智能合约 · 9082

SAND 疑似遭遇无限铸币漏洞,攻击者已铸造超 5 亿枚代币

比推消息,据市场消息,The Sandbox 在 Base 网络的原生代币 SAND 疑似发生严重安全漏洞,攻击者获得代币铸造权限,可任意增发 SAND 代币。链上数据显示,该漏洞事件目前已铸造超过 5 亿枚 SAND,且攻击行为仍在持续,市场担忧大量新增供应可能对 SAND 价格造成冲击。目前,The Sandbox 官方尚未对此事件发布正式回应,漏洞原因、攻击者权限来源以及新增代币去向仍有待进一步确认。无限铸币漏洞(Infinite Mint Attack)通常由于智能合约权限控制缺陷或铸币逻辑漏洞导致,攻击者能够绕过限制大量生成代币,进而造成供应失控和市场价值稀释。

13小时前

SEC 提议 Reg Crypto:为部分代币公开发行及投资合同退出设立合法路径

比推消息,Galaxy 研究主管在 X 平台发文表示,美国证券交易委员会提出《加密资产监管条例》Regulation Crypto Assets,简称 Reg Crypto。该提案旨在为部分代币面向美国公众发行建立合法路径,并设立投资合同终止机制。适用范围仅限于本身不属于证券、但曾作为投资合同一部分被发行或出售的加密资产,代币化股票、债券以及将代币与股权或其他证券捆绑的安排不在框架内。提案设置融资、披露、建设和退出四个阶段。一次性初创豁免允许发行方在最多 4 年内融资 500 万美元;参考 Regulation A 设置的更高额度豁免则允许在 12 个月内融资 2000 万美元或 7500 万美元。相关融资需经过美国证券交易委员会资格审查并持续披露,未获认证投资者的投资额上限为其年收入或净资产较高者的 10%。发行方还需披露代币供应量与释放计划、铸造与销毁机制、治理及智能合约权限、源代码,以及项目建设承诺和进展。当发行方完成或永久停止相关建设义务、不再作出新的建设承诺并提交过渡报告后,相关投资合同将被视为终止,加密资产也将不再受该投资合同项下的证券法约束。未使用上述融资豁免的发行方同样可使用该安全港。美国证券交易委员会估计,每年约有 475 家发行方会使用投资合同安全港,约 130 家发行方会使用两项新豁免。符合条件的发行可不属于受限证券,并可在没有合同限制的情况下立即转售。该提案还将覆盖范围内的首次发行及部分二级交易排除在州注册和资格审查要求之外,但不涉及交易所、经纪商、交易商、托管,也不是针对代币化证券和链上交易的独立创新豁免。意见征询期为《联邦公报》刊登后 60 日。美国证券交易委员会主席 Paul Atkins 及委员 Hester Peirce、Mark Uyeda 均发表了支持声明。

1天前

BounceBit Chain 更新漏洞攻击进展:将永久停链并迁移至 BNB Chain

比推消息,跨链收益协议 BounceBit 发布安全事件公告称,其区块链网络于 8 月 19 日 21:02 UTC 至 8 月 20 日 01:54 UTC 期间遭遇协议级漏洞攻击,攻击者利用 Evmos 底层架构中的授权缺陷,在未经账户所有者授权的情况下转移 9 个主网账户中的 BB 代币。根据公告,攻击者通过 14 笔交易共转移约 2.865 亿枚 BB。 事件影响范围仅限 BounceBit Chain 本身,未涉及私钥泄露、签名伪造、钱包、硬件设备或交易所账户安全问题。BounceBit CeDeFi Strategy、Promo Vaults、Prime 及 RWA 产品均未受到影响。BounceBit 表示,漏洞源于 Evmos 架构中的协议原生模块授权验证缺陷。攻击者通过智能合约调用相关模块时,绕过了本应验证资金来源账户授权关系的安全检查,使其能够指定任意账户作为资金来源。 事件发生后,BounceBit Chain 在区块高度 20,702,857 处停止出块,随后团队决定不进行链升级,而是永久关闭 BounceBit Chain,并将 BB 重新发行为基于 BNB Chain 的 BEP-20 代币。BounceBit 表示,新 BB 代币供应将基于首次异常转账前的链上快照(区块高度 20,697,260),攻击者转移的 286,543,148 枚 BB 不会被计入新代币余额。用户无需提交申请或迁移钱包,官方计划将新 BB 自动分发至对应 BNB Chain 地址。对于质押中的 BB,BounceBit 称将在快照时间点一并恢复,持币用户无需执行解绑或赎回操作。目前,BounceBit 已向相关交易所提交冻结及协助请求,并提醒用户警惕诈骗,不要点击任何未经官方确认的 BB 迁移或领取链接。团队表示,后续将公布新的 BEP-20 BB 合约地址及重发行进展。 本文由GENG赞助,Build Your Fortune on GENG (https://geng.one)

1天前burnking
如果只是代币化资产,不接入DeFi,RWA还剩下什么?

