跨链 · 5815

The Sandbox 确认 SAND 跨链桥漏洞:Base 与 BSC 网络受影响,已暂停跨链功能

比推消息,The Sandbox 官方表示,团队已确认并完全控制近期发生的 SAND 跨链桥漏洞事件,涉及 Base 和 BNB Smart Chain(BSC)网络。官方称,本次事件影响范围有限,涉及代币数量不到 SAND 总供应量的 0.01%。以太坊(Ethereum)和 Polygon 上的 SAND 不受影响,用户钱包未遭入侵,相关持币用户及流动性提供者无需采取行动。据披露,攻击者通过漏洞在 Base 和 BSC 网络上铸造了无抵押支持的 SAND 代币。目前,The Sandbox 已关闭两个网络的 SAND 跨链功能,Base 和 BSC 上的 SAND 已被隔离,暂时无法转移或兑换。The Sandbox 提醒用户,不要购买、出售或交易 Base 及 BSC 网络上的 SAND,因为这些网络上的流动性已受到影响。团队表示,已完成事件前快照,并正在制定针对受影响流动性池(LP)用户的补偿方案,同时继续调查漏洞影响范围,后续将发布完整事件报告及技术复盘。

6小时前

BounceBit Chain 更新漏洞攻击进展:将永久停链并迁移至 BNB Chain

比推消息,跨链收益协议 BounceBit 发布安全事件公告称,其区块链网络于 8 月 19 日 21:02 UTC 至 8 月 20 日 01:54 UTC 期间遭遇协议级漏洞攻击,攻击者利用 Evmos 底层架构中的授权缺陷,在未经账户所有者授权的情况下转移 9 个主网账户中的 BB 代币。根据公告,攻击者通过 14 笔交易共转移约 2.865 亿枚 BB。 事件影响范围仅限 BounceBit Chain 本身,未涉及私钥泄露、签名伪造、钱包、硬件设备或交易所账户安全问题。BounceBit CeDeFi Strategy、Promo Vaults、Prime 及 RWA 产品均未受到影响。BounceBit 表示,漏洞源于 Evmos 架构中的协议原生模块授权验证缺陷。攻击者通过智能合约调用相关模块时,绕过了本应验证资金来源账户授权关系的安全检查,使其能够指定任意账户作为资金来源。 事件发生后,BounceBit Chain 在区块高度 20,702,857 处停止出块,随后团队决定不进行链升级,而是永久关闭 BounceBit Chain,并将 BB 重新发行为基于 BNB Chain 的 BEP-20 代币。BounceBit 表示,新 BB 代币供应将基于首次异常转账前的链上快照(区块高度 20,697,260),攻击者转移的 286,543,148 枚 BB 不会被计入新代币余额。用户无需提交申请或迁移钱包,官方计划将新 BB 自动分发至对应 BNB Chain 地址。对于质押中的 BB,BounceBit 称将在快照时间点一并恢复,持币用户无需执行解绑或赎回操作。目前,BounceBit 已向相关交易所提交冻结及协助请求,并提醒用户警惕诈骗,不要点击任何未经官方确认的 BB 迁移或领取链接。团队表示,后续将公布新的 BEP-20 BB 合约地址及重发行进展。 本文由GENG赞助,Build Your Fortune on GENG (https://geng.one)

1天前burnking

分析:PUMP 单月翻倍的背后,生态正反馈成其主要驱动

比推消息,PUMP 自 6 月底触及 0.001 美元低位后持续反弹。过去 24 小时涨约 19% 逼近 0.004 美元,7 日涨 36%,30 日涨幅达 98%,90 日涨幅约 116%。近两日加密大盘回暖,比特币一度突破 7.9 万美元,部分 Meme 币如 PEOPLE、NEIRO、BOME 登上 Binance 涨幅榜,符合大盘回暖、Meme 先行的常见节奏。但 PUMP 的上涨明显早于本轮大盘,约提前两个月启动。本次 PUMP 强势上涨的驱动来自其基本面:Pump.fun 正形成收入-回购-流量的正反馈循环。链上数据显示,过去 30 日平台手续费约 3815 万美元,收入约 2919 万美元,仅次于 Tether、Circle、Canton,超过 Hyperliquid、Polymarket、GMGN、Tron 等协议。金叉出现的窗口,恰好与收入重新加速、PUMP 持续回购销毁、平台交易用户回流同步。Pump.fun 将收入的 50% 用于回购并销毁 PUMP。近期单周费用收入突破 1000 万美元(1 月底以来较好水平之一),对应约 500 万美元级别的潜在买回压力。平台近期推出 Callout Rewards,并将 Solana 交易手续费降至 0%、跨链手续费降至 0.1%,用收入优势补贴流量,与 GMGN、Fomo 等入口产品竞争用户。若周活跃与日活跃交易用户持续创新高,PUMP 的市场叙事可能从单纯的Meme 平台币更多转向具备较高现金流的交易入口。整体来看,本轮上涨由技术信号与基本面正反馈共同推动,收入规模与回购机制是核心支撑因素。

