TOPIC ARCHIVE

海外互联网

时代线报整理的 海外互联网 高价值公开信源与重要变化。

P0
慢雾被黑档案

AFX Bridge 遭攻击,损失 2,415 万美元

AFX Trade 运营的 Arbitrum 跨链桥遭攻击,黑客利用妥协的验证者热钥满足多签条件,提取约 2415 万美元 USDC。资金随后跨至 Ethereum 并兑换为 ETH,Arbitrum 原生桥未受影响,AFX 核心交易系统正常。项目方已暂停桥服务并与安全团队合作调查。

P0
慢雾被黑档案

Ostium 遭攻击,损失 1,800 万美元

Arbitrum 上 RWA 永续合约 DEX 协议 Ostium 遭预言机操纵攻击,攻击者利用妥协的预言机签名密钥提交伪造未来时间戳的价格报告,制造虚假交易利润,从流动性金库提取约 1800 万美元 USDC。项目已暂停交易并展开调查。

P0
慢雾被黑档案

Triple-A 遭攻击,损失 1,180 万美元

新加坡稳定币支付公司 Triple-A 的热钱包在多条公链上遭遇未授权访问,攻击者抽走公司自有数字资产约 970 万–1180 万美元,资金被兑换并跨链集中至以太坊单一地址。客户资金未受影响,服务短暂维护后已恢复正常。

P0
慢雾被黑档案

Triple-A 遭攻击,损失 1,180 万美元

新加坡稳定币支付公司 Triple-A 的热钱包在多条公链上遭遇未授权访问,攻击者抽走公司自有数字资产约 970 万–1180 万美元,资金被兑换并跨链集中至以太坊单一地址。客户资金未受影响,服务短暂维护后已恢复正常。

P0
慢雾被黑档案

Wanchain Cardano-BNB Chain Bridge 遭攻击,损失 1,000 万美元

Wanchain 的 Cardano-BNB Chain 跨链桥遭攻击,黑客从 Cardano 侧锁仓地址提取约 5.15 亿 NIGHT 代币。攻击可能涉及签名验证或重放漏洞。Wanchain 已暂停该桥,Midnight 核心网络未受影响,多家交易所冻结部分资金,NIGHT 价格一度暴跌后部分反弹。

P1
Rekt News

VerusCoin - Rekt

A second exploit drained $7.54 million from VerusCoin's Ethereum Bridge, following a similar $11.6 million hack in May—the same bridge, but a different flaw in the same broken trust boundary. This time there was no statement, no bounty, ju…

P1
慢雾被黑档案

Verus Ethereum Bridge 遭攻击,损失 754 万美元

Verus Ethereum Bridge 再次遭攻击,黑客利用桥的 import 路径触发无抵押/未 backing 的Ethereum 侧支付,从桥储备中提取约 754 万美元多种资产(ETH、tBTC 等)。这是 5 月同类漏洞的第二次利用,桥代码验证逻辑存在缺陷。

P1
慢雾被黑档案

Allbridge Core 遭攻击,损失 165 万美元

跨链桥协议 Allbridge Core 于 2026 年 7 月 19-20 日遭遇攻击,攻击者使用 Kamino 闪电贷(约 112 万 USDC)在 Solana 的 USDC/USDT 流动性池中快速交换,操纵池子比率并提取超额资产,造成约 165 万美元损失。项目方已暂停协议,敦促受影响池子的流动性提供者立即提款,并呼吁获利者退款以补偿 LPs。

P1
BleepingComputer 安全新闻

OpenAI agent used exposed credentials at 4 services in Hugging Face breach

在一则最新更新中,OpenAI表示,其AI模型还利用公开暴露的凭据,在近期针对Hugging Face的攻击期间入侵了四家第三方服务的账户,使这起持续四天的安全事件影响范围扩大至其他组织。 [...]

P1
BleepingComputer 安全新闻

微软将Microsoft 365大规模服务中断归咎于维护漏洞

微软表示,其自动化网络维护请求系统中的一个漏洞导致了周四的大规模服务中断,该漏洞错误地从远超预期数量的设备上移除了IP路由,扰乱了Azure和Microsoft 365服务。[...]

P1
SecurityWeek 安全新闻

OpenAI 的失控 AI 攻击范围超出 Hugging Face

Hugging Face 已发布此次攻击的详细分析,OpenAI 也分享了其调查中的更多信息。本文《OpenAI 的失控 AI 攻击范围超出 Hugging Face》首发于 SecurityWeek。

P1
蓝点网科技资讯

英伟达联合微软等科技公司成立开放安全AI联盟 旨在提高网络安全防御能力

#人工智能 英伟达联合微软等 26 家公司成立开放安全 AI 联盟,旨在利用开放模型和 AI 技术提高网络安全防御能力。成立开放安全 AI 联盟的直接原因就是近期🤗抱抱脸遭到 OpenAI 模型驱动的智能体发起的攻击,抱抱脸原本使用前沿封闭模型进行调查取证,却频繁触发安全边界导致无法工作。最终抱抱脸在本地集群部署开源模型 GLM-5.2 完成取证分析,这件事也在业界引起诸多讨论。查看全文:https://ourl.co/114099

