主題標籤

資安

共 34 則

Zcash Ironwood 主網上線:封存 17 億美元舊護盾池

Zcash 的隱私靠 shielded pool 運作,池內金額與對象都被隱藏。2026 年 5 月,Shielded Labs 工程師 Taylor Hornby 以 AI 輔助稽核,發現主力的 O⋯

Zcash·隱私幣·協議升級

泰國 SEC 起訴 Bitkub:涉隱匿 4,700 萬美元遭駭案

Bitkub 是泰國最大加密交易所,市佔一度逾七成,2022 年因泰國最大金控 SCBX 洽談收購而聲名大噪。泰國《數位資產經營法》要求交易所如實申報資產與資安事件,隱匿損失、上報不實數字就踩到刑事紅⋯

監管·交易所·泰國

WEMIX$ 合約管理權遭奪:攻擊者憑空鑄 522 萬美元、外流 72 萬

WEMIX 是南韓上市遊戲公司 Wemade 打造的區塊鏈,旗下 WEMIX$ 是與 USDC 全額掛鉤的穩定幣,供應量理應由儲備支撐。穩定幣的信任建立在鑄造權受控上,一旦發行合約的管理權限落入外人手⋯

穩定幣·南韓

CertiK:上半年加密扳手攻擊 52 起,損失暴露年增近 12 倍

加密資產最初的風險多半在鏈上,但持幣者愈來愈常在現實世界被盯上。所謂「扳手攻擊」,指歹徒用綁架、闖入住家、持械搶劫或人身脅迫,逼受害者交出加密貨幣、私鑰或錢包權限。資安公司 CertiK 兩年多來持續⋯

扳手攻擊·自我保管·CertiK·實體安全

九家機構共組比特幣安全聯盟:三年投入 1,500 萬美元備戰量子

量子電腦一旦成熟,可能破解比特幣現行的橢圓曲線簽章,讓舊地址曝露私鑰風險。這個威脅過去多由開發者社群零星討論,缺乏機構級資源投入。持有比特幣部位龐大的資產管理公司與上市公司,開始意識到網路長期安全攸關⋯

比特幣·量子運算·機構

AFX Trade 跨鏈橋遭駭:2,415 萬美元 USDC 被搬走

跨鏈橋是把資產在不同區塊鏈之間搬運的通道,因為集中保管的資金龐大、又常靠少數驗證者簽章放行,一直是加密圈被攻擊最頻繁的環節。AFX Trade 是建在 Arbitrum 上的永續合約交易所,它自建、與⋯

跨鏈橋·Arbitrum·DeFi·穩定幣

SecondFi 錢包遭竊後永久關閉:疑涉北韓 Lazarus

SecondFi 是 EMURGO 旗下 Cardano 錢包 Yoroi 的接班者,Yoroi 上線八年、服務近百萬使用者。6 月下旬 SecondFi 被爆出交易簽章軟體有漏洞,讓攻擊者能直接從公⋯

Cardano·錢包·駭客

Zilliqa 暫停原生交易:Ledger 漏洞可從鏈上資料還原私鑰

Zilliqa 的問題不只是新版錢包程式需要修補。官方確認,2019 年以來所有版本的 Zilliqa Ledger app,在原生(非 EVM)交易簽名時會產生帶有固定偏差的 nonce。因為簽名已⋯

Zilliqa·Ledger·私鑰

Verus 以太坊橋二度遭攻擊:同一類漏洞再被搬走 755 萬美元

跨鏈橋是 DeFi 最常被打穿的環節,「跨鏈訊息驗證過了、但金額沒對上」這類漏洞反覆出現。Verus 的以太坊跨鏈橋今年 5 月才因為少驗來源金額被搬走 1,158 萬美元。7/8 資金一度回補到橋上⋯

跨鏈橋·DeFi·Verus

Wanchain 跨鏈橋遭攻擊:NIGHT 被搬走約 1,000 萬美元

Wanchain 是加密圈營運最久的跨鏈橋,串起 48 條鏈。NIGHT 是 Cardano 隱私夥伴鏈 Midnight 的原生代幣,先前空投給 ADA 持有者,在 Cardano 的 DEX 交投⋯

跨鏈橋·Cardano·DeFi

Consensys 誤聘北韓關聯開發者:一度接觸 MetaMask 核心程式碼

MetaMask 是使用者數最多的自我保管錢包,背後開發商 Consensys 是以太坊生態的核心公司。北韓多年來派 IT 人員假冒工程師,滲透美國軟體公司竊取機密或潛入軟體供應鏈,區塊鏈情報公司 T⋯