1天前
黑吃黑?虚假DeFi竟钓出朝鲜Lazarus真黑客

黑吃黑?虚假DeFi竟钓出朝鲜Lazarus真黑客

来源:安全公司 ANY.RUN 编译:Odaily星球日报 原标题:年度钓鱼大戏,虚假DeFi钓出朝鲜Lazarus真黑客皇马球迷,数学背景,只会用Ai写代码。核心观点:安全机构通过设立虚假的DeFi公司,成功渗透朝鲜Lazarus集团下属“Famous Chollima”黑客组织,揭示了其利用伪造身份、AI工具和远程协作渗透西方公司的完整流程,并暴露了其不断演变的工具集与基础设施。关键要素:研究人员伪装成招聘方,在数月内招募三名朝鲜特工,通过ANY.RUN沙箱环境实时记录其操作行为、工具使用及协作模式。特工使用伪造驾照、被盗社保号和骡子账户完成入职流程,其中部分证件经Google Gemini加工处理并带有SynthID水印,暴露了伪造痕迹。攻击者依赖ChatGPT、Google Gemini等AI工具进行编码、翻译和文件修改,并利用AstrillVPN、远程桌面软件和专用服务器隐蔽接入企业环境。三名特工在开发过程中表现出技能不足,频繁搜索基础问题,并在选择性网络中断和验证码诱导下暴露更多代理服务器及基础设施信息。调查发现,Famous Chollima旨在长期潜伏企业内部,合法获取代码、系统和知识产权访问权限,而不仅限于短期攻击,威胁持续性显著。经常被钓鱼的加密朋友,大概都听过朝鲜黑客组织的 Lazarus Group,其比较知名的“战役”包括但不限于:Bybit(15 亿美元)盗窃案、Ronin Network / Axie Infinity 桥攻击(6.2 亿美元)、DMM Bitcoin / Ginco 相关攻击(3.08 亿美元)、Harmony Horizon Bridge 攻击(1 亿美元)、Atomic Wallet 攻击(1 亿美元)等。而这些攻击成功的关键,离不开社会工程学——黑客通常会伪装成正常的应聘,经年累月的潜伏加密公司,静待时机。最近,安全机构 ANY.RUN 联合 BCA LTD(该公司致力于威胁情报和狩猎)以及 NorthScan(一项揭露朝鲜 IT 工作人员渗透的威胁情报计划),三方联手布局,有效打击了朝鲜黑客特工。研究人员创建了一个虚假的 DeFi 初创公司,并成功招募了朝鲜 Lazarus Group 旗下专攻人力渗透的“Famous Chollima”特工,从而获得了对朝鲜 IT 工人行动的内部视角。ANY.RUN 沙箱环境实时展现了特工的行为模式,暴露了他们不断演变的工具集、远程访问工作流程、AI 工具的使用情况及其支撑基础设施。本次调查超越了单纯的招聘环节,深入展示了这些特工入职后如何协作、如何获取并利用公司资源。研究结果表明,朝鲜 IT 工人计划不仅构成招聘风险;一旦特工潜入组织内部,他们就能合法地获取代码、系统、知识产权和关键业务流程的访问权限。以下是三方共同撰写的报告,由 Odaily星球日报 编译,—————————引言去年 12 月,我们首次完整记录了“Famous Chollima”的渗透周期。从招募同伙以帮助他们入职西方公司,到伪造证件、将笔记本电脑运至中间人住所,甚至在面试期间使用 AI 工具进行实时协助和翻译,全程尽在掌握。在那次调查中,我们伪装成愿意替他们参加面试并借出笔记本电脑的中间人,以此换取他们薪资的一定比例。关键在于,那些笔记本电脑实际上是 ANY.RUN 沙箱环境,记录了他们每一次点击和每一步操作。这为我们提供了海量指标、长达数小时的电脑操作录像和面对面接触的影像资料,成就了一项史无前例的调查,并登上了众多媒体的头条。(“Famous Chollima...

