主題標籤

資安

共 62 則

數位銀行 Revolut 誤信一封假政府公文:護照與比特幣紀錄全外流

洗錢防制規定要求金融 App 在開戶時收走護照、駕照與人臉自拍,這些檔案之後留在平台手上。執法機關要調閱使用者資料,通常是寄公文到法遵信箱,收信的人怎麼判斷公文是真的,就成了整條防線最薄的一段。英國起⋯

銀行·隱私·比特幣

以太幣被盜後遭機器人搶走:失主告上法院,要質押服務商退還手續費

以太坊的交易誰先被打包,看的是誰願意付更高的優先手續費。錢包金鑰一旦外洩,搶救方和竊賊常常各自派機器人互相加價,搶著先把同一筆錢轉走,墊高的手續費最後進了打包區塊的驗證者口袋。Lido 是以太坊最大的⋯

訴訟·以太坊·質押

比特幣側鏈 Liquid 拒付贖金:598 顆比特幣改走法律追討

比特幣側鏈 Liquid 由 Blockstream 推出,交易所把比特幣鎖進十五家業者共管的聯邦錢包,在側鏈換成等值的 L-BTC 拿去結算。9 月 6 日有人利用底層軟體 Elements 的驗證⋯

比特幣·側鏈·Blockstream

Trezor 揭露釣魚信外洩規模:34.7 萬個訂閱信箱可能外流

硬體錢包把私鑰存在不連網的裝置裡,Trezor 是最老牌的品牌之一。這類公司最脆弱的地方常常不在裝置,而在外包出去的環節。出貨名單留在物流商手上,行銷信的寄件權限握在電子郵件平台手上。9 月 9 日 ⋯

硬體錢包·Trezor·釣魚攻擊·委外風險

破解比特幣與以太坊簽章的量子成本砍半:新電路只要 1,151 個量子位元

比特幣與以太坊都用同一條橢圓曲線 secp256k1 替交易簽名。只要地址的公鑰曾公開在鏈上,未來夠強的量子電腦就可能反推出私鑰。Google 今年 3 月把這種攻擊最吃資源的一步換算成分數,量子位元⋯

抗量子·比特幣·以太坊

Osmosis 的比特幣憑證三成六沒有幣撐著:鑄造與贖回全部暫停

跨鏈橋讓比特幣能在別條鏈上流通,做法是把真幣鎖在託管方手上,另一條鏈發出等值憑證。Cosmos 生態的去中心化交易所 Osmosis 把幾家橋接商發的比特幣憑證合併成一種資產 allBTC,其中一家是⋯

跨鏈橋·DeFi·比特幣

Liquid 側鏈追回 3,400 顆比特幣:598 顆沒還,網路仍停擺

Liquid 是 Blockstream 在 2018 年推出的比特幣側鏈,交易所把比特幣鎖進由十五家業者共管的聯邦錢包,換成等額的 L-BTC 拿去結算。9 月 6 日有客戶把 4,000 顆 L-⋯

比特幣·側鏈·市場基礎設施

Crypto.com 公鏈倒轉區塊救回九成:919 萬美元追不回來

Cronos 是 Crypto.com 主導的公鏈。8 月 30 日有人操縱鏈上借貸協議 Tectonic 的抵押品報價,先把治理代幣 TONIC 的價格拉高,再拿它當抵押品跨九個市場借走資產。驗證者⋯

公鏈停機·狀態倒轉·Tectonic·Cronos

Liquid 橋接節點完成修補:遭提走的比特幣尚未歸還

Liquid 是 Blockstream 在 2018 年推出的比特幣側鏈。交易所把比特幣鎖進一個由十五家業者共管的聯邦錢包,在 Liquid 上換成等額的 L-BTC 拿去結算與交易,要換回真幣時由⋯

比特幣·側鏈·市場基礎設施

以太坊訂出抗量子期限:2029 年 12 月前還要再過五次升級

量子電腦真的成熟之後,可以從公開的公鑰反推出私鑰,把區塊鏈上的簽章拆開。以太坊的帳戶安全就架在這套簽章上,今年基金會已經把抗量子從長期研究挪到路線圖最前面,但一直沒有對外給出完成日期。下一輪升級 He⋯

