

8月10日周一
  1. Halborn82

    Coldcard 硬件钱包曝出密钥生成漏洞致逾1.3亿美元比特币被盗

    自2026年7月30日起,Coldcard 硬件钱包用户账户开始被清空。攻击者利用冷钱包密钥生成代码中的漏洞重建了私钥,据估计窃取了超过1.3亿美元的比特币。

    推荐理由:原文指出了 Coldcard 硬件钱包因密钥生成代码漏洞导致私钥被重建并引发资金被盗的事件,有助于理解该特定攻击的技术根源与损失规模。

    入库时 BTC:暂缺

8月7日周五
  1. Galaxy Research87

    Galaxy Research分析Coldcard钱包因固件漏洞致约1.3亿美元BTC被盗

    Galaxy Research发布报告称,自7月30日起攻击者利用Coldcard硬件钱包的固件漏洞分多波次盗取比特币,截至8月4日追踪到的总损失约为1.3亿美元(约1366 BTC)。

    推荐理由:原文详细拆解了Coldcard固件漏洞导致熵值降低的技术原理,并指出修复方案无法追溯保护已生成的种子,揭示了自托管硬件钱包在密钥生成环节的系统性风险。

    入库时 BTC:暂缺

  2. Galaxy Research75

    Galaxy Research 周报:Coldcard 漏洞、比特币价格韧性与公链通胀提案

    Galaxy Research发布周报,指出Coldcard硬件钱包因固件漏洞导致至少15个攻击者独立利用该漏洞,截至8月4日总损失约1.3亿美元。尽管发生安全事件及Strategy出售比特币,比特币价格仍保持平稳。此外,报告分析了以太坊EIP-8361(Tapered Issuance Burn)草案以及Solana两项关于加速通缩和资源型费用燃烧的治理提案SGP-0002和SGP-0003。

    推荐理由:原文梳理了Coldcard漏洞的技术成因与BTC价格表现,并对比了以太坊和Solana的通胀调整提案,适合理解近期行业核心动态。

    入库时 BTC:暂缺

  3. Sui Blog68

    Sui 公布后量子密码学升级路线图:将集成 ML-DSA-65 与 SLH-DSA 算法

    Sui 官方发布后量子密码学升级计划,拟在原生账户中采用 NIST 批准的 ML-DSA-65 签名方案,并在 Move 智能合约金库中集成基于哈希的 SLH-DSA-SHA2-128s 方案。

    推荐理由:原文详细说明了Sui网络引入两种后量子签名算法的架构设计、迁移路径及分阶段上线计划,为理解区块链抗量子攻击的技术方案提供了具体参考。

    入库时 BTC:暂缺

8月4日周二
  1. Coin Metrics State of the Network73

    Coin Metrics 介绍 Talos 交易所评分与 BTC 交易成本差异

    Coin Metrics 在8月4日分析中介绍 Talos Exchange Scorecard 框架,比较交易场所与交易对的执行质量。文章指出,不同市场的点差和滑点差异明显,其所考察的三个 BTC 交易对中,没有一家交易所在全部交易对上同时提供最低执行成本。

    推荐理由:原文结合交易所流动性评分与冷钱包漏洞的链上资金流向,提供了评估市场执行质量及分析安全事件后续影响的量化视角。

    入库时 BTC:暂缺

7月31日周五
  1. Galaxy Research70

    Galaxy Research 周报:AI开源模型争议、TradeXYZ预言机异常清算与Zcash Ironwood升级

    Galaxy Research发布周报分析了近期加密市场三大事件。在TradeXYZ事件中,韩国SK海力士股票开盘价异常下跌导致Hyperliquid上的永续合约发生约6000万美元清算。

    推荐理由:原文详细拆解了传统金融异常价格触发链上清算的传导机制,并记录了Zcash针对漏洞进行协议升级的具体处置方案。

    入库时 BTC:暂缺

  2. Galaxy Research84

    SK海力士股价异常波动触发Hyperliquid HIP-3市场巨额清算,TradeXYZ宣布赔付

    7月28日韩国开盘期间,芯片制造商SK海力士(SK Hynix)一股以1,272,000韩元成交,较前收盘价下跌29.96%,触及当日跌停限制。该异常价格通过第三方预言机传入Hyperliquid上的HIP-3永续合约市场xyz:SKHYNIX,导致标记价格瞬间下跌18.7%。

