助记词 · 586

美国国税局警告新型加密货币钓鱼攻击:伪造信件利用二维码窃取钱包私钥

比推消息,据 CoinDesk 报道,美国国税局(IRS)发布警告称,一场针对美国加密货币持有者的高级邮件钓鱼活动正在扩散,攻击者通过伪造官方税务信件,诱导用户扫描恶意二维码,以窃取加密钱包凭证和私钥。 据悉,攻击者冒充 IRS 发送纸质信件,利用“税务合规”“账户验证”等名义制造紧迫感,并在信件中附带二维码。一旦用户扫描,可能被引导至仿冒网站,进而泄露钱包登录信息、助记词或私钥,导致数字资产被盗。 IRS 提醒纳税人,官方机构不会通过非官方渠道要求用户提供加密钱包私钥、助记词或进行类似“钱包验证”操作。加密货币持有者应警惕任何要求扫描二维码、连接钱包或提交敏感信息的可疑邮件和信件。 随着加密资产持有者规模扩大,针对数字钱包的社会工程攻击持续增加,监管机构和安全机构正加强对相关诈骗活动的防范提醒。

21小时前#链上动态

Check Point Research:近 2000 个被黑 WordPress 网站被用于传播恶意软件及部署勒索软件

比推消息,网络安全公司 Check Point Research 发现,StopAndProtect 勒索软件行动利用近 2000 个遭入侵 WordPress 网站传播恶意软件、窃取数据、监控受害者并部署勒索软件。该行动于 5 月中旬被发现。截至 7 月 24 日,该行动已入侵超过 6000 个独立 IP 地址,其中美国有 1852 个,俄罗斯和印度各有 630 个。遭入侵网站还被用于托管恶意软件、发送指令,并存储被窃文件、截图和活动日志。攻击者通过虚假 CAPTCHA 诱导 Windows 用户运行 PowerShell 命令,进而窃取凭证和加密货币钱包助记词,并通过网络及 USB 设备扩散。研究人员收集到超过 3.1 万张截图及 700 多个数据压缩包,并认为攻击者可能曾误感染自身。

1天前

Coldcard 发布新固件强化安全,受影响用户需重新生成助记词并迁移资产

比推消息,Coldcard 发布最新固件 5.6.1(Mk4/Mk5)和 1.5.1Q(Q)。此次更新是在 7 月 31 日紧急修复后持续进行三周安全审查的基础上推出,重点针对此前助记词生成攻击带来的安全风险。官方表示,新生成的每个助记词现在都必须加入至少一种用户熵源,包括不规律按键至少 65 次、实体骰子投掷 50 次或实体硬币抛掷 128 次,并将用户输入与 STM32 TRNG、SE1 和 SE2 提供的新鲜熵进行组合。除强化助记词生成机制外,新固件还增加了签名前即时分阶段 PSBT 验证,强化 USB 连接及固件更新边界,改善 Delta Mode 隔离机制,修复活跃钱包备份问题,并进一步加强随机数生成器初始化及故障检查,同时调整 SIGHASH 默认设置,并包含多项安全性和正确性改进。Coldcard 表示,此次更新旨在进一步降低设备遭受攻击的风险。官方特别提醒,更新固件无法修复此前受影响固件生成的已有助记词。如果用户的助记词属于此次安全公告涉及范围,应先更新设备,再生成并验证全新的助记词,并将资金迁移至新钱包。Coldcard 强烈建议所有 Mk4、Mk5 和 Q 用户及时更新设备,并核验所下载固件的签名。