以太坊·抗量子·協議升級

假冒 Google 客服騙走 4,100 顆比特幣:22 歲主嫌週二認罪

2024 年 8 月,一名住在華盛頓特區的加密貨幣長期投資人接到自稱 Google 與交易所 Gemini 客服的來電,對方引導他交出安全碼、開放雲端硬碟權限,4,100 多顆比特幣就這樣被轉走,當時⋯

司法·詐騙·比特幣

比特幣側鏈 Liquid 停擺:金鑰沒被偷,3,996 顆比特幣照樣被提走

Liquid 是 Blockstream 在 2018 年推出的比特幣側鏈。交易所把比特幣鎖進一個由十五家業者共管的聯邦錢包,在 Liquid 上換成等額的 L-BTC 拿去結算與交易,要換回真幣時由⋯

比特幣·側鏈·市場基礎設施

Harmony 公鏈提議關閉主網,9 月 10 日前要把錢從合約領走

Harmony 是 2019 年上線的公鏈,把網路切成多條分片來壓低手續費,代幣 ONE 原本流通約 150 億顆。它出事不只一次。2022 年跨鏈橋被北韓 Lazarus Group 搬走 1 億美⋯

公鏈·代幣遷移

Coldcard 第三波攻擊者開始搬贓款:四成五已換幣進混幣

Coldcard 是 Coinkite 出的比特幣硬體錢包,2021 年 3 月起的韌體改拿晶片序號這類查得到的資料當亂數,私鑰強度遠低於安全標準,攻擊者從 7 月 30 日起照著算、逐一掃空錢包。G⋯

比特幣·硬體錢包·鏈上追蹤

ZKsync 淘汰舊版底層系統:放在智慧合約裡的錢,六個月內要搬家

ZKsync 是以太坊上的擴容網路,用一套叫 EraVM 的執行引擎跑智慧合約,再靠零知識證明把結果送回以太坊驗證。這套引擎和它的證明系統 Boojum 都是 2023 年的設計,原始碼公開,任何人都⋯

以太坊·Layer 2·AI 代理·使用者資產

穩定幣評等機構調升 USDT 到 C 級:910 億美元供給只靠兩把金鑰

Bluechip 是專門替穩定幣打安全評等的非營利機構,用字母級距評斷發行方的儲備、治理與贖回安排。USDT 流通規模約 1,834 億美元,是全球最大的穩定幣,卻從 2023 年首度評等以來一直停在⋯

穩定幣·Tether·風險評等

127 億美元流向東南亞詐騙園區:美國財政部要銀行與加密貨幣業者專案通報

東南亞的詐騙園區設在柬埔寨、寮國與緬甸,靠人口販運來的勞力運作。園區的人用假身分跟受害者建立感情或投資關係,再誘導對方把積蓄換成加密貨幣匯出。錢一旦上鏈就換成穩定幣往外跑,凍結銀行帳戶那一套追不上。美⋯

法遵·詐騙·穩定幣·美國財政部

Core DAO 緊急硬分叉:驗證者多領新幣,交易所停轉帳逾 48 小時

Core 是一條把比特幣挖礦算力和質押綁在一起的公鏈,代幣 CORE 的總量上限訂在 21 億顆,新幣只能透過區塊獎勵發給產出區塊的驗證者。這套設計的前提是發行速度由協議決定,沒有人可以自己多拿。8 ⋯

公鏈·交易所

烏克蘭破獲加密貨幣盜領集團:假投資網站每月搬走 100 萬美元

錢包被偷不一定要先交出助記詞。近年常見的手法是把人引到一個假的加密貨幣投資網站,畫面上顯示帳戶獲利穩定成長,再請對方連上自己的錢包、按一次確認交易。那一次確認等於把資產的動用權限交給對方預先埋好的程式⋯

詐騙·執法·錢包·烏克蘭

幣安公鏈完成升級:跨鏈橋補掉同一驗證者能重複投票的漏洞

幣安旗下的 BNB 智慧鏈是全球交易筆數最多的公鏈之一。它的跨鏈橋在放行資產之前,要先驗過一組驗證者的共同簽名。過去負責驗證的內建程式只清點簽名數量,沒有檢查同一個驗證者有沒有在名單裡出現兩次,理論上⋯

