Coldcard 遭攻击,损失 1 亿美元
Coldcard 硬件钱包(Coinkite)因固件漏洞(自 2021 年 3 月起部分版本种子生成熵不足,Mk3 约 40 位、较新型号约 72 位,远低于预期 128 位),导致私钥可被离线暴力猜测。攻击者无需接触设备,直接扫描并清空大量单签 BTC 地址,多波攻击累计损失超 1 亿美元,事件仍在持续。
TOPIC ARCHIVE
时代线报整理的 Web3 高价值公开信源与重要变化。
Coldcard 硬件钱包(Coinkite)因固件漏洞(自 2021 年 3 月起部分版本种子生成熵不足,Mk3 约 40 位、较新型号约 72 位,远低于预期 128 位),导致私钥可被离线暴力猜测。攻击者无需接触设备,直接扫描并清空大量单签 BTC 地址,多波攻击累计损失超 1 亿美元,事件仍在持续。
AFX Trade 运营的 Arbitrum 跨链桥遭攻击,黑客利用妥协的验证者热钥满足多签条件,提取约 2415 万美元 USDC。资金随后跨至 Ethereum 并兑换为 ETH,Arbitrum 原生桥未受影响,AFX 核心交易系统正常。项目方已暂停桥服务并与安全团队合作调查。
Arbitrum 上 RWA 永续合约 DEX 协议 Ostium 遭预言机操纵攻击,攻击者利用妥协的预言机签名密钥提交伪造未来时间戳的价格报告,制造虚假交易利润,从流动性金库提取约 1800 万美元 USDC。项目已暂停交易并展开调查。
Wanchain 的 Cardano-BNB Chain 跨链桥遭攻击,黑客从 Cardano 侧锁仓地址提取约 5.15 亿 NIGHT 代币。攻击可能涉及签名验证或重放漏洞。Wanchain 已暂停该桥,Midnight 核心网络未受影响,多家交易所冻结部分资金,NIGHT 价格一度暴跌后部分反弹。
BonkDAO 遭受治理攻击。攻击者花费约 $4M 购买 BONK 代币获得足够投票权,通过恶意治理提案(BIP-76)将约 $20M BONK 从金库转移至其控制钱包。无智能合约漏洞,利用 DAO 自身投票机制。
2026 年 7 月 30 日 UTC 01:10–01:51,Coldcard Mk3 硬件钱包因固件(4.0.1–4.1.9)种子生成时错误使用弱软件伪随机数生成器(PRNG),导致种子熵严重不足(仅约 40–72 位),攻击者可预测并推导出私钥。在 41 分钟内,1,196 个相关地址被完全清空,共计损失 1,082.65 BTC(约 7,020 万美元)。资金随后集中到 4 个地址且至今未再移动。Coinkite 于约 30 小时后发布安全公告,确认漏洞并发布修复固…
新加坡稳定币支付公司 Triple-A 的热钱包在多条公链上遭遇未授权访问,攻击者抽走公司自有数字资产约 970 万–1180 万美元,资金被兑换并跨链集中至以太坊单一地址。客户资金未受影响,服务短暂维护后已恢复正常。
Coinsbuy(B2B 加密支付处理平台)关联的 Ethereum 和 TRON 热钱包于 2026 年 8 月 9 日约 13:00 UTC被盗,损失超 790 万美元。攻击者迅速通过交易所将部分资金洗入门罗币(XMR),ChangeNOW 协助冻结六位数资金;Coinsbuy 临时暂停充提后已恢复服务。
Hedera 上的 Bonzo Lend 借贷协议因第三方预言机(Supra)漏洞被利用。攻击者提交被严重操纵的 SAUCE 价格,仅用少量抵押品就借出约 905 万美元资产。随后资金在 SaucerSwap 上兑换,并通过 LayerZero 等桥跨链至以太坊(链上监测到超 500 万美元)。Bonzo Lend 发现异常后迅速暂停了协议。
Lazy Summer Protocol(Summer.fi 旗下)USDC 金库因 NAV/share price 计算逻辑漏洞被攻击。攻击者使用闪电贷和预先积累的过估值 Silo 代币操纵金库 NAV(膨胀约 9.5%),以 inflated 价格赎回,提取其他存款人资金约 $6.04M。
WEMIX$ 相关智能合约的所有者权限被入侵,攻击者非法铸造约 522 万枚 WEMIX$ 稳定币(价值约 $625 万),兑换成 WEMIX 和 USDC.e 后跨链转移。项目方已暂停桥接与相关服务,并与交易所、安全公司和执法部门合作追踪资金。
Verus Ethereum Bridge 再次遭攻击,黑客利用桥的 import 路径触发无抵押/未 backing 的Ethereum 侧支付,从桥储备中提取约 754 万美元多种资产(ETH、tBTC 等)。这是 5 月同类漏洞的第二次利用,桥代码验证逻辑存在缺陷。
Starting on July 30, 2026, the wallets of users of the Coldcard hardware wallet began being drained. The attackers took advantage of a bug in the cold wallet’s key-generation code, which allowed them to reconstruct private keys and steal a…
