共有 61 条记录
事件描述:ZEUS(比特币闪电网络钱包及 LSP 服务商)基础设施在数小时内遭遇网络安全攻击,攻击已缓解;出于谨慎暂停全部服务进行全面系统审计,确认无客户资金损失或风险,LSP 通道关闭用户将获替换通道;事件仅限 ZEUS 自身基础设施,无证据显示由 Lightning 节点软件漏洞引起。
损失金额:0攻击手法:基础设施入侵
事件描述:Coldcard 硬件钱包(Coinkite)因固件漏洞(自 2021 年 3 月起部分版本种子生成熵不足,Mk3 约 40 位、较新型号约 72 位,远低于预期 128 位),导致私钥可被离线暴力猜测。攻击者无需接触设备,直接扫描并清空大量单签 BTC 地址,多波攻击累计损失超 1 亿美元,事件仍在持续。
损失金额:$ 100000000攻击手法:固件漏洞
事件描述:SecondFi(前 Yoroi)Cardano 钱包因其专有网页钱包生成软件存在漏洞,导致私钥/地址级别暴露。攻击者针对 374 个受影响钱包发起三次攻击,盗取约 1600 万 ADA($2.4 M)。项目方紧急救援保护了约 1.29 亿 ADA,用户需等待官方恢复流程,受影响钱包永久高风险,建议使用硬件钱包迁移。
损失金额:$ 2,400,000攻击手法:可预测私钥漏洞
事件描述:一款名为 SquidRouterModule 的第三方 Gnosis Safe 模块被利用,导致 86 个 Safe 钱包在以太坊和 Base 链上约 2 小时内被盗取约 300 万美元资金。该模块与官方 Squid Router 无关,仅因合约名称相似引发混淆。受害者此前将此第三方模块添加为可信 Safe Module,赋予其无需签名即可花费 Safe 内资产的权限。攻击者利用模块的验证漏洞执行任意调用,通过伪造 Uniswap V3 交换将真实代币换成无价值代币并提取资金。Squid 官方确认其核心路由合约(0xce16F...)和用户资金未受影响。
损失金额:$ 3,200,000攻击手法:合约漏洞
事件描述:Zerion 一名员工的设备被攻击者通过AI 驱动的社会工程攻击入侵,疑似与 DPRK 相关高级威胁组织有关。攻击者成功获取该员工的已登录会话、账户凭证以及用于内部测试和运营的公司热钱包私钥,进而从多个内部热钱包中转移约 10 万美元资金。本次攻击未影响任何用户资产,Zerion 的产品、移动端应用及后端基础设施均未被入侵。事件仅限于员工设备与公司内部热钱包系统。事件发生后,团队主动下线 Web 应用并执行全面凭证轮换、设备安全检查及基础设施加固措施,以防止进一步风险扩散。
损失金额:$ 100,000攻击手法:AI 驱动社会工程攻击
事件描述:据 ZachXbt 监测,Trust Wallet 的 Discord 短链接 discord[.]gg/trustwallet 已被劫持,目前指向一个钓鱼服务器。用户应避免通过官方渠道(包括官网、Telegram、博客等)提供的链接加入该 Discord。
损失金额:0攻击手法:供应链攻击
事件描述:Holdstation 团队确认其 DeFAI Smart Wallet 产品遭受供应链攻击,攻击者针对应用分发基础设施发起攻击,导致部分用户钱包发生未经授权交易,总损失约 $462,000 USDT。智能合约未被直接利用,团队承诺 100% 补偿用户并加强安全措施。
损失金额:$ 462,000攻击手法:供应链攻击
事件描述:Trust Wallet 发布官方消息,确认了 Trust Wallet 浏览器扩展程序 2.68 版本存在安全风险,提醒所有在使用 2.68 版本的用户应立即禁用该版本并升级至 2.69 版本。据慢雾分析,此次后门事件源于对 Trust Wallet 扩展内部代码库(分析服务逻辑)的恶意源代码修改,而非引入已被篡改的通用第三方包(如恶意 npm 包)。攻击者直接篡改了应用程序自身的代码,利用合法的 PostHog 库将分析数据导向恶意服务器。截止12 月 31 日,该事件已确认影响 2520 个钱包地址,损失总额约 850 万美元。初步调查显示该攻击与 11 月发生的 Sha1-Hulud 行业级供应链事件有关。目前 Trust Wallet 已回滚插件至安全版本 2.69,并启动受害用户赔付流程。