公鏈·跨鏈橋·BNB Chain

詐騙集團用假錢包 App 騙助記詞:88.5 萬組電話名單含香港

硬體錢包的安全前提,是那串 12 到 24 個英文單字的助記詞只留在裝置上,不輸入到任何軟體。只要使用者願意把它打進電腦,再貴的錢包也擋不住。詐騙集團因此不攻擊裝置,改攻擊使用者的判斷,用假的錢包軟體⋯

硬體錢包·詐騙

加密貨幣支付商 Coinsbuy 遭盜 800 萬美元,用自有資金補回

Coinsbuy 是一家歐洲的加密貨幣支付服務商,主要業務是替企業客戶處理收付款與 B2B 支付閘道。這類業者為了讓客戶隨時出金,錢多半集中在幾個長期連網的熱錢包裡,不像冷錢包可以離線保管。方便的代價⋯

穩定幣·波場·以太坊

36 家比特幣業者要求 AI 實驗室:把最強模型也給防守方用

AI 模型現在同時是攻擊工具與防守工具。攻擊的一方拿開源模型或繞過限制的手法找漏洞,幾乎不受約束;防守的一方反而常被安全護欄擋住,因為在模型眼中,「找出程式漏洞」和「寫惡意程式」長得很像。維護比特幣核⋯

AI·比特幣

Ravencoin 挖礦驗證有漏洞:交易所停提,三天交易可能被抹掉

Ravencoin 是 2018 年從比特幣程式碼分支出來的公鏈,讓人在鏈上發行代表實體資產的代幣,市值約 4,700 萬美元。工作量證明的規矩是每個區塊都得先花掉實際算力,節點檢查過才承認。問題出在⋯

工作量證明·Ravencoin·礦池

北韓駭客組織自架三套離線 AI 環境:專門生成加密貨幣釣魚文件

Kimsuky 是北韓政府支持的駭客組織,長年鎖定南韓與各國的金融、加密貨幣機構,慣用手法是寄出看起來像正常公文或投資報告的檔案,騙收件者打開,這類攻擊叫做釣魚。依 Chainalysis 統計,北韓⋯

北韓·AI

假驗證碼騙你貼指令:駭客把惡意程式藏進幣安 BNB 鏈合約

ClickFix 是這兩年最常見的網路詐騙手法之一。攻擊者先入侵正常網站,讓訪客看到一個假的驗證碼畫面,指示他們打開 Windows 的執行對話框、貼上剪貼簿內容再按 Enter,等於親手替駭客跑一段⋯

智慧合約·BNB Chain

Bybit 控告北韓駭客集團:15 億美元竊案取得凍結令

2025 年 2 月,加密貨幣交易所 Bybit 被搬走逾 40 萬顆 ETH(含質押版的 stETH),價值約 15 億美元,是加密貨幣史上金額最大的一次竊案。美國執法機關把攻擊歸給北韓偵察總局旗下⋯

交易所·法律

比特幣收款系統 BTCPay 爆漏洞:商家閃電網路資金被掏空

BTCPay Server 是自架式的比特幣收款軟體,Namecheap 與數百家小商家靠它收比特幣,也用它管理閃電網路(比特幣上的小額即時支付網路)裡的收款資金。它的設計是每個商家自己跑一台伺服器,⋯

比特幣·閃電網路

志工拿 AI 掃 390 個比特幣專案:27.5 小時挖出 85 個嚴重漏洞

Coldcard 硬體錢包 7 月底爆出亂數產生器瑕疵,多組攻擊者陸續搬走逾 1 億美元的比特幣。這也讓比特幣圈看清一個長年狀態,錢包、節點與周邊工具的開源程式碼,安全審查大多靠少數人義務維護。一群開⋯

比特幣·AI

加密上半年遭駭 212 次創新高,逾七成損失來自私鑰外洩

加密產業的資安威脅這幾年逐步從「智慧合約被找出漏洞」轉向「營運端的私鑰、簽章、憑證被攻破」。攻擊者不再只鑽程式碼的洞,而是直接偷走管理錢包的鑰匙。資安公司 Blockaid 長期追蹤鏈上攻擊事件,並彙⋯

駭客·北韓·鏈上安全

泰國 SEC 起訴 Bitkub:涉隱匿 4,700 萬美元遭駭案

Bitkub 是泰國最大加密交易所,市佔一度逾七成,2022 年因泰國最大金控 SCBX 洽談收購而聲名大噪。泰國《數位資產經營法》要求交易所如實申報資產與資安事件,隱匿損失、上報不實數字就踩到刑事紅⋯