P1
SecurityWeek 安全新闻

Check Point新零日漏洞遭野外利用

编号为CVE-2026-16232的漏洞已被用于攻击存在特定配置的客户。本文《New Check Point Zero-Day Vulnerability Exploited in the Wild》首发于SecurityWeek。

P1
SecurityWeek 安全新闻

JFrog零日漏洞在OpenAI-Hugging Face黑客攻击中遭利用

被攻击的OpenAI模型在尝试执行分配的任务时,还针对了Hugging Face之外的服务。这篇《JFrog零日漏洞在OpenAI-Hugging Face黑客攻击中遭利用》的文章首先出现在SecurityWeek上。

P1
CISA Known Exploited Vulnerabilities

CVE-2025-68686:Fortinet FortiOS 敏感信息向未授权主体暴露漏洞

Fortinet FortiOS 存在敏感信息向未授权主体暴露的漏洞。远程未认证攻击者可通过构造的 HTTP 请求绕过针对某些后利用场景中观察到的符号链接持久化机制开发的补丁。攻击者需首先通过另一漏洞在文件系统层面攻陷该产品。;所需行动:按照厂商说明实施缓解措施,确保符合 CISA 的 BOD 26-04《基于风险优先安排安全更新》(见备注中的 URL)指南以及 CISA 的《取证排查要求》(见备注中的 URL)。遵循适用于云服务的 BOD 26-04 相关指南,若无法获取…

P1
CISA Known Exploited Vulnerabilities

CVE-2026-16812:Arista VeloCloud Orchestrator本地部署版本操作系统命令注入漏洞

Arista VeloCloud Orchestrator本地部署版本存在操作系统命令注入漏洞,可能允许远程攻击者访问特权内部功能并影响VCO主机。成功利用该漏洞可能危及编排器及其管理数据的机密性、完整性和可用性。;所需措施:按照供应商说明实施缓解措施,确保符合CISA的BOD 26-04《基于风险优先考虑安全更新》(见注释中的URL)指南以及CISA的《取证排查要求》(见注释中的URL)。针对云服务遵循适用的BOD 26-04指南,若无法获得缓解措施则停止使用该产品。利益…

P1
BleepingComputer 安全新闻

俄罗斯黑客利用Zimbra零点击漏洞窃取邮件

美国网络安全与基础设施安全局(CISA)发出警告,俄罗斯国家支持的黑客组织Laundry Bear(也被称为Void Blizzard)正将钓鱼攻击与一个现已修复的Zimbra漏洞利用相结合,针对使用Zimbra Collaboration邮件服务器的组织发起攻击。

P1
蓝点网科技资讯

OpenAI官方证实内部测试模型越狱并自主挖掘漏洞入侵开源平台HuggingFace

#安全资讯 OpenAI 官方证实内部测试模型越狱并自主挖掘漏洞入侵开源平台 Hugging Face,这起黑客攻击事件源头竟然是 OpenAI 测试模型驱动的 AI 智能体。具体来说模型先是挖掘 OpenAI 隔离环境中的漏洞并横向移动到其他节点以获得公网访问能力,随后挖掘 HF 平台漏洞展开攻击。攻击目的竟然是模型想去 HF 偷基准测试答案,以便获得更好的评分。查看全文:https://ourl.co/114029

P1
CISA Known Exploited Vulnerabilities

CVE-2026-16232:Check Point SmartConsole 身份验证不当漏洞

Check Point SmartConsole 存在身份验证不当漏洞,未经身份验证的远程攻击者可获取应用登录令牌,并利用该令牌以完全管理权限进行身份验证。;必要操作:按照厂商说明应用缓解措施,确保符合 CISA《BOD 26-04:基于风险优先处理安全更新》(详见备注中的链接)指引以及 CISA 的“取证排查要求”(详见备注中的链接)。针对云服务遵循适用的 BOD 26-04 指引;若无可用缓解措施,则停用该产品。相关方负责评估各资产的互联网暴露情况,并确保遵守 BOD…

P1
CISA Known Exploited Vulnerabilities

CVE-2026-50522:Microsoft SharePoint 不受信任数据反序列化漏洞

Microsoft SharePoint 存在不受信任数据反序列化漏洞,未经授权的攻击者可通过网络执行代码。;必要操作:按照厂商说明应用缓解措施,确保符合 CISA《BOD 26-04:基于风险优先处理安全更新》(详见备注中的链接)指引以及 CISA 的“取证排查要求”(详见备注中的链接)。针对云服务遵循适用的 BOD 26-04 指引;若无可用缓解措施,则停用该产品。相关方负责评估各资产的互联网暴露情况,并确保遵守 BOD 26-04 的补丁应用准则。;截止日期:2026…

P1
CISA Known Exploited Vulnerabilities

CVE-2026-63030:WordPress核心解释冲突漏洞

WordPress核心存在解释冲突漏洞,攻击者可利用该漏洞执行SQL注入并实现远程代码执行。此漏洞可与CVE-2026-60137链式利用。;所需措施:按照供应商说明应用缓解措施,确保符合CISA的BOD 26-04《基于风险优先处理安全更新》(见备注中的URL)指南以及CISA的《取证分类要求》(见备注中的URL)。若无法获取缓解措施,请遵循针对云服务的适用BOD 26-04指南或停止使用该产品。利益相关方负责评估每个资产的互联网暴露情况,并确保遵守BOD 26-04修补…