Coldcard 遭攻击,损失 1 亿美元
Coldcard 硬件钱包(Coinkite)因固件漏洞(自 2021 年 3 月起部分版本种子生成熵不足,Mk3 约 40 位、较新型号约 72 位,远低于预期 128 位),导致私钥可被离线暴力猜测。攻击者无需接触设备,直接扫描并清空大量单签 BTC 地址,多波攻击累计损失超 1 亿美元,事件仍在持续。
PUBLIC INTELLIGENCE STREAM
聚合公开一手信源,追踪已验证的漏洞、安全事件、Web3 攻击、AI 与中国互联网变化。
Coldcard 硬件钱包(Coinkite)因固件漏洞(自 2021 年 3 月起部分版本种子生成熵不足,Mk3 约 40 位、较新型号约 72 位,远低于预期 128 位),导致私钥可被离线暴力猜测。攻击者无需接触设备,直接扫描并清空大量单签 BTC 地址,多波攻击累计损失超 1 亿美元,事件仍在持续。
AFX Trade 运营的 Arbitrum 跨链桥遭攻击,黑客利用妥协的验证者热钥满足多签条件,提取约 2415 万美元 USDC。资金随后跨至 Ethereum 并兑换为 ETH,Arbitrum 原生桥未受影响,AFX 核心交易系统正常。项目方已暂停桥服务并与安全团队合作调查。
Arbitrum 上 RWA 永续合约 DEX 协议 Ostium 遭预言机操纵攻击,攻击者利用妥协的预言机签名密钥提交伪造未来时间戳的价格报告,制造虚假交易利润,从流动性金库提取约 1800 万美元 USDC。项目已暂停交易并展开调查。
Wanchain 的 Cardano-BNB Chain 跨链桥遭攻击,黑客从 Cardano 侧锁仓地址提取约 5.15 亿 NIGHT 代币。攻击可能涉及签名验证或重放漏洞。Wanchain 已暂停该桥,Midnight 核心网络未受影响,多家交易所冻结部分资金,NIGHT 价格一度暴跌后部分反弹。
BonkDAO 遭受治理攻击。攻击者花费约 $4M 购买 BONK 代币获得足够投票权,通过恶意治理提案(BIP-76)将约 $20M BONK 从金库转移至其控制钱包。无智能合约漏洞,利用 DAO 自身投票机制。
2026 年 7 月 30 日 UTC 01:10–01:51,Coldcard Mk3 硬件钱包因固件(4.0.1–4.1.9)种子生成时错误使用弱软件伪随机数生成器(PRNG),导致种子熵严重不足(仅约 40–72 位),攻击者可预测并推导出私钥。在 41 分钟内,1,196 个相关地址被完全清空,共计损失 1,082.65 BTC(约 7,020 万美元)。资金随后集中到 4 个地址且至今未再移动。Coinkite 于约 30 小时后发布安全公告,确认漏洞并发布修复固…
新加坡稳定币支付公司 Triple-A 的热钱包在多条公链上遭遇未授权访问,攻击者抽走公司自有数字资产约 970 万–1180 万美元,资金被兑换并跨链集中至以太坊单一地址。客户资金未受影响,服务短暂维护后已恢复正常。
SonicWall SMA1000设备存在服务器端请求伪造漏洞,可能允许远程未认证攻击者诱使设备向非预期位置发出请求。;所需措施:按照供应商指示采取缓解措施,确保遵循CISA的BOD 26-04《根据风险确定安全更新优先级》指南(相关URL见备注)以及CISA的《取证分流要求》(相关URL见备注)。对于云服务,应遵循适用的BOD 26-04指南;如果无法采取缓解措施,则停止使用该产品。相关方负责评估每项资产的互联网暴露情况,并确保遵守BOD 26-04的修补指南。;截止日期…
Microsoft SharePoint Server存在一个反序列化不可信数据漏洞,允许经过授权的攻击者通过网络执行代码。;所需操作:根据供应商说明采取缓解措施,并确保符合CISA关于“根据风险确定安全更新优先级”的BOD 26-04指导意见(参见备注中的URL)以及CISA的“取证分诊要求”(参见备注中的URL)。遵循适用于云服务的BOD 26-04相关指导;如果无法采取缓解措施,则停止使用该产品。相关方负责评估每项资产的互联网暴露情况,并确保遵守BOD 26-04补丁…