監管·交易所·泰國

WEMIX$ 合約管理權遭奪:攻擊者憑空鑄 522 萬美元、外流 72 萬

WEMIX 是南韓上市遊戲公司 Wemade 打造的區塊鏈,旗下 WEMIX$ 是與 USDC 全額掛鉤的穩定幣,供應量理應由儲備支撐。穩定幣的信任建立在鑄造權受控上,一旦發行合約的管理權限落入外人手⋯

穩定幣·南韓

CertiK:上半年加密扳手攻擊 52 起,損失暴露年增近 12 倍

加密資產最初的風險多半在鏈上,但持幣者愈來愈常在現實世界被盯上。所謂「扳手攻擊」,指歹徒用綁架、闖入住家、持械搶劫或人身脅迫,逼受害者交出加密貨幣、私鑰或錢包權限。資安公司 CertiK 兩年多來持續⋯

扳手攻擊·自我保管·CertiK·實體安全

九家機構共組比特幣安全聯盟:三年投入 1,500 萬美元備戰量子

量子電腦一旦成熟,可能破解比特幣現行的橢圓曲線簽章,讓舊地址曝露私鑰風險。這個威脅過去多由開發者社群零星討論,缺乏機構級資源投入。持有比特幣部位龐大的資產管理公司與上市公司,開始意識到網路長期安全攸關⋯

比特幣·量子運算·機構

AFX Trade 跨鏈橋遭駭:2,415 萬美元 USDC 被搬走

跨鏈橋是把資產在不同區塊鏈之間搬運的通道,因為集中保管的資金龐大、又常靠少數驗證者簽章放行,一直是加密圈被攻擊最頻繁的環節。AFX Trade 是建在 Arbitrum 上的永續合約交易所,它自建、與⋯

跨鏈橋·Arbitrum·DeFi·穩定幣

SecondFi 錢包遭竊後永久關閉:疑涉北韓 Lazarus

SecondFi 是 EMURGO 旗下 Cardano 錢包 Yoroi 的接班者,Yoroi 上線八年、服務近百萬使用者。6 月下旬 SecondFi 被爆出交易簽章軟體有漏洞,讓攻擊者能直接從公⋯

Cardano·錢包·駭客

Zilliqa 暫停原生交易:Ledger 漏洞可從鏈上資料還原私鑰

Zilliqa 的問題不只是新版錢包程式需要修補。官方確認,2019 年以來所有版本的 Zilliqa Ledger app,在原生(非 EVM)交易簽名時會產生帶有固定偏差的 nonce。因為簽名已⋯

Zilliqa·Ledger·私鑰

Verus 以太坊橋二度遭攻擊:同一類漏洞再被搬走 755 萬美元

跨鏈橋是 DeFi 最常被打穿的環節,「跨鏈訊息驗證過了、但金額沒對上」這類漏洞反覆出現。Verus 的以太坊跨鏈橋今年 5 月才因為少驗來源金額被搬走 1,158 萬美元。7/8 資金一度回補到橋上⋯

跨鏈橋·DeFi·Verus

Wanchain 跨鏈橋遭攻擊:NIGHT 被搬走約 1,000 萬美元

Wanchain 是加密圈營運最久的跨鏈橋,串起 48 條鏈。NIGHT 是 Cardano 隱私夥伴鏈 Midnight 的原生代幣,先前空投給 ADA 持有者,在 Cardano 的 DEX 交投⋯

跨鏈橋·Cardano·DeFi

永續交易所 Ostium 遭預言機攻擊:金庫被抽走約 1,800 萬美元

Ostium 是 Arbitrum 上的永續合約交易所,主打黃金、外匯與股指等真實世界資產,最高 200 倍槓桿、以 USDC 結算。它累計交易量超過 500 億美元,去年由 General Cata⋯

DeFi·Arbitrum·RWA·預言機

Hedera 借貸協議 Bonzo Lend 遭預言機攻擊:900 萬美元被借走

借貸協議靠預言機餵價來估算抵押品值多少,決定使用者能借出多少資產。Bonzo Lend 是 Hedera 鏈上最大的借貸協議,抵押品估值來自第三方預言機 Supra。這類設計的單點風險很清楚:只要預言⋯