1天前Odaily星球日报#钱包安全 #黑客

Chainlink CEO:美国金融系统上链速度将决定其全球地位

比推消息,Chainlink 联合创始人兼 CEO Sergey Nazarov 在美国 CFTC 创新咨询委员会首次会议上表示,感谢 CFTC 与 SEC 终于开始高效、建设性合作,而非此前公开相互冲突。他认为,这本身已显著提升美国金融市场的声誉与信任,并有助于形成统一监管愿景,避免过去16 种、25 种相互冲突的规则阻碍创新。Nazarov 指出,监管碎片化已造成严重代价。Chainlink 为数千个应用提供数据、跨链等基础设施,并支撑着大部分 DeFi 生态。过去七年来,他亲眼见证数百名开发者因不确定性选择离开美国,不再在美建设高质量应用,也不再服务美国消费者。这些创新者如今已不在会议现场,对美国金融系统和消费者而言是巨大损失。他强调,下一步趋势清晰:股权代币化将释放大量链上价值。美国股市目前约占全球股权市场价值与流量的 60%。若全球金融系统加速上链,美国必须以同等甚至更快速度推进上链,才能保住这一主导地位。否则,创新与市场优势可能流失。

1天前

GalaChain 因 290 万美元安全事件暂停跨链桥,受影响资金 82% 来自 CEO 关联钱包

比推消息,据加密记者 Kate Irwin 报道,GalaChain 本周二发生资产异常流出事件,19.9 亿枚 GALA(约 290 万美元)及其他代币从 5 个主地址被转移至一个新钱包,GALA 在约一小时内被跨链兑换为 ETH。其中约 82%(16.39 亿枚 GALA)来自与 Gala CEO 兼联合创始人 Eric Schiermeyer 关联的钱包,该钱包还流出了约 50 万美元的其他代币。事件发生后数小时,Gala 开发者在 GitHub 提交修复代码,将其定性为 GalaChain EIP-712 未签名字段注入漏洞。目前 Gala 已暂停以太坊和 Solana 跨链桥,官方称“进行维护”,GalaChain 及其 CEO 尚未回应置评请求。

1天前

Arbitrum 推进 ZK 结算,L1 提款有望从数天缩短至数小时

比推消息,Arbitrum 开发团队表示,正在将零知识(ZK)证明引入 Arbitrum 平台,以实现多证明结算模型。通过 ZK 证明,Arbitrum 区块向以太坊 L1 的结算时间有望从数天缩短至数小时,在提升用户、跨链桥与协议资本效率的同时,借助多证明机制维持安全性。相关能力面向 Arbitrum One 及基于 Arbitrum 平台的专用链,Offchain 后续将向 DAO 提交升级提案。目前进展包括:可在 SP1 zkVM 中运行与乐观执行相同的状态转换函数,对真实主网区块生成 ZK 证明;Stylus 的 WASM 合约可与 Solidity 合约一并被证明;团队推出独立 Rust 验证器,使 ZK 证明成为与标准验证并列的一等模式;BoLD 结算协议已支持接受 ZK 证明并由快速确认委员会背书,原有争议游戏仍作为回退路径,形成 ZK 证明、证明委员会与欺诈证明协同的多证明架构。团队称正持续压降证明成本,并将相关代码逐步并入 Nitro 主生产路径。下一步重点包括进一步优化证明与转向基于 Reth 的执行、完成 L1 消息收件箱证明,以及把 ZK 结算能力接入节点配置,供各链按需启用。

1天前

数据:持有超 1000 ETH 巨鲸钱包三个月减少约 170 万枚或用于质押

比推消息,链上分析平台 Santiment 数据显示,持有超过 1000 ETH 的最大钱包在 5 月 20 日至 8 月 20 日期间合计减少约 170 万枚 ETH,约占该层级持仓的 2.9%。同期,持有 1 至 10 ETH 的小额钱包占比由 4.38% 升至 4.52%,65 个交易日上升、27 个交易日下降。Santiment 指出,流出的 ETH 中仅约 30 万枚可追踪至更小层级钱包,其余大部分或已进入质押或合约地址。顶级钱包中包含交易所、跨链桥与质押合约等,期间交易所 ETH 余额由约 707 万枚降至 654 万枚。巨鲸钱包持续收缩,资金具体去向仍待进一步观察。

