链上分析师称 Robinhood Chain 53 次代币发行被提取至少 1843 万美元
匿名链上分析师 Wazz 发布调查,称与 Robinhood Chain 上 53 次代币发行相关的一次有组织提取操作在两个多月内至少提取 1843 万美元,并承认实际金额可能更高,因为分析只涵盖能在链上直接关联的活动。
匿名链上分析师 Wazz 发布调查,称与 Robinhood Chain 上 53 次代币发行相关的一次有组织提取操作在两个多月内至少提取 1843 万美元,并承认实际金额可能更高,因为分析只涵盖能在链上直接关联的活动。
THORChain 因拒绝应 Bitget CEO Gracy Chen 要求拉黑与攻击相关的地址而遭到抨击,其原生代币 RUNE 一周内上涨 50%。以太坊创始人 Vitalik Buterin 发文称以太坊正被重建为融合零知识证明、并行处理、隐私与后量子技术的混合架构,计划于明年上线的 Hegota 分叉可能是其最后一个"正常"分叉。
诈骗者利用假冒的 GIWA 网络从 DYORSWAP 骗走价值 200 万美元的 ETH。Cointelegraph 未披露更多作案细节与涉事方回应。
Bitget 在遭遇影响近 3.875 亿美元资产的安全事件后,于周一恢复比特币网络和 BNB Smart Chain 的 BTC 提现,并计划随后恢复其他资产与网络。
推荐理由:Bitget 在 3.875 亿美元被盗后恢复 BTC 提现,并给出 ETH、USDT 的后续恢复时间表。
Bitget CEO Gracy Chen 表示,该交易所近期 3.88 亿美元被盗事件源于一款第三方安全产品的漏洞,攻击者借此获得高级内部凭证并发出虚假提现指令,私钥未泄露、冷钱包未受影响。
9 月 24 日三个加密项目遭攻击,合计损失超过 1100 万美元。Payy Network 的以太坊跨链桥被攻击者清空约 180 万美元 USDC,Duelbits 损失约 700 万美元,Meter.io 因区块验证漏洞被增发约 230 万美元无背书代币并在 PancakeSwap 卖出,MTR 跌近 80%、MTRG 跌约 75%。
Bitget CEO Gracy Chen 在 X 直播中披露,9 月 24 日攻击者利用第三方安全产品漏洞获取高级内部凭证,向钱包系统发送欺诈性提现指令,绕过风控执行异常转账,事件共涉及约 3.88 亿美元资产。
推荐理由:Bitget 披露攻击者利用第三方安全产品漏洞获取内部凭证,约 3.88 亿美元资产被转出,并给出分阶段恢复提现的时间表。
一个假冒 GIWA Layer 2 跨链桥被掏空 766 ETH,DYORSWAP 误将该网络当作 Upbit 支持的项目。DYORSWAP 承诺,对跨链金额低于 5 ETH 的合格钱包按 40% 比例补偿。
Bitget 在遭遇 3.875 亿美元漏洞事件后已恢复比特币提现,ETH 与 USDT 提现仍处于暂停状态。CEO Gracy Chen 承诺本周将把保护基金补足至 3 亿美元以上。
推荐理由:交易所遭 3.875 亿美元漏洞事件后仅恢复比特币提现,ETH 与 USDT 仍暂停,保护基金补足承诺待兑现。
与 Bitget 黑客相关的钱包周一通过 THORChain 将约 2390 枚 ETH(价值 630 万美元)兑换为 75.2 枚 BTC,全部比特币打款流向同一地址。
Bitget 在 9 月 24 日安全事件后分阶段恢复提现,BTC 网络与 BSC 网络提现已于 9 月 28 日恢复,ETH 提现将于 9 月 29 日、USDT 提现将于 9 月 30 日恢复,其他代币、法币与 P2P 服务将于 10 月 2 日重新开放。
推荐理由:交易所披露攻击者利用第三方安全工具获取内部凭证,并给出分阶段恢复提现与约3.88亿美元损失口径。
区块链安全公司 GoPlus 于 9 月 28 日表示,在 Robinhood Chain 上识别出一个高风险操作,涉及数百个 Meme 币,过去 30 天通过一个共同的资金归集网络流转超过 900 万美元。