暂停申购 → 开放申购
暂停申购 → 开放申购
暂停申购 → 开放申购
暂停申购 → 开放申购
暂停申购 → 开放申购
暂停申购 → 开放申购
暂停申购 → 开放申购
PTC Windchill和FlexPLM存在输入验证不当漏洞,未经身份验证的远程攻击者可通过向网络发送恶意请求执行任意代码。要求采取的措施:按照供应商说明实施缓解措施,确保符合CISA《BOD 26-04:基于风险优先安排安全更新》(见备注中的URL)指引以及CISA《取证分类要求》(见备注中的URL)。云服务需遵循适用的BOD 26-04指引,若无法获得缓解措施则停止使用该产品。相关方负责评估各资产的互联网暴露情况,并确保遵守BOD 26-04补丁修复指南。截止日期:2…
Oracle PeopleSoft Enterprise PeopleTools存在关键功能缺少身份验证的漏洞,未经过身份验证的攻击者可借此夺取PeopleSoft Enterprise PeopleTools的控制权。所需操作:按照厂商说明实施缓解措施,确保符合CISA的BOD 26-04《基于风险优先处理安全更新》(参见备注中的URL)指引以及CISA的《取证排查要求》(参见备注中的URL)。针对云服务遵循适用的BOD 26-04指引,若无法获得缓解措施则停止使用该产品…
Check Point Security Gateway 的 IKEv1 密钥交换过程存在身份验证不当漏洞,可能允许未经身份验证的远程攻击者绕过用户身份验证,无需有效用户密码即可建立远程访问 VPN 连接。;建议操作:按照厂商说明应用缓解措施,遵循适用于云服务的 BOD 22-01 指导;若无法应用缓解措施,请停止使用该产品。;截止日期:2026-06-11
Palo Alto Networks PAN-OS 存在身份验证绕过漏洞,攻击者可借此绕过安全限制并建立未经授权的 VPN 连接。所需措施:按照厂商说明应用缓解措施,遵循适用于云服务的 BOD 22-01 指导,若无法实施缓解措施则停止使用该产品。截止日期:2026-06-01
Nx Console 存在植入恶意代码的漏洞,该漏洞导致恶意版本的 Nx Console 得以发布。遭入侵的扩展程序会获取经过混淆的有效载荷,能够从磁盘和内存中的多个来源窃取凭证。;要求采取的措施:按照厂商说明实施缓解措施,针对云服务遵循适用的 BOD 22-01 指引,若无法实施缓解措施则停止使用该产品。;截止日期:2026-06-10
TanStack 存在一项未指明的漏洞,该漏洞允许攻击者在 npm 注册表上发布该产品的恶意版本,以受信任的身份发布窃取凭证的恶意软件。;要求采取的措施:按照厂商说明实施缓解措施,针对云服务遵循适用的 BOD 22-01 指引,若无法实施缓解措施则停止使用该产品。;截止日期:2026-06-10
WebPros cPanel & WHM(WebHost Manager)和WP2(WordPress Squared)的登录流程中存在认证绕过漏洞,允许未认证的远程攻击者未授权访问控制面板。;需采取的措施:按照厂商说明应用缓解措施,针对云服务遵循适用的BOD 22-01指南,若无缓解措施则停止使用该产品。;截止日期:2026-05-03
ConnectWise ScreenConnect 存在路径遍历漏洞,攻击者可利用该漏洞执行远程代码,或直接影响机密数据及关键系统。;需采取的措施:按照厂商说明应用缓解措施,针对云服务遵循适用的 BOD 22-01 指南,如无可用缓解措施则停止使用该产品。;截止日期:2026-05-12