如果只是代币化资产,不接入DeFi,RWA还剩下什么?

作者:Jesus Rodriguez,Sentora 联合创始人编译:Luffy,Foresight News原标题:如果没有 DeFi,RWA 还有意义吗?RWA 行业的讨论往往始于一个朴素的愿景:拿一张国库券、基金份额、股票、发票、兆瓦时或一小时的 GPU 计算,然后铸造一个代表它的代币。有用吗?确实有用。但称得上变革性吗?还远远没有。这就好比给集装箱贴上条形码,就宣称全球贸易问题已经得到解决。条形码让集装箱具备可识别、机器可读的能力,但它不会凭空造出港口、起重机、海关、保险、融资、航运线路,也不会带来远方的买家。代币只是一份可被寻址的权益凭证,而 DeFi 是一套市场操作系统。真正值得探讨的问题,不是有多少种资产可以上链,而是有多少资产能够在压力环境下完成估值、融资、对冲、交易变现与损失处置,且不必每一次发生交易都要线下开会协调。代币化完成的是权益的表征;DeFi 带来的才是实际效用。代币化只是条形码,而非供应链金融市场历史上已经上演过相似的一幕。抵押贷款之所以能够实现规模化,并不是纸质凭证变成电子记录这么简单。真正实现规模化,是围绕这类资产诞生了一整套运转机制:信贷审核、贷后服务、证券化、信用评级、仓储融资、回购、对冲、清算结算以及损失分摊规则。RWA 也需要经历完全相同的演进过程。一项能够适配 DeFi 的资产,需要具备六个层面:具备法律强制效力的权益、可靠的数据来源、清晰的转让与赎回规则、可执行的二级市场流动性、贴合现实行为的抵押参数、可信的清算与损失处置路径。而大多数代币化项目,往往止步于前面五层。有一个简单的测试可以用来检验资产成熟度,只需回答三个问题:这项资产当下价值多少?协议此刻能否完成退出变现?如果前两个判断全部出错,损失由谁承担?当智能合约可以确定性回答以上三个问题时,RWA 才算真正成为金融基础组件。在此之前,它大多仅仅只是一层数字包装外壳。RWA 的四重时间时钟最深层的技术矛盾在于,RWA 同时运行在多套不同的时间时钟之下。区块链几秒即可完成结算,7×24 小时不间断运行;预言机可能每小时或者每日更新一次价格;底层传统交易所晚间与周末休市;托管机构遵循银行工作日时间;资产赎回流程可能耗时 1 天、5 天甚至 30 天。倘若用这样一份节奏缓慢的 RWA 资产,去支撑 DeFi 端快速到期的负债,例如稳定币借贷。这就是期限转换,也是数百年来银行赖以运转的核心模式:用短期负债去为长期慢资产提供资金。这套模式具备实用价值,但风险必须被合理定价。设想一个场景:周日凌晨 2 点,资产触及清算阈值。智能合约可以立刻扣押代币,但是底层现实世界的市场要等到周一才开盘,发行方赎回业务要到周二才能够办理。链上清算已经完成,而现实层面的资产处置才刚刚启动。由此产生清算缺口,DeFi 要求立刻退出变现,现实世界却不允许,二者之间的时间差。这个缺口会带来反直觉的结果,就算是波动很低的国债代币,用作抵押品时风险甚至会高于波动更大的加密原生资产。ETH 价格波动剧烈,但可以全天候交易;RWA 资产看起来价格平稳,有可能只是长达十几个小时没有新的价格标记。平滑的价格,有时代表安全,有时只是陈旧数据披上的伪装。流动性是退出通道,不是 TVL 数字大众对流动性同样普遍存在误解。流动性不等于 TVL,不等于存在一个交易对,也不等于发行方承诺最终会按照净值赎回。流动性指的是,在你的负债允许的时间窗口内,以可以接受的折价,把头寸转换成你需要的结算资产的能力。可以拿拥挤的剧院打比方:大厅的规模无法判断火灾发生时是否安全,真正关键的是出口通道的宽度。一份 RWA 至...