Bitget 在 3.875 亿美元被盗事件后于 9 月 28 日恢复比特币提币,CEO Gracy Chen 称截至当日 17:00 UTC+8 已处理 9,585 笔提币订单、合计 4,098.036 BTC;DeFiLlama 数据显示其被追踪的比特币余额从 35,412 BTC 降至约 30,770 BTC,减少约 4,642 BTC,按当时价格约合 3.91 亿美元。
推荐理由:Bitget 恢复提币后链上追踪余额减少约 4,642 BTC,同时被盗资金经跨链与混币服务分散转移。
Bitget 与安全研究人员公开要求 THORChain 封锁与 9 月 24 日漏洞利用相关的地址,理由是攻击者资金正通过该协议进行跨链兑换。Bitget 于 9 月 25 日确认流向攻击者地址的金额为 3.875 亿美元,高于最初披露的 3.516 亿美元,因新增了 Zcash 和 Tron 资产;该交易所将漏洞归因于钱包设置中的后端系统,而非私钥被盗。
UC San Diego与法国INRIA研究人员在一篇9月20日提交至IACR Cryptology ePrint Archive的论文中,未提取密钥即伪造了硬件安全模块内1,024位RSA密钥的签名,攻击约需2^32次签名请求(约40亿次)和1,380 CPU核心年。比特币与以太坊使用ECDSA等椭圆曲线签名而非RSA,论文作者称该攻击对多数使用填充的现代RSA部署可能不构成直接威胁。
Bitget 表示已于 9 月 28 日开放比特币网络上的 BTC 提现,这是其分阶段恢复计划的第一步,但公告未说明是否已有客户提现完成。该交易所称 9 月 24 日 18:31 UTC 检测到部分热钱包出现未授权转账,随后暂停提现并保持交易与充值开放,最初估计受影响资产约 3.516 亿美元,9 月 25 日更新为约 3.875 亿美元,并称这一修正不反映新增的未授权转账。
推荐理由:Bitget 在 3.875 亿美元被盗后按计划分阶段恢复提现,先开 BTC,ETH 与 USDT 仍待后续日期。
D'CENT 钱包遭攻击,黑客从 7000 多个钱包中盗走超过 1240 万枚 XRP,规模在年内仅次于 Bitget 交易所被盗的 1.029 亿枚 XRP。
与 Bitget 黑客关联的钱包通过 THORChain 完成 27 笔兑换,将 2390 枚 ETH 换成约 75.2 枚 BTC,价值约 630 万美元,比特币由单一接收地址收取,交易时段约为 03:55 至 06:23 UTC。
Bitget 将确认转移至攻击者控制地址的资产规模从 3.516 亿美元上修至约 3.875 亿美元,称新增部分来自交易追踪中新识别的资产,而非第二波未授权转账。
推荐理由:Bitget 将被盗资产确认规模从 3.516 亿美元上修至约 3.875 亿美元,并给出 9 月 28 日起分阶段恢复提现的时间表。
Shiba Inu 社区成员 Mazrael 警告称,仅以太坊上就有超过 366 个使用 TREAT 名称和代码的代币,提醒用户不要仅凭代码识别代币,务必核对合约地址。他指出,官方 TREAT 代币存在于以太坊和 Shibarium 上,另有一个可追溯至 2023 年 1 月 13 日的旧以太坊 TREAT 代币与 Shiba Inu 生态无关。
币安就"地址投毒"加密骗局发出警告,称这类骗局不依赖黑客攻击,而是利用相似钱包地址与人为失误。攻击者用自动化工具生成与合法地址首尾字符相同的仿冒地址,先向目标钱包发送零值或小额"粉尘"交易,待用户从历史记录中复制错误地址后转走资金。由于区块链交易不可逆,转入投毒地址的资金可能无法追回,币安建议核对完整地址、使用地址簿白名单并先做小额测试转账。
Duelbits 联合创始人报告该平台发生约 700 万美元的被盗事件,平台目前仍处于离线状态。平台称客户余额未发生变化,将在重新开放后恢复提现;链上记录显示相关资金被归集为 ETH。
Bitget 确认 9 月 24 日检测到约 3.875 亿美元未经授权转账,攻击者通过伪造交易数据触发钱包授权流程,而非窃取私钥。被盗资产中最大一笔为约 1.03 亿枚 XRP,价值约 1.57 亿美元。CEO Gracy Chen 称部分 IP 地址与链上特征匹配朝鲜相关黑客组织手法,但攻击者身份尚未确认,执法部门正在调查;用户保护基金持有逾 4.64 亿美元将覆盖全部损失,提现暂停至次日。