1天前

Rapid7 披露加密钓鱼行动:瞄准 88.5 万个手机号并涉及 5576 个币安账户

比推消息,网络安全公司 Rapid7 披露名为 Operation Asterix 的加密钓鱼行动,目标涉及多个国家约 88.5 万个手机号,并将受害者引导至虚假钱包服务网站。已有 5576 个手机号与币安用户账户匹配,并被列入攻击队列。 攻击者通过冒充 Ledger、Trezor 和 Exodus 的虚假应用窃取助记词,同时使用伪造客服邮件及电话联系受害者。Rapid7 还发现,德国逾 31.6 万个手机号中有 43066 个与加密交易账户匹配,命中率约 13.6%。相关攻击还包括针对 Kraken 账户的批量手机号验证工具,调查发现 AI 工具在钓鱼行动中被大量使用。 区块链安全公司 Hacken 数据显示,今年第一季度钓鱼攻击和社会工程诈骗造成 3.06 亿美元损失,占加密行业 4.82 亿美元总损失的大部分。 本文由GENG赞助,Build Your Fortune on GENG (https://geng.one)

1天前burnking

BitBox:AI 在其固件中发现严重漏洞,已发布修复更新

比推消息,据 Decrypt 报道,瑞士硬件钱包制造商 BitBox 在内部 AI 审计中发现固件存在两处严重漏洞及一个引导加载程序问题,已发布 Dixence 安全更新。漏洞利用需结合钓鱼攻击和用户解锁被篡改设备,但 BitBox 表示无用户资金被盗,助记词未受威胁。 引导加载程序漏洞影响旧款 BitBox02,攻击者可加载恶意固件盗取资产,该问题已在 7 月的 Oeschinen 更新中部分修复;第二个严重漏洞影响 Multi 版本设备初始化前阶段,可能允许任意代码执行;第三个问题涉及静默支付功能,无法直接盗币但可能锁定资金。新款 Nova 版本不受影响。BitBox 警告旧固件用户需尽快安装更新,目前无用户资金损失报告。

3天前

SafePal 订单追踪插件漏洞致近 4 万名用户信息泄露

比推消息,SafePal 表示,其订单追踪插件存在安全漏洞,导致约 39,798 名用户的个人及订单信息遭未授权访问。泄露信息不涉及助记词、私钥、钱包密码及银行卡信息。 本文由GENG赞助,Build Your Fortune on GENG (https://geng.one)

5天前burnking

Cosmos 生态第二大钱包 Cosmostation 将于 9 月终止服务

比推消息,据官方消息,Cosmos 生态系统第二大钱包 Cosmostation Wallet 宣布决定终止服务。根据安排,自 2026 年 9 月 1 日起,Cosmostation Wallet 将仅保留助记词及私钥导出功能,其余所有功能将逐步关闭。受影响的产品包括 iOS 版、Android 版及 Chrome 浏览器插件。 由于该钱包为非托管型,用户资产实际存储于各条区块链上,而非官方服务器。官方强烈建议用户在 2026 年 9 月 1 日前,务必妥善备份助记词或私钥,并可通过支持导入功能的其他钱包继续管理资产。服务完全终止后,官方将不再通过应用提供任何支持。 本文由GENG赞助,Build Your Fortune on GENG (https://geng.one)