1天前Foresight News#DeFi #RWA
黑吃黑?虚假DeFi竟钓出朝鲜Lazarus真黑客

黑吃黑?虚假DeFi竟钓出朝鲜Lazarus真黑客

来源:安全公司 ANY.RUN 编译:Odaily星球日报 原标题:年度钓鱼大戏,虚假DeFi钓出朝鲜Lazarus真黑客皇马球迷,数学背景,只会用Ai写代码。核心观点:安全机构通过设立虚假的DeFi公司,成功渗透朝鲜Lazarus集团下属“Famous Chollima”黑客组织,揭示了其利用伪造身份、AI工具和远程协作渗透西方公司的完整流程,并暴露了其不断演变的工具集与基础设施。关键要素:研究人员伪装成招聘方,在数月内招募三名朝鲜特工,通过ANY.RUN沙箱环境实时记录其操作行为、工具使用及协作模式。特工使用伪造驾照、被盗社保号和骡子账户完成入职流程,其中部分证件经Google Gemini加工处理并带有SynthID水印,暴露了伪造痕迹。攻击者依赖ChatGPT、Google Gemini等AI工具进行编码、翻译和文件修改,并利用AstrillVPN、远程桌面软件和专用服务器隐蔽接入企业环境。三名特工在开发过程中表现出技能不足,频繁搜索基础问题,并在选择性网络中断和验证码诱导下暴露更多代理服务器及基础设施信息。调查发现,Famous Chollima旨在长期潜伏企业内部,合法获取代码、系统和知识产权访问权限,而不仅限于短期攻击,威胁持续性显著。经常被钓鱼的加密朋友,大概都听过朝鲜黑客组织的 Lazarus Group,其比较知名的“战役”包括但不限于:Bybit(15 亿美元)盗窃案、Ronin Network / Axie Infinity 桥攻击(6.2 亿美元)、DMM Bitcoin / Ginco 相关攻击(3.08 亿美元)、Harmony Horizon Bridge 攻击(1 亿美元)、Atomic Wallet 攻击(1 亿美元)等。而这些攻击成功的关键,离不开社会工程学——黑客通常会伪装成正常的应聘,经年累月的潜伏加密公司,静待时机。最近,安全机构 ANY.RUN 联合 BCA LTD(该公司致力于威胁情报和狩猎)以及 NorthScan(一项揭露朝鲜 IT 工作人员渗透的威胁情报计划),三方联手布局,有效打击了朝鲜黑客特工。研究人员创建了一个虚假的 DeFi 初创公司,并成功招募了朝鲜 Lazarus Group 旗下专攻人力渗透的“Famous Chollima”特工,从而获得了对朝鲜 IT 工人行动的内部视角。ANY.RUN 沙箱环境实时展现了特工的行为模式,暴露了他们不断演变的工具集、远程访问工作流程、AI 工具的使用情况及其支撑基础设施。本次调查超越了单纯的招聘环节,深入展示了这些特工入职后如何协作、如何获取并利用公司资源。研究结果表明,朝鲜 IT 工人计划不仅构成招聘风险;一旦特工潜入组织内部,他们就能合法地获取代码、系统、知识产权和关键业务流程的访问权限。以下是三方共同撰写的报告,由 Odaily星球日报 编译,—————————引言去年 12 月,我们首次完整记录了“Famous Chollima”的渗透周期。从招募同伙以帮助他们入职西方公司,到伪造证件、将笔记本电脑运至中间人住所,甚至在面试期间使用 AI 工具进行实时协助和翻译,全程尽在掌握。在那次调查中,我们伪装成愿意替他们参加面试并借出笔记本电脑的中间人,以此换取他们薪资的一定比例。关键在于,那些笔记本电脑实际上是 ANY.RUN 沙箱环境,记录了他们每一次点击和每一步操作。这为我们提供了海量指标、长达数小时的电脑操作录像和面对面接触的影像资料,成就了一项史无前例的调查,并登上了众多媒体的头条。(“Famous Chollima...

