钱包 · 19425

The Sandbox 确认 SAND 跨链桥漏洞:Base 与 BSC 网络受影响,已暂停跨链功能

比推消息,The Sandbox 官方表示,团队已确认并完全控制近期发生的 SAND 跨链桥漏洞事件,涉及 Base 和 BNB Smart Chain(BSC)网络。官方称,本次事件影响范围有限,涉及代币数量不到 SAND 总供应量的 0.01%。以太坊(Ethereum)和 Polygon 上的 SAND 不受影响,用户钱包未遭入侵,相关持币用户及流动性提供者无需采取行动。据披露,攻击者通过漏洞在 Base 和 BSC 网络上铸造了无抵押支持的 SAND 代币。目前,The Sandbox 已关闭两个网络的 SAND 跨链功能,Base 和 BSC 上的 SAND 已被隔离,暂时无法转移或兑换。The Sandbox 提醒用户,不要购买、出售或交易 Base 及 BSC 网络上的 SAND,因为这些网络上的流动性已受到影响。团队表示,已完成事件前快照,并正在制定针对受影响流动性池(LP)用户的补偿方案,同时继续调查漏洞影响范围,后续将发布完整事件报告及技术复盘。

4小时前

Multicoin Capital 向 Coinbase 转入 1454 万美元 HYPE,或准备出售

比推消息,据 Onchain Lens 监测,Multicoin Capital 关联钱包在过去 9 小时内向 Coinbase 转入 197,560 枚 HYPE,价值约 1454 万美元。该笔转账地址为:0xCa292baAb13A6B97fC83bB142e689440Fd0812b8由于资金流向中心化交易平台,链上分析认为该操作可能用于出售。此前,Multicoin Capital 也曾多次将 HYPE 转入 Coinbase,引发市场对机构减仓的关注。

10小时前

Kraken 或成首个合规 HIP-3 部署 CEX

比推消息,据 Blockworks 分析师 shaunda devens 披露,Hyperliquid 测试网新增了白名单、强制平仓、转移抵押品等合规运营控制功能。目前,一个名为Kraken HIP-3 test DEX的节点正在测试这些许可功能,且已将 10 个钱包列入白名单。尽管测试网支持无许可部署,但结合 Kraken 母公司近期的业务拓展动向,社区猜测 Kraken 可能是首个测试该合规 DEX 功能的 CEX。

20小时前

美国国税局警告新型加密货币钓鱼攻击:伪造信件利用二维码窃取钱包私钥

比推消息,据 CoinDesk 报道,美国国税局(IRS)发布警告称,一场针对美国加密货币持有者的高级邮件钓鱼活动正在扩散,攻击者通过伪造官方税务信件,诱导用户扫描恶意二维码,以窃取加密钱包凭证和私钥。 据悉,攻击者冒充 IRS 发送纸质信件,利用“税务合规”“账户验证”等名义制造紧迫感,并在信件中附带二维码。一旦用户扫描,可能被引导至仿冒网站,进而泄露钱包登录信息、助记词或私钥,导致数字资产被盗。 IRS 提醒纳税人,官方机构不会通过非官方渠道要求用户提供加密钱包私钥、助记词或进行类似“钱包验证”操作。加密货币持有者应警惕任何要求扫描二维码、连接钱包或提交敏感信息的可疑邮件和信件。 随着加密资产持有者规模扩大,针对数字钱包的社会工程攻击持续增加,监管机构和安全机构正加强对相关诈骗活动的防范提醒。

21小时前#链上动态

BounceBit Chain 更新漏洞攻击进展:将永久停链并迁移至 BNB Chain

比推消息,跨链收益协议 BounceBit 发布安全事件公告称,其区块链网络于 8 月 19 日 21:02 UTC 至 8 月 20 日 01:54 UTC 期间遭遇协议级漏洞攻击,攻击者利用 Evmos 底层架构中的授权缺陷,在未经账户所有者授权的情况下转移 9 个主网账户中的 BB 代币。根据公告,攻击者通过 14 笔交易共转移约 2.865 亿枚 BB。 事件影响范围仅限 BounceBit Chain 本身,未涉及私钥泄露、签名伪造、钱包、硬件设备或交易所账户安全问题。BounceBit CeDeFi Strategy、Promo Vaults、Prime 及 RWA 产品均未受到影响。BounceBit 表示,漏洞源于 Evmos 架构中的协议原生模块授权验证缺陷。攻击者通过智能合约调用相关模块时,绕过了本应验证资金来源账户授权关系的安全检查,使其能够指定任意账户作为资金来源。 事件发生后,BounceBit Chain 在区块高度 20,702,857 处停止出块,随后团队决定不进行链升级,而是永久关闭 BounceBit Chain,并将 BB 重新发行为基于 BNB Chain 的 BEP-20 代币。BounceBit 表示,新 BB 代币供应将基于首次异常转账前的链上快照(区块高度 20,697,260),攻击者转移的 286,543,148 枚 BB 不会被计入新代币余额。用户无需提交申请或迁移钱包,官方计划将新 BB 自动分发至对应 BNB Chain 地址。对于质押中的 BB,BounceBit 称将在快照时间点一并恢复,持币用户无需执行解绑或赎回操作。目前,BounceBit 已向相关交易所提交冻结及协助请求,并提醒用户警惕诈骗,不要点击任何未经官方确认的 BB 迁移或领取链接。团队表示,后续将公布新的 BEP-20 BB 合约地址及重发行进展。 本文由GENG赞助,Build Your Fortune on GENG (https://geng.one)