DeFi·Hedera·預言機

BonkDAO 攻擊者藏起 1,900 萬美元:資金轉入 Bonk 2.0 多簽

BONK 是 Solana 上最知名的迷因幣,金庫由 BonkDAO 用代幣加權投票管理。七月六日一名攻擊者花約 440 萬美元買進並借入足夠的 BONK 票數,讓一項偽裝成改革方案的惡意提案以 99⋯

BONK·BonkDAO·Solana·治理攻擊

Aptos 修補 Move VM 重大漏洞:模擬攻擊成功率近九成

Aptos 使用的 Move 語言一向以型別安全為賣點,號稱能在虛擬機層面擋下資產被冒用的攻擊。資安公司 Hexens 卻在這道防線找到破口:一個快取過期引發的型別混淆漏洞,可能讓攻擊者把一種鏈上資源⋯

公鏈

法國半年 77 起加密綁架勒索:內政部長端出三軸防護計畫

法國是加密綁架(俗稱扳手攻擊)最集中的國家,作案模式從入室挾持、當街擄人到綁架家屬都有,目標是逼受害者交出硬體錢包或私鑰。2025 年全年通報 45 起,執法單位今年已在案發後或預防性行動中逮捕 20⋯

監管·法國

Polymarket 前端遭供應鏈攻擊:300 萬美元被盜,承諾全額賠付

Polymarket 是目前規模最大的鏈上預測市場,使用者用平台自家的美元穩定幣 pUSD 在各種事件結果上下注。這次出問題的不是它的智慧合約,而是網站前端所依賴的第三方供應商。當外部廠商被攻破,惡意⋯

預測市場·穩定幣·DeFi

Taiko 橋接善後:官方承諾 1:1 全額補抵押

Taiko 跨鏈橋的安全全押在鏈狀態驗證機制不會被偽造,6 月 22 日這套機制遭攻破,官方停產區塊、要求使用者立即撤資,約 170 萬美元被掏走。根因現已查明:一把用來驗證 Intel SGX en⋯

Taiko·L2·跨鏈橋·以太坊

Taiko 橋接失守:官方停產區塊並要求撤資

Taiko 是以太坊上的 based rollup,主打把排序權交回以太坊主網。它和多數 L2 一樣,靠一套鏈狀態驗證機制證明鏈的目前狀態為真,橋接合約再依這個證明決定能否放行跨鏈提領。整座跨鏈橋的安⋯

Taiko·L2·跨鏈橋·Ethereum

MEV 機器人 JaredFromSubway 反遭誘捕:750 萬美元被掏空

JaredFromSubway 是以太坊上最惡名昭彰的三明治攻擊機器人,從 2023 年起夾擊散戶交易,累積吸走數千萬美元,2024 年底到 2025 年秋一度包辦約七成的三明治攻擊。它的優勢在於一套⋯

MEV·以太坊·DeFi

Axelar 跨 Secret 橋遭盜:467 萬美元七天才發現

跨鏈橋多採「鎖定後鑄造」設計,使用者把真實資產鎖在來源鏈,橋在目標鏈鑄出對應的包裝代幣。只要鑄造端的驗證留有缺口,攻擊者就可能生出沒有抵押的代幣,再換走真實資產。這類橋一直是加密產業最常被鎖定的高風險⋯

Axelar·Secret Network·跨鏈橋·IBC

Aztec 舊合約二度遭攻擊:410 萬美元被盜

Aztec 現行主推的隱私網路與 AZTEC 代幣運作正常,出事的是團隊多年前停用、且早已交出控制權的兩個舊產品:約三年前下線的 Aztec Connect,以及 2022 年停用的支付橋。兩者都是不⋯

Ethereum·L2·ZK

G7 領袖聲明點名北韓加密竊案:首度把竊幣資助武器列為共同安全議題

北韓相關的駭客組織,例如 Lazarus Group,這幾年把交易所、DeFi 協議和加密使用者當成主要目標,被指控竊走的數位資產拿去支應飛彈與核武計畫。過去這類事件多半被當成資安或監管層級的麻煩,由⋯