7天前burnking
“绝对安全”神话破灭?Trezor 1.4万加密用户信息泄露,“扳手攻击”正在逼近

“绝对安全”神话破灭?Trezor 1.4万加密用户信息泄露,“扳手攻击”正在逼近

你知道吗?买一个硬件钱包,可能比在社媒晒豪车更危险。因为从你下单那一刻起,你的名字、电话、住址,就跟“持有加密资产”这个标签永久绑定在了一起。而这份信息,现在可能正躺在某个暗网卖家的Excel表格里。被盯上的是Trezor客户。8月13日,这家硬件钱包巨头确认:其物流合作伙伴ShipMonk遭到未授权访问,11,742名客户的姓名、邮箱、电话号码和完整收货地址被获取;另有1,947名客户的姓名、所在城市和邮箱遭泄露,合计13,689人。受影响用户分布在美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙。注意,Trezor自己的系统没被攻破,硬件钱包依然是安全的,私钥也好好的。那问题出在哪儿?出在——买过Trezor这件事,本身就成了一个“靶子”。这让一份普通物流数据库瞬间变成了潜在攻击者眼中的“名单”。从一封钓鱼邮件,到有人敲你家的门这种事情,加密行业发生过不少。2020年,Ledger的电商与营销数据库遭泄露。超过100万个邮箱地址外泄,其中约27.2万名客户的姓名、住址和电话号码等详细信息随后被公开。Ledger此后不得不长期提醒客户防范冒充官方的钓鱼邮件和诈骗。但2026年的今天,事情已经不止于网络里了。Chainalysis今年8月公布的数据称,截至6月底,全球已经记录46起针对加密资产持有者的暴力攻击;超过一半涉及绑架,超过三分之一涉及入室抢劫。仅2026年至今,成功通过暴力胁迫夺走的加密资产就超过3000万美元。圈内管这个叫——“5美元扳手攻击”($5 wrench attack)。名字带点黑色幽默,逻辑却吓人:破解一个硬件钱包?太难了。但如果我知道你有币,还知道你住哪儿,那我只需要花5美元买把扳手,上门“请你”说出助记词就行了。2025年1月,Ledger联合创始人David Balland与伴侣在法国住所遭绑架。绑匪索要加密货币赎金,并将Balland的手部严重致残。法国警方随后救出两人,多名嫌疑人被捕。2025年11月,乌克兰哈尔科夫副市长之子、21岁学生Danylo K.在维也纳被绑架、长时间折磨以获取钱包密码,随后被浇汽油焚烧致死。嫌犯后在乌克兰被捕,相关加密账户已被清空。还有美国跨州暴力抢劫团伙,多名嫌疑人被指控在加州等地伪装成送货员或披萨配送,入室捆绑、殴打受害者,强迫转账。一起案件中单笔就逼出约650万美元加密资产;另有团伙在多个州实施类似攻击,累计损失数百万至上千万美元。最新一起更令人发毛:法国索姆省一对年轻夫妇(农场主与银行员工,根本不玩币)买了一套二手房,前房主是个退休的加密富翁。前房东的税务信息和旧住址被泄露到暗网后,2026年6月24日至7月17日,不到一个月内,遭遇三次入室抢劫,虽然两名嫌疑人已在当地法院获刑,但受害者律师指出,暗网泄露让新业主无辜中招,这对夫妇现已准备卖房搬家。这就是“扳手攻击”真正可怕的地方。你不需要有币,只要别人“以为”你有,你就已经不安全了。“Not your keys, not your coins”之后,还有下一道难题其实就在Trezor出事前两周,另一家钱包厂商Coldcard刚经历了一场密钥生成漏洞危机,Galaxy Research随后估算,相关损失已达到约1.3亿美元。Galaxy由此给出了一句非常值得玩味的判断:自托管并没有消灭托管风险,只是把风险转移到了硬件、软件和密钥生成环节。而Trezor这次,把风险又往前推了一步:风险还会转移到物流公司、订单数据库、你的手机号、你的家庭住址。硬件钱包可以做到离线签名,可以让私钥永远不接触互联网,但用户从下单那一刻起,就已经进入了另...

7天前BitpushNews#Trezor #助记词 #原创 #比特币 #硬件钱包 #私钥

Cosmos 生态钱包 Cosmostation 将于 9 月 1 日起停止服务

比推消息,Cosmos 生态钱包 Cosmostation 宣布将正式停止钱包服务。自 2026 年 9 月 1 日起,iOS、Android 及 Chrome 插件版本将仅保留“导出助记词”与“导出私钥”两项功能,其余功能将陆续下线。 由于该钱包为非托管钱包,用户资产仍存储于各自区块链上,持有助记词或私钥即可将钱包导入其他兼容钱包继续使用。官方强烈建议用户在 9 月 1 日前完成私钥或助记词的安全备份。