22小时前burnking
黑吃黑?虚假DeFi竟钓出朝鲜Lazarus真黑客

黑吃黑?虚假DeFi竟钓出朝鲜Lazarus真黑客

来源:安全公司 ANY.RUN 编译:Odaily星球日报 原标题:年度钓鱼大戏,虚假DeFi钓出朝鲜Lazarus真黑客皇马球迷,数学背景,只会用Ai写代码。核心观点:安全机构通过设立虚假的DeFi公司,成功渗透朝鲜Lazarus集团下属“Famous Chollima”黑客组织,揭示了其利用伪造身份、AI工具和远程协作渗透西方公司的完整流程,并暴露了其不断演变的工具集与基础设施。关键要素:研究人员伪装成招聘方,在数月内招募三名朝鲜特工,通过ANY.RUN沙箱环境实时记录其操作行为、工具使用及协作模式。特工使用伪造驾照、被盗社保号和骡子账户完成入职流程,其中部分证件经Google Gemini加工处理并带有SynthID水印,暴露了伪造痕迹。攻击者依赖ChatGPT、Google Gemini等AI工具进行编码、翻译和文件修改,并利用AstrillVPN、远程桌面软件和专用服务器隐蔽接入企业环境。三名特工在开发过程中表现出技能不足,频繁搜索基础问题,并在选择性网络中断和验证码诱导下暴露更多代理服务器及基础设施信息。调查发现,Famous Chollima旨在长期潜伏企业内部,合法获取代码、系统和知识产权访问权限,而不仅限于短期攻击,威胁持续性显著。经常被钓鱼的加密朋友,大概都听过朝鲜黑客组织的 Lazarus Group,其比较知名的“战役”包括但不限于:Bybit(15 亿美元)盗窃案、Ronin Network / Axie Infinity 桥攻击(6.2 亿美元)、DMM Bitcoin / Ginco 相关攻击(3.08 亿美元)、Harmony Horizon Bridge 攻击(1 亿美元)、Atomic Wallet 攻击(1 亿美元)等。而这些攻击成功的关键,离不开社会工程学——黑客通常会伪装成正常的应聘,经年累月的潜伏加密公司,静待时机。最近,安全机构 ANY.RUN 联合 BCA LTD(该公司致力于威胁情报和狩猎)以及 NorthScan(一项揭露朝鲜 IT 工作人员渗透的威胁情报计划),三方联手布局,有效打击了朝鲜黑客特工。研究人员创建了一个虚假的 DeFi 初创公司,并成功招募了朝鲜 Lazarus Group 旗下专攻人力渗透的“Famous Chollima”特工,从而获得了对朝鲜 IT 工人行动的内部视角。ANY.RUN 沙箱环境实时展现了特工的行为模式,暴露了他们不断演变的工具集、远程访问工作流程、AI 工具的使用情况及其支撑基础设施。本次调查超越了单纯的招聘环节,深入展示了这些特工入职后如何协作、如何获取并利用公司资源。研究结果表明,朝鲜 IT 工人计划不仅构成招聘风险;一旦特工潜入组织内部,他们就能合法地获取代码、系统、知识产权和关键业务流程的访问权限。以下是三方共同撰写的报告,由 Odaily星球日报 编译,—————————引言去年 12 月,我们首次完整记录了“Famous Chollima”的渗透周期。从招募同伙以帮助他们入职西方公司,到伪造证件、将笔记本电脑运至中间人住所,甚至在面试期间使用 AI 工具进行实时协助和翻译,全程尽在掌握。在那次调查中,我们伪装成愿意替他们参加面试并借出笔记本电脑的中间人,以此换取他们薪资的一定比例。关键在于,那些笔记本电脑实际上是 ANY.RUN 沙箱环境,记录了他们每一次点击和每一步操作。这为我们提供了海量指标、长达数小时的电脑操作录像和面对面接触的影像资料,成就了一项史无前例的调查,并登上了众多媒体的头条。(“Famous Chollima...

1天前Odaily星球日报#钱包安全 #黑客

香港法院判处某电诈“中间人” 56 个月监禁:警方追踪加密货币锁定赎金流向

比推消息,据财新网报道,香港高等法院上诉庭昨日驳回电诈人口贩运主谋马智豪的减刑申请,维持 56 个月监禁原判。案件调查中,香港警方通过区块链及加密货币交易记录追踪犯罪资金,锁定其收取赎金及犯罪收益的关键。据悉,某受害者家属向犯罪分子指定的加密货币钱包支付约 9527 枚泰达币(USDT),区块链追踪记录确凿地证明,其中 8127 枚 USDT 流入以马智豪真实姓名及香港身份证注册的交易所账户,随后被兑换为约 6.3 万港元并转入其个人汇丰银行账户,成为证明其参与犯罪及获取收益的重要证据。上诉庭指出,若非受限于区域法院 7 年的判刑上限,被告面临的刑罚将远重于此。

1天前