    推荐理由:原文详细复盘了传统金融市场异常价格如何通过预言机传导至链上永续合约并引发大规模清算,揭示了去中心化金融中外部数据源依赖与内部风控机制之间的结构性矛盾。

    入库时 BTC:暂缺

  3. Galaxy Research82

    Zcash 推出 Ironwood 网络升级以封存存在漏洞的 Orchard 隐私池

    Zcash 周二推出 Ironwood 网络升级,永久封存此前主要私有交易池 Orchard 并开启新的 Ironwood 池。此次升级源于 Shielded Labs 研究员 Taylor Hornby 在5月29日发现 Orchard 零知识证明电路中存在自2022年启动以来就存在的可靠性漏洞,理论上允许创建无法检测的伪造 ZEC。

    推荐理由:原文梳理了Zcash Ironwood升级的背景、机制及迁移现状,有助于理解该网络如何通过封禁旧池和引入turnstile规则来应对零知识证明漏洞并强化隐私与供应验证。

    入库时 BTC:暂缺

7月30日周四
  1. Trail of Bits78

    Trail of Bits 分析 Uniswap v4 Hooks 常见安全失败模式

    Trail of Bits基于其Uniswap v4审计发现及公开案例,总结应用与hook代码的七类安全失败模式,包括缺失调用者检查、信任未经绑定的池以及自定义记账中的价值泄漏。文章区分PoolManager的结算不变量与应用自身安全责任,并建议审查访问控制、PoolKey绑定、余额与delta归属、状态隔离及外部集成重入风险。

    推荐理由:文章基于审计发现与真实攻击案例,归纳了Uniswap v4 Hook开发中常见的七类失败模式及对应修复建议。

    入库时 BTC:暂缺

7月24日周五
  1. Galaxy Research78

    Galaxy Research 周报:解析 CLARITY 法案合并文本、比特币安全联盟及 AI 越狱事件

    Galaxy Research 发布本周行业要闻,重点分析了参议院发布的 616 页 CLARITY 法案合并文本,指出其新增了针对政府官员的数字资产道德限制,但面临民主党反对且通过概率被下调至 30%。

    推荐理由:原文汇总了美国参议院加密法案合并文本的条款细节与投票前景,并记录了九家机构联合出资维护比特币网络安全的进展。

    入库时 BTC:暂缺

7月17日周五
  1. Galaxy Research78

    Galaxy Research 分析 Ostium 遭窃 $2375 万事件及应对策略争议

    Ostium 平台遭遇攻击,导致约 2375 万美元 USDC 被转出。攻击者获取了合法的预言机签名密钥和 PriceUpKeep 转发器权限,提交了未来日期的价格报告并反复开平仓以制造虚假利润。Galaxy Research 指出该漏洞源于操作基础设施而非交易逻辑本身,并反对通过限制用户提款来防范此类风险,认为这会引入审查风险并催生新的市场依赖。

    推荐理由:原文详细拆解了攻击者利用合法凭证绕过预言机验证的机制,并论证了限制提款等应用层风控措施可能带来的审查风险与系统性脆弱。

    入库时 BTC:暂缺

7月15日周三
  1. Starknet Blog65

    Starknet 开放隐私 SDK 与钱包 API 供开发者集成 STRK20 隐私功能

    Starknet 宣布开放 Privacy SDK 和 Privacy Wallet API,允许开发者基于已上线主网的 STRK20 隐私能力构建应用。该方案支持通过 TypeScript 客户端或 starknet.js v10.4.0 实现资产屏蔽、私有转账及匿名 DeFi 交互,无需用户安装额外隐私钱包。

    推荐理由:原文详细说明了隐私SDK与钱包API的技术架构及集成路径,为开发者提供了在现有流动性上构建隐私功能的具体实施指南。

    入库时 BTC:暂缺

7月9日周四
  1. Ethereum Foundation Blog63

    以太坊基金会分享使用AI代理审计协议代码的实践与发现

    以太坊基金会协议安全团队发布了关于运行协调式 AI 代理对真实协议代码进行安全审计的经验总结。该团队利用 AI 代理发现了 libp2p gossipsub 中一个可远程触发的 panic 漏洞(CVE-2026-34219)。

    推荐理由:以太坊基金会团队分享了协调AI代理审计协议代码的方法,强调可复现的漏洞证明和人工分诊是确保结果可靠的核心。

    入库时 BTC:暂缺