7天前
Kimi K3币圈诊断:两周扫遍501个项目、1280个高危隐患

Kimi K3币圈诊断:两周扫遍501个项目、1280个高危隐患

作者:克洛德,深潮 TechFlow原标题:Kimi K3 币圈诊断:两周扫遍 501 个比特币项目、1280 个高危隐患深潮导读:一支志愿者组成的「比特币红队」用月之暗面的 Kimi K3 在两周内扫了 501 个比特币开源项目,记录 7958 条发现,其中 1280 条被评为高危或严重。干这件事的之所以是中国模型,是因为 OpenAI 和 Anthropic 以安全为由拒绝了这些防守方。如果你的币放在某个多年没更新的钱包或节点软件里,这篇值得读完。8 月 13 日,比特币红队成员、Cashu 协议创始人 Calle 在 X 上总结了这场行动的阶段性结论,推文获得近 26 万次查看。他的原话很直白:「几十年的开源代码,和两周的 Kimi K3 撞在一起,结果就是所有东西都是破的,比特币在燃烧。」一切始于一个卷走 1 亿美元的钱包漏洞7 月 30 日,硬件钱包 Coldcard 被爆出固件缺陷:设备生成助记词时退回到一个可预测的软件流程,安全芯片只提供了 32 位熵,有效密钥空间只剩约 43 亿种可能。攻击者按图索骥,分多波抽干用户钱包,确认损失超过 1 亿美元,疑似总损失接近 1.3 亿美元。Bitcoin Magazine 罕见地发布了「立即转移资金」的紧急通告。这场灾难直接催生了比特币红队。Calle 和托管保险公司 AnchorWatch 的首席执行官 Rob Hamilton 牵头,数十名贡献者参与,非营利机构 OpenSats 报销了大部分算力开销,对几乎整个比特币开源生态做了一遍 AI 审计。两周扫完 501 个项目,但发现不等于漏洞到 8 月 8 日,这支队伍用上百小时扫完 501 个项目,记录 7958 条发现,1280 条被评为高危或严重。这些数字需要拆开看: 在第 108 小时的节点上,只有 24.7% 的发现被动态复现,29.4% 上报给了项目方,AI 审计会有误报和重复,人工核验仍在进行。但「水分论」挡不住最硬的那个案例。 支付软件 BTCPay Server 的官方发布记录显示,红队成员 Bruno Garcia 和 Ben Carman 报告的一个严重漏洞(双因素认证绕过)在被修复前已经遭真实利用,攻击者借此拿到节点的管理凭证,进而控制了关联的闪电网络钱包。BTCPay 连发两个安全版本,社区为受害者设立了追回悬赏,基金会另拨 0.21 枚比特币注入红队基金。维护者们用行动给这批发现投了信任票。美国模型在道歉,中国模型在找漏洞为什么主力是 Kimi K3 而不是 GPT 或 Claude?因为美国模型不接这活。 Rob Hamilton 自述,他完成全部身份验证后,用 OpenAI 的模型分析一个已公开披露的代码库,不到 20 分钟就被拒。 比特币核心贡献者 PortlandHODL 的对比在社区疯传:同一份代码,美国前沿模型的回答是「你说得对!」,中国开源模型直接找出 78 个严重漏洞。Hamilton 的吐槽更扎心:「我现在基本上是在求 Xi 别让我的软件被黑。」8 月 10 日,超过 70 家托管商、交易所、矿企和开发组织联名签署比特币政策研究所的公开信,要求前沿 AI 实验室为可信的防守方开放访问权限。Galaxy 研究主管 Alex Thorn 的联署留言写道:「美国人不该被迫依赖中国 AI 来保护自己。红队需要这些模型。」 不过也要给狂欢泼点冷水:英国 AI 安全研究所与美国 CAISI 的联合评测显示,Kimi K3 在漏洞开发测试上强于 GLM-5.2,但仍落后于美国最强闭源模型。防守方不是选最强的,...

8天前burnking#AI #Anthropic #OpenAI #比特币 #钱包