1天前Odaily星球日报#钱包安全 #黑客

孙宇晨就 WLFI 纠纷获法院支持,个人索赔将公开审理

比推消息,孙宇晨发文称,其律师近日在加州联邦法院出庭,反对 World Liberty Financial(@worldlibertyfi)将双方纠纷强制转入秘密仲裁并封存文件的请求。法院裁定,孙宇晨的全部个人索赔将继续在公开法庭审理;同时驳回了将所有公司相关主张一律提交仲裁的意见,并要求双方协商确定哪些主张留在法院、哪些进入仲裁。孙宇晨称这是重大胜利,强调代币持有人有权了解项目如何对待信任者。孙宇晨表示,其作为 World Liberty 最早且最大的投资者之一,曾投入 4500 万美元获得 $WLFI 代币。诉状指控,在该笔投资助力代币销售募资约 5.5 亿美元后,项目方在智能合约中秘密植入后门,可单方面冻结、限制或销毁持有人代币,并据此非法扣押其代币,还在其维权时以刑事举报相威胁。诉讼索赔金额达数亿美元。他此前已获得禁止对方销毁、处置其代币的法院禁令。孙宇晨还称,World Liberty 在其 USD1 稳定币中同样植入类似后门能力,并提及项目方将大量 $WLFI 代币作为抵押在 Dolomite 借贷、联合创始人过往 Dough Finance 相关诉讼等公开信息,对项目偿付能力与透明度表示担忧,呼吁投资者自行尽调并保持谨慎。上述内容均为其单方陈述与指控。

1天前

BounceBit Chain 因故障暂停出块修复,8 月 23 日进行链升级

比推消息,BounceBit 在 X 平台发文称,团队发现影响 BounceBit Chain 的问题,已暂停节点部署修复程序,BB 交易及交易所充提币暂时不可用。 官方强调问题仅限链本身,CeDeFi 应用、智能合约及金库均未受影响,无私钥泄露或用户钱包受损。链升级计划于 8 月 23 日 17:00 UTC+8 进行。

2天前

Gnosis Chain 获 GnosisDAO 批准转型为 EEZ Rollup,将成首个生产级实例

比推消息,GnosisDAO 批准区块链网络 Gnosis Chain 从独立 Layer 1 网络转型为经零知识证明的 Ethereum Economic Zone(EEZ)Rollup,网络将取消独立验证者集,并改由以太坊验证者完成交易结算。该提案获 123158 枚 GNO 支持、115 枚反对、151 枚弃权,投票涉及 54 名参与者,总参与量达 123425 枚 GNO,高于 75000 枚 GNO 的法定人数门槛。升级初步计划于 2026 年末或 2027 年初启动,具体取决于 EEZ 技术准备情况。升级后,Gnosis Chain 原生智能合约可在同一笔交易中调用以太坊并使用返回结果,同时接入以太坊主网资产和流动性。Gnosis Chain 将成为首个部署的 EEZ 实例,并保留现有应用、余额和 xDAI 燃料代币。

2天前

Sherlock 推出 AI 原生安全审计引擎 Audit Engine

比推消息,区块链安全审计平台 Sherlock 今日宣布推出 Sherlock Audit Engine。该引擎将目前最强的 AI 安全方法整合为协同审查流程,旨在开启 AI 原生安全审计的新阶段。Sherlock 表示,团队已在非公开环境中投入数月时间构建该引擎,并针对高风险代码进行测试。Audit Engine 现已正式上线,可对智能合约等代码开展协调式 AI 安全审查。

3天前

韩国监管机构对 Polymarket 实施接入屏蔽,认定其提供非法竞猜

比推消息,韩国广播通信审议委员会(KCSC)今日召开通信审议小委员会会议,认定海外预测市场平台 Polymarket 提供了非法竞猜,并决议对其采取接入屏蔽措施。委员会判断,Polymarket 的业务模式以政治、体育、选举、天气等用户无法控制的事件结果为基础,采用赢家通吃式盈亏结构,助长投机心理;平台运营者负责市场开设、交易规则设定及全面运营管理,提供虚拟资产承兑和结算系统,实际上形成了募集和交付用户资金的环境,并通过份额交易收取手续费获利违反韩国《刑法》及《国民体育振兴法》。Polymarket 方面曾抗辩称,平台基于非托管式点对点交易和智能合约运行,未直接集资、管理资金或发行体育振兴投票权。但委员会回应称,不能以是否提供韩语服务、去中心化技术或中心化交易接口等技术特性为由规避韩国国内法律的适用。鉴于平台已向韩国用户实际提供非法竞猜,为保护国内用户,接入屏蔽不可避免。

4天前