MetaMask·Consensys·北韓

永續交易所 Ostium 遭預言機攻擊:金庫被抽走約 1,800 萬美元

Ostium 是 Arbitrum 上的永續合約交易所,主打黃金、外匯與股指等真實世界資產,最高 200 倍槓桿、以 USDC 結算。它累計交易量超過 500 億美元,去年由 General Cata⋯

DeFi·Arbitrum·RWA·預言機

Hedera 借貸協議 Bonzo Lend 遭預言機攻擊:900 萬美元被借走

借貸協議靠預言機餵價來估算抵押品值多少,決定使用者能借出多少資產。Bonzo Lend 是 Hedera 鏈上最大的借貸協議,抵押品估值來自第三方預言機 Supra。這類設計的單點風險很清楚:只要預言⋯

DeFi·Hedera·預言機

BonkDAO 攻擊者藏起 1,900 萬美元:資金轉入 Bonk 2.0 多簽

BONK 是 Solana 上最知名的迷因幣,金庫由 BonkDAO 用代幣加權投票管理。七月六日一名攻擊者花約 440 萬美元買進並借入足夠的 BONK 票數,讓一項偽裝成改革方案的惡意提案以 99⋯

BONK·BonkDAO·Solana·治理攻擊

Aptos 修補 Move VM 重大漏洞:模擬攻擊成功率近九成

Aptos 使用的 Move 語言一向以型別安全為賣點,號稱能在虛擬機層面擋下資產被冒用的攻擊。資安公司 Hexens 卻在這道防線找到破口:一個快取過期引發的型別混淆漏洞,可能讓攻擊者把一種鏈上資源⋯

公鏈

法國半年 77 起加密綁架勒索:內政部長端出三軸防護計畫

法國是加密綁架(俗稱扳手攻擊)最集中的國家,作案模式從入室挾持、當街擄人到綁架家屬都有,目標是逼受害者交出硬體錢包或私鑰。2025 年全年通報 45 起,執法單位今年已在案發後或預防性行動中逮捕 20⋯

監管·法國

Polymarket 前端遭供應鏈攻擊:300 萬美元被盜,承諾全額賠付

Polymarket 是目前規模最大的鏈上預測市場,使用者用平台自家的美元穩定幣 pUSD 在各種事件結果上下注。這次出問題的不是它的智慧合約,而是網站前端所依賴的第三方供應商。當外部廠商被攻破,惡意⋯

預測市場·穩定幣·DeFi

Taiko 橋接善後:官方承諾 1:1 全額補抵押

Taiko 跨鏈橋的安全全押在鏈狀態驗證機制不會被偽造,6 月 22 日這套機制遭攻破,官方停產區塊、要求使用者立即撤資,約 170 萬美元被掏走。根因現已查明:一把用來驗證 Intel SGX en⋯

Taiko·L2·跨鏈橋·以太坊

Taiko 橋接失守:官方停產區塊並要求撤資

Taiko 是以太坊上的 based rollup,主打把排序權交回以太坊主網。它和多數 L2 一樣,靠一套鏈狀態驗證機制證明鏈的目前狀態為真,橋接合約再依這個證明決定能否放行跨鏈提領。整座跨鏈橋的安⋯

Taiko·L2·跨鏈橋·Ethereum

MEV 機器人 JaredFromSubway 反遭誘捕:750 萬美元被掏空

JaredFromSubway 是以太坊上最惡名昭彰的三明治攻擊機器人,從 2023 年起夾擊散戶交易,累積吸走數千萬美元,2024 年底到 2025 年秋一度包辦約七成的三明治攻擊。它的優勢在於一套⋯

MEV·以太坊·DeFi

Axelar 跨 Secret 橋遭盜:467 萬美元七天才發現

跨鏈橋多採「鎖定後鑄造」設計,使用者把真實資產鎖在來源鏈,橋在目標鏈鑄出對應的包裝代幣。只要鑄造端的驗證留有缺口,攻擊者就可能生出沒有抵押的代幣,再換走真實資產。這類橋一直是加密產業最常被鎖定的高風險⋯

Axelar·Secret Network·跨鏈橋·IBC

Aztec 舊合約二度遭攻擊:410 萬美元被盜

Aztec 現行主推的隱私網路與 AZTEC 代幣運作正常,出事的是團隊多年前停用、且早已交出控制權的兩個舊產品:約三年前下線的 Aztec Connect,以及 2022 年停用的支付橋。兩者都是不⋯

Ethereum·L2·ZK

G7 領袖聲明點名北韓加密竊案:首度把竊幣資助武器列為共同安全議題

北韓相關的駭客組織,例如 Lazarus Group,這幾年把交易所、DeFi 協議和加密使用者當成主要目標,被指控竊走的數位資產拿去支應飛彈與核武計畫。過去這類事件多半被當成資安或監管層級的麻煩,由⋯