#加密货币 比特币硬件钱包 COLDCARD 出现重大安全问题,该钱包使用的随机数存在缺陷导致生成范围极小的助记词。黑客发现该漏洞后在自己的机器上生成大量地址并与链上匹配,成功匹配的活跃钱包被黑客使用私钥直接转走。链上数据显示,黑客在短短 15 分钟内清空 500 个钱包,抽走 594 个比特币(约人民币2.54亿元或3,742万美元)。查看全文:https://ourl.co/114147
跨链桥协议 Allbridge Core 于 2026 年 7 月 19-20 日遭遇攻击,攻击者使用 Kamino 闪电贷(约 112 万 USDC)在 Solana 的 USDC/USDT 流动性池中快速交换,操纵池子比率并提取超额资产,造成约 165 万美元损失。项目方已暂停协议,敦促受影响池子的流动性提供者立即提款,并呼吁获利者退款以补偿 LPs。
Crypto DAO 的 Pro 代币合约因访问控制缺失被攻击,攻击者调用公开可调用的金库函数,盗取约 820 万美元 USDT。
SecondFi(前 Yoroi)Cardano 钱包因其专有网页钱包生成软件存在漏洞,导致私钥/地址级别暴露。攻击者针对 374 个受影响钱包发起三次攻击,盗取约 1600 万 ADA($2.4 M)。项目方紧急救援保护了约 1.29 亿 ADA,用户需等待官方恢复流程,受影响钱包永久高风险,建议使用硬件钱包迁移。
Ostium 交易平台宣布,攻击者上周在入侵了用于向协议输入价格的链下基础设施后,从其流动性提供商金库窃取了 2375 万美元。[...]
COLDCARD固件中的一个隐蔽构建与集成漏洞,将比特币种子生成切换到了软件随机数生成器备用方案;其薄弱随机性使钱包种子能够被离线恢复。由于弱点存在于种子本身,固件更新无法消除影响;截至2026年8月7日,经验证的资金归集已达到1,405 BTC(约合$91M),私下渠道估计最高达2,055 BTC。
摘要:暴力攻击中被盗资金的年度金额在2025年达到5800万美元,为有记录以来最高;2026年已经…… 文章《2026年暴力加密货币攻击预计已盗取3000万美元,法国成为新热点》最早发表于Chainalysis。
2026年7月,三起最大的DeFi事件在Arbitrum和Solana上共造成约$67.9M损失。AFX Trade在一次供应链攻击危及验证者签名权限后损失约$24.15M。Ostium的OLP金库因遭入侵的预言机基础设施提交攻击者控制的价格而被耗尽约$23.75M。BonkDAO则因攻击者花费$4.4M获取足够投票权,通过一项恶意国库转账且没有时间锁,损失约$20M。这三起事件都表明,协议的安全边界远不止智能合约代码。
#安全资讯 安装广告拦截插件的重要性:广告技术平台 Adform 在 7 月 27 日被攻击,黑客在广告代码里添加恶意代码劫持加密货币钱包。根据调查,用户只需要访问加载 Adform 广告代码的网站,恶意代码就会劫持剪贴板和输入框等,然后替换用户复制的钱包地址。如果用户安装广告拦截插件,那完全没影响,因为恶意代码也会被拦截。查看全文:https://ourl.co/114206
#加密货币 史诗级灾难:AI 仅花费 8 分钟就找到 ColdCard 钱包漏洞,问题发生根源是工程师偷懒糊代码。固件代码分析显示,2021 年 ColdCard 工程师在编写固件时遇到错误,这名工程师并未仔细分析错误的深层原因,而是选择禁用钱包内置的硬件随机数生成器。禁用后钱包默认使用软件随机数,而这项异常更改并未在后续的审计中被检测出来,直到现在黑客开始利用漏洞洗劫钱包。查看全文:https://ourl.co/114175
五个被入侵的验证者签名达到了保护跨链桥的三分之二阈值,从 AFX Trade 部署在 Arbitrum 上的 USDC 托管跨链桥合约中被盗走 2415 万美元,资金通过所有人都在使用的相同公共通道转出。
#加密货币 美元算法稳定币 BLC 遭预言机操纵后脱锚,从原本 1 美元跌至 0.0008 美元,可以说就是直接归零。此次 BLC 脱锚源于协议中的漏洞,攻击者将人为压低的抵押品价格写入系统,协议并未将价格与外部市场对比,也没有设置足够的价格偏离保护机制。发生攻击后协议按流程直接清算抵押品,导致攻击者获得大量抵押品。查看全文:https://ourl.co/114041
四次漏洞利用、297万美元损失,还有一个本不应该知道攻击者存在的部署者钱包。三年后,一名法医调查人员梳理出了Zunami Protocol的案件线索。五家交易所、一份FBI备案文件,以及2026年仍在发生资金转移的多个钱包。
2026年7月,基于Arbitrum的去中心化永续合约交易所AFX Trade成为黑客攻击的受害者。Halborn解释了事件经过。
2026年7月,基于Arbitrum的永续合约交易所Ostium成为黑客攻击的受害者。Halborn解释了事件经过。