1天前
百万资金压哨入场,有人却急着退出:Pharos 高息金库引发「时间观」碰撞

百万资金压哨入场,有人却急着退出:Pharos 高息金库引发「时间观」碰撞

撰文:Sanqing,Foresight NewsPharos Network 联合 Vault 基础设施协议 R25 与信贷资产管理机构 Axil,于 7 月 15 日推出了 Axil Prime Credit Vault(APC),一款基于 Pharos 发行的机构级消费信贷 RWA 理财产品。产品同步上线币安钱包、TopNod、OKX Wallet、Bitget Wallet 与 KuCoin Wallet,总募集额度上限 1 亿 USDC,目标年化约 14.3%。截至预存窗口关闭,共计存入 4539 万美元。今年,Web3 链上策略安全暴雷频发,用户资金寻找新的稳健收益落脚处,而项目方也在。币安钱包本次额外拿出 30 万美金 PROS 作为激励,探索 RWA Vault 的市场空间,使该 Vault 在市场引起大量讨论。上线时间正好撞上 Pharos TGE 预存活动的赎回期。上一期金库要求在锁定期结束前约半个月提交赎回申请,7 月 20 日停止计息,七日内完成赎回。习惯 DeFi T+0 的用户回头一看,发现自己不明不白错过了赎回期,开始质疑赎回时间和资产安全。R25 与 Axil 随后在币安广场举办 AMA,Haotian、天晴等知名 KOL 参与讨论,详细说明 RWA 资产与 DeFi Vault 的区别,基金经理(Curator)的角色、消费信贷为什么值得配置,以及从投前到投后的风险管理办法。在复杂的资产逻辑和各有论调的社媒讨论中,有用户在最后一天放入百万资金,有用户找项目方要求提早赎回。7 月 23 日,Pharos 发布公告:上一期按时提交申请的用户已收到全部本金与利息,打破「资金安全」疑虑;错过窗口的资金按金库预设规则自动结转下一个三个月周期,继续按 14% USDC 年化计息。这场争论暴露的问题比赎回本身更重要,尽管 RWA TVL 已超 380 亿美元,非机构链上用户在投资 RWA 产品时明显水土不服。机构驱动、稳定、高息,但往往需要更长的锁定期和复杂的理解成本,从 DeFi 到 RWA,市场是否真的已准备好?高收益、低门槛、高流动性,RWA 的「不可能三角」贝莱德的 BUIDL 门槛 500 万美元、只对合格购买者开放,却能通过稳定币通道近乎即时申赎;APC 门槛低到普通用户随手可买,反而必须锁三个月。决定流动性的从来不是门槛高低,而是底层资产的变现速度。BUIDL 的底层是美国国债,全球最深的二级市场随时能接盘;APC 的底层是几十万笔新兴市场消费贷,鲜有人会随时准备资金大量买入。由此形成了 RWA 现阶段绕不开的三角:高收益、低门槛、高流动性,三者只能取其二。例如富兰克林邓普顿的 BENJI,二十美元起投(低门槛)、支持日赎回(高流动性),年化就只有 3% 到 5%;想要两位数收益,就得接受非标资产和锁定期。这即是流动性溢价,超额收益的相当一部分,正是放弃流动性换来的对价。APC 则是高收益与低门槛的组合,代价则是流动性。这个取舍本身没有对错,也能解释这场争议的全部来源。散户拿到了原本只对机构开放的资产,也一并接过了机构那套讲究久期匹配的时间规矩。机构资金的使用期限在投入之前就已排定,锁定期属于可预期的成本;私募信贷、封闭式基金本就带着赎回限制。而大多数链上普通用户不一样,后者的第一诉求多是随进随出。所以眼下的「零售化」 RWA,准确说大多只是分发端的零售化。Web3 钱包和低起投金额促成了低门槛,但流动性结构仍按机构的逻辑设计。理解了这个三角,剩下的问题就变得具体:流动性这条边为什么非牺牲不可,14.3% 的高收...

1天前Foresight News#WEB3

链上侦探 Specter:价值 460 万美元的 73 枚 BTC 原本来自 Whirlpool 混币器

比推消息,据链上侦探 Specter 监测,该受害者声称因 Coldcard 遭黑客攻击,将资金从 Bitcoin 转移至 Ethereum。但链上数据显示,73 枚 BTC(价值 460 万美元)两周前原本来自 Whirlpool 混币器,其中部分跨链至 Ethereum,随后通过钓鱼 Tornado Cash 界面存入。相关资金转移过程中使用了两个混币器。该人士还被发现出现在涉及私钥搜索和暴力破解的 Telegram 群组中。链上侦探 Specter 表示,该受害者可能是威胁行为者,其资金也可能是被另一名威胁行为者盗取。

2天前