推荐理由:Bitget 确认热钱包与温钱包被伪造交易数据转出 3.875 亿美元,攻击者身份尚未确认,提现暂停至次日。
Magic Eden 警告,2024 年约 2 月至 10 月期间在其已关闭的 EVM 市场上架的 NFT,可能受 Limit Break 的 Payment Processor V2 漏洞影响。
推荐理由:披露旧 NFT 挂单授权残留被利用,白帽救回 23155 枚 NFT,660 WETH 未能追回。
Bitget CEO Gracy Chen 承认,该交易所最新一次黑客攻击约盗走 3.52 亿美元,很可能由朝鲜方面负责。此前有地址被标记为 Bitget 热钱包和冷钱包并出现大额提现,加密调查者 Specter Analyst 将攻击与朝鲜黑客组织 Lazarus Group 关联,Chen 在直播中确认攻击呈现朝鲜操作的特征。
推荐理由:Bitget 约 3.52 亿美元被盗,CEO 称攻击呈现朝鲜操作特征,并披露钱包后端被入侵的路径。
周四,Payy Network、Duelbits 和 Meter 三个项目遭攻击,合计损失超 1100 万美元:Payy Network 跨链桥被掏空 180 万美元 USDC,Duelbits 疑因私钥泄露损失约 700 万美元,Meter 因区块验证漏洞被增发并抛售约 230 万美元的 MTR 与 MTRG。三起事件均已暂停相关业务,Meter 称链上状态已保留,恢复方案待定。
KelpDAO 背后的 Evercrest Technologies 已向不列颠哥伦比亚省最高法院提交民事索赔通知,起诉 LayerZero Labs Ltd.、LayerZero Labs Canada Inc. 及联合创始人 Bryan Pellegrino,指控其过失性虚假陈述、过失和诽谤,并寻求加重与惩罚性赔偿。
推荐理由:KelpDAO 开发方在加拿大法院起诉 LayerZero 及其联合创始人,指控其书面认可了后来被归咎的 1-of-1 跨链桥配置。
Payy 在约 192 万美元 USDC 被转出后暂停了网络,已暂停充值、提现和卡支付。初步所得资金被兑换成约 683 ETH,其中大部分随后被转入三个钱包。
推荐理由:Payy 在约 192 万美元 USDC 被转出后暂停网络,资金已换成约 683 ETH 并分散至三个钱包。
据 DefiLlama 数据,4 月共有 29 个加密项目遭到黑客攻击或漏洞利用,为行业历史上单月最高纪录。
推荐理由:DefiLlama 数据显示 4 月共 29 起攻击创单月新高,其中 24 起源自代码漏洞,损失却只占当月 6.35 亿美元中的 4200 万美元。
与 Indexed Finance 和 Kyberswap 漏洞利用案嫌疑人 Andean Medjedovic 相关的钱包在沉寂一年后再度活跃,周三向 Tornado Cash 转入约 1350 万美元的 Ether。
Aave 与 Compound 等协议组成的 DeFi United 发布技术实施方案,拟恢复被 Kelp DAO 攻击者盗走的 rsETH 的背书。
推荐理由:Aave 与 Compound 公布 rsETH 恢复方案,涉及 2.46 亿美元坏账的清算路径与治理投票风险。
以太坊基金会联合 Secureum、The Red Guild 与 Security Alliance(SEAL)公布已结束的六个月 ETH Rangers 计划成果,17 名受助者累计追回或冻结超 580 万美元资金,报告或归档超 785 个漏洞、客户端缺陷与概念验证。受助者还识别出约 100 名朝鲜 IT 人员,威胁意识与调查内容触达超 20.9 万次浏览与用户,并完成 36 起以上事件响应。
以太坊基金会宣布 Fusaka 审计竞赛于 9 月 15 日启动,为期四周,由 Gnosis 和 Lido 联合赞助、Sherlock 承办,目标是尽可能多地审查 Fusaka 升级并在漏洞影响网络前将其暴露出来。