監管·北韓·地緣政治

美國跨國查緝混幣服務 AudiA6:兩人起訴、經手 3.89 億美元

混幣服務把不同來源的加密貨幣混在一起、切斷金流軌跡,也成為網路犯罪洗錢的常見管道。自 2022 年 Tornado Cash 被制裁後,執法機關持續鎖定這類服務。AudiA6 就是其中之一,它在暗網論⋯

洗錢·執法·比特幣

Humanity 私鑰遭駭:3600 萬美元失守、H 幣重挫

Humanity Protocol 主打去中心化身分,用掌紋生物辨識加上零知識證明,讓人證明自己是真人卻不洩露個資。6 月 8 日,約 17 個相關錢包被清空、$H 代幣盤中崩約八成五,當時鏈上偵探 ⋯

駭客·Humanity Protocol·北韓·Quantstamp

Raydium 停用多年的舊資金池遭抽走 134 萬美元,金庫全額賠付

Raydium 是 Solana 上交易量最大的去中心化交易所。這次被攻擊的不是主力產品,而是一批 2021 年 Serum 時代留下、早已停用的舊版 AMM V3 資金池。這些池子自停用後就無法透過⋯

DeFi·Solana

Fluid 鏈外獎勵系統金鑰遭入侵:125,000 顆 FLUID 與 51,900 顆 GHO 被領走

Fluid 是借貸協議 Instadapp 改名後的主力產品,把使用者獎勵的發放放在鏈外的 Merkle 分配系統處理,由一組權限金鑰負責提交與核准每一期的獎勵根。這類鏈外環節向來是 DeFi 協議的⋯

DeFi·Fluid

TrapDoor 攻擊瞄準 AI 程式工具:34 個惡意套件藏指令讓 Cursor、Claude Code 外洩私鑰

AI 程式工具(Cursor、Claude Code)會讀取專案內的設定檔來理解上下文,但如果設定檔裡藏了用零寬度 Unicode 隱藏的惡意指令,AI 工具會照做,開發者在畫面上完全看不到異狀。 資⋯

AI·供應鏈攻擊·開發者

StablR 多簽設定僅 1-of-3,一把私鑰被盜即鑄出 1,350 萬美元穩定幣

StablR 是 Tether 2024 年底投資、跟著歐盟 MiCA 框架推出的歐元、美元穩定幣,主打「儲備分離保管、受監管」。5 月 24 日週日,Blockaid 偵測到攻擊者私下入侵 Stab⋯

DeFi·穩定幣·MiCA

Polymarket 內部加值錢包私鑰被竊,70 萬美元遭搬光,合約與使用者資金未受影響

Polymarket 5/22 早上被鏈上偵探 ZachXBT 點名:Polygon 上一個和獎勵發放有關的內部錢包正在被持續搬光,Bubblemaps 跟進統計,攻擊者每 30 秒提走 5,000 ⋯

DeFi·Polymarket·Polygon·私鑰

Vitalik 撰文倡議形式驗證:AI 寫程式搭配數學證明,安全性可高於人工

Vitalik 5/18 在自家部落格發了一篇〈A shallow dive into formal verification〉,講法很直接:AI 會讓駭客找漏洞更快,但只要把 AI 寫的程式碼配上「⋯

Ethereum·AI·形式驗證

BNB Chain 測試抗量子簽章:安全升級代價是 TPS 下滑

後量子密碼學不只是一句口號,真正麻煩在於簽章變大、區塊變重、節點傳播變慢。公鏈要抗量子,必須先算清楚安全與效能的交換成本。 BNB Chain 5 月 14 日公布研究,把 ECDSA 換成 ML-D⋯

BNB Chain·後量子·區塊鏈架構

Anthropic 限定釋出 Claude Mythos:能挖出數千個零日漏洞,Project Glasswing 給 40 家合作方搶先用

Anthropic 4/7 揭露 Claude Mythos Preview,這個模型能自主挖出數千個零日漏洞,其中包括一個塵封 17 年的 FreeBSD 遠端執行漏洞。模型不對外開放,僅透過 Pr⋯

AI·DeFi

Anthropic 不小心把 Claude Code 51 萬行原始碼塞進 npm 套件,12 小時內被全網鏡像

3 月 31 日凌晨,Anthropic 更新 Claude Code 的 npm 套件時,意外把一份 59.8MB 的 source map 檔打包進去。裡面是完整的原始碼:1,906 個 Type⋯

AI·Anthropic

← 回首頁