監管·北韓·地緣政治

美國跨國查緝混幣服務 AudiA6:兩人起訴、經手 3.89 億美元

混幣服務把不同來源的加密貨幣混在一起、切斷金流軌跡,也成為網路犯罪洗錢的常見管道。自 2022 年 Tornado Cash 被制裁後,執法機關持續鎖定這類服務。AudiA6 就是其中之一,它在暗網論⋯

洗錢·執法·比特幣

Humanity 私鑰遭駭:3600 萬美元失守、H 幣重挫

Humanity Protocol 主打去中心化身分,用掌紋生物辨識加上零知識證明,讓人證明自己是真人卻不洩露個資。6 月 8 日,約 17 個相關錢包被清空、$H 代幣盤中崩約八成五,當時鏈上偵探 ⋯

駭客·Humanity Protocol·北韓·Quantstamp

Raydium 停用多年的舊資金池遭抽走 134 萬美元,金庫全額賠付

Raydium 是 Solana 上交易量最大的去中心化交易所。這次被攻擊的不是主力產品,而是一批 2021 年 Serum 時代留下、早已停用的舊版 AMM V3 資金池。這些池子自停用後就無法透過⋯

DeFi·Solana

Trezor Safe 7 安全晶片遭 Ledger 雷射攻擊破解:三層防護被打掉一層,資金仍安全

硬體錢包又叫冷錢包,把私鑰離線存在實體裝置裡,安全性高過 MetaMask 這類熱錢包。Trezor 旗艦款 Safe 7 用三道彼此獨立的實體安全防線,其中一道是姊妹公司 Tropic Square⋯

錢包·Trezor·Ledger

Fluid 鏈外獎勵系統金鑰遭入侵:125,000 顆 FLUID 與 51,900 顆 GHO 被領走

Fluid 是借貸協議 Instadapp 改名後的主力產品,把使用者獎勵的發放放在鏈外的 Merkle 分配系統處理,由一組權限金鑰負責提交與核准每一期的獎勵根。這類鏈外環節向來是 DeFi 協議的⋯

DeFi·Fluid

TrapDoor 攻擊瞄準 AI 程式工具:34 個惡意套件藏指令讓 Cursor、Claude Code 外洩私鑰

AI 程式工具(Cursor、Claude Code)會讀取專案內的設定檔來理解上下文,但如果設定檔裡藏了用零寬度 Unicode 隱藏的惡意指令,AI 工具會照做,開發者在畫面上完全看不到異狀。 資⋯

AI·供應鏈攻擊·開發者

StablR 多簽設定僅 1-of-3,一把私鑰被盜即鑄出 1,350 萬美元穩定幣

StablR 是 Tether 2024 年底投資、跟著歐盟 MiCA 框架推出的歐元、美元穩定幣,主打「儲備分離保管、受監管」。5 月 24 日週日,Blockaid 偵測到攻擊者私下入侵 Stab⋯

DeFi·穩定幣·MiCA

Polymarket 內部加值錢包私鑰被竊,70 萬美元遭搬光,合約與使用者資金未受影響

Polymarket 5/22 早上被鏈上偵探 ZachXBT 點名:Polygon 上一個和獎勵發放有關的內部錢包正在被持續搬光,Bubblemaps 跟進統計,攻擊者每 30 秒提走 5,000 ⋯

DeFi·Polymarket·Polygon·私鑰

Vitalik 撰文倡議形式驗證:AI 寫程式搭配數學證明,安全性可高於人工

Vitalik 5/18 在自家部落格發了一篇〈A shallow dive into formal verification〉,講法很直接:AI 會讓駭客找漏洞更快,但只要把 AI 寫的程式碼配上「⋯

Ethereum·AI·形式驗證

Anthropic 限定釋出 Claude Mythos:能挖出數千個零日漏洞,Project Glasswing 給 40 家合作方搶先用

Anthropic 4/7 揭露 Claude Mythos Preview,這個模型能自主挖出數千個零日漏洞,其中包括一個塵封 17 年的 FreeBSD 遠端執行漏洞。模型不對外開放,僅透過 Pr⋯

AI·DeFi

Anthropic 不小心把 Claude Code 51 萬行原始碼塞進 npm 套件,12 小時內被全網鏡像

3 月 31 日凌晨,Anthropic 更新 Claude Code 的 npm 套件時,意外把一份 59.8MB 的 source map 檔打包進去。裡面是完整的原始碼:1,906 個 Type⋯

AI·Anthropic

← 回首頁