损失金额:$ 8,500,000攻击手法:恶意代码注入攻击
事件描述:硬件钱包 Keystone 的官方 X 账号疑似被黑。请用户们保持警惕,当心风险。
损失金额:-攻击手法:账号被黑
事件描述:据 Scam Sniffer 监测,Ordinals Wallet 的 X 账户遭黑客攻击,并发布网络钓鱼链接。经查看,相关帖子已被删除。
损失金额:-攻击手法:账号被黑
事件描述:据 Wasabi Wallet 在推特上发布的消息,有用户报告称名为 WasabiCoordinator 的协调器通过复杂攻击逐步窃取用户资金。Wasabi Wallet 建议所有连接到该协调器的用户立即停止 CoinJoin 操作,并表示将很快发布一个新版本以防止此类攻击。随后,Wasabi Wallet 发推表示此次事件中有三种攻击:对协调员的攻击,对供应链的攻击和对用户的攻击。
损失金额:-攻击手法:安全漏洞
事件描述:2024 年 7 月 2 日,去中心化 AI 项目 Bittensor 遭攻击,一些 Bittensor 钱包用户被盗,黑客盗走约 32,000 个 TAO,按市值计算约为 800 万美元。链上侦探 ZachXBT 认为此次攻击可能是由于私钥泄露导致的,但 Bittensor 后来称受影响的用户实际上是因为一个恶意的 Bittensor 软件包被上传到 Python 的 PyPi 软件包管理器而受到攻击。
损失金额:$ 8,000,000攻击手法:安全漏洞
事件描述:链上侦探 ZachXBT 在 X 平台发文表示,硬件钱包提供商 Trezor 的 X 账户遭黑客攻击。
损失金额:-攻击手法:账号被黑
事件描述:为 DeFi 和 NFT 打造的友好加密钱包 Phantom 表示平台遭 DDoS 攻击,有人试图过载其系统,一些服务可能会暂时中断。用户资产安全。
损失金额:-攻击手法:DDoS 攻击
事件描述:加密硬件钱包制造商 Trezor 表示,正调查 2024 年 1 月 17 日发生的一起安全事件,其中有人未经授权访问其使用的第三方工单门户。客户的资产并未受到任何形式的损害。内部审计表明可能仅暴露了自 2021 年 12 月以来与 Trezor Support 进行互动的客户的信息,仅限于电子邮件和姓名 / 昵称。
损失金额:-攻击手法:第三方漏洞
事件描述:Atomicals 协议钱包 Wizz Wallet 在推特发文表示,最近,包括 Wizz 团队在内的 Atomicals 生态系统内构建者遭遇了DDoS攻击。
损失金额:-攻击手法:DDoS 攻击
事件描述:近期针对 Telcoin 钱包的针对性攻击。Telcoin 发推表示,已了解 Telcoin 应用程序的情况。在调查问题期间,已暂时冻结该应用程序的使用,并将尽快提供更新。
损失金额:$ 1,240,000攻击手法:未知
事件描述:UniSat Wallet 官推疑似被黑,其发布一条关闭评论的某项目宣传推文,并附带疑似恶意链接。
损失金额:-攻击手法:账号被黑
事件描述:10 月 6 日,MCT 发布公告称,近两日有用户反馈使用 MCT 钱包被盗,今天经排查后发现,因运营商 DNS 域名劫持,在某种特定条件下有可能会将粘入的私钥上传至一个假冒域名。MCT 提醒称,2023 年 9 月 15 日至今在 MCT 输入过私钥的用户,保险起见请尽快将钱包中的余额转走。
损失金额:-攻击手法:域名劫持
事件描述:9 月 20 日,慢雾发文表示,近期,Coinbase Wallet 全面集成了 Web3 消息网络协议(xmtp.org)。只要用户的钱包地址开启了消息网络就可能会收到任何支持该消息协议发来的信息。发现许多钓鱼者利用此功能对钱包用户发带有钓鱼链接的信息。慢雾提醒相关钱包用户保持警惕,请勿点击不明链接。
损失金额:-攻击手法:钓鱼攻击