TOPIC ARCHIVE

Web3

时代线报整理的 Web3 高价值公开信源与重要变化。

P0
慢雾被黑档案

Coldcard 遭攻击,损失 1 亿美元

Coldcard 硬件钱包(Coinkite)因固件漏洞(自 2021 年 3 月起部分版本种子生成熵不足,Mk3 约 40 位、较新型号约 72 位,远低于预期 128 位),导致私钥可被离线暴力猜测。攻击者无需接触设备,直接扫描并清空大量单签 BTC 地址,多波攻击累计损失超 1 亿美元,事件仍在持续。

P0
慢雾被黑档案

AFX Bridge 遭攻击,损失 2,415 万美元

AFX Trade 运营的 Arbitrum 跨链桥遭攻击,黑客利用妥协的验证者热钥满足多签条件,提取约 2415 万美元 USDC。资金随后跨至 Ethereum 并兑换为 ETH,Arbitrum 原生桥未受影响,AFX 核心交易系统正常。项目方已暂停桥服务并与安全团队合作调查。

P0
慢雾被黑档案

Ostium 遭攻击,损失 1,800 万美元

Arbitrum 上 RWA 永续合约 DEX 协议 Ostium 遭预言机操纵攻击,攻击者利用妥协的预言机签名密钥提交伪造未来时间戳的价格报告,制造虚假交易利润,从流动性金库提取约 1800 万美元 USDC。项目已暂停交易并展开调查。

P0
慢雾被黑档案

Wanchain Cardano-BNB Chain Bridge 遭攻击,损失 1,000 万美元

Wanchain 的 Cardano-BNB Chain 跨链桥遭攻击,黑客从 Cardano 侧锁仓地址提取约 5.15 亿 NIGHT 代币。攻击可能涉及签名验证或重放漏洞。Wanchain 已暂停该桥,Midnight 核心网络未受影响,多家交易所冻结部分资金,NIGHT 价格一度暴跌后部分反弹。

P0
慢雾被黑档案

BonkDAO 遭攻击,损失 2,000 万美元

BonkDAO 遭受治理攻击。攻击者花费约 $4M 购买 BONK 代币获得足够投票权,通过恶意治理提案(BIP-76)将约 $20M BONK 从金库转移至其控制钱包。无智能合约漏洞,利用 DAO 自身投票机制。

P0
慢雾被黑档案

Coldcard 遭攻击,损失 7,020 万美元

2026 年 7 月 30 日 UTC 01:10–01:51,Coldcard Mk3 硬件钱包因固件(4.0.1–4.1.9)种子生成时错误使用弱软件伪随机数生成器(PRNG),导致种子熵严重不足(仅约 40–72 位),攻击者可预测并推导出私钥。在 41 分钟内,1,196 个相关地址被完全清空,共计损失 1,082.65 BTC(约 7,020 万美元)。资金随后集中到 4 个地址且至今未再移动。Coinkite 于约 30 小时后发布安全公告,确认漏洞并发布修复固…

P0
慢雾被黑档案

Triple-A 遭攻击,损失 1,180 万美元

新加坡稳定币支付公司 Triple-A 的热钱包在多条公链上遭遇未授权访问,攻击者抽走公司自有数字资产约 970 万–1180 万美元,资金被兑换并跨链集中至以太坊单一地址。客户资金未受影响,服务短暂维护后已恢复正常。

P1
慢雾被黑档案

Coinsbuy 遭攻击,损失 790 万美元

Coinsbuy(B2B 加密支付处理平台)关联的 Ethereum 和 TRON 热钱包于 2026 年 8 月 9 日约 13:00 UTC被盗,损失超 790 万美元。攻击者迅速通过交易所将部分资金洗入门罗币(XMR),ChangeNOW 协助冻结六位数资金;Coinsbuy 临时暂停充提后已恢复服务。

P1
慢雾被黑档案

Bonzo Lend 遭攻击,损失 905 万美元

Hedera 上的 Bonzo Lend 借贷协议因第三方预言机(Supra)漏洞被利用。攻击者提交被严重操纵的 SAUCE 价格,仅用少量抵押品就借出约 905 万美元资产。随后资金在 SaucerSwap 上兑换,并通过 LayerZero 等桥跨链至以太坊(链上监测到超 500 万美元)。Bonzo Lend 发现异常后迅速暂停了协议。

P1
慢雾被黑档案

Lazy Summer Protocol 遭攻击,损失 604 万美元

Lazy Summer Protocol(Summer.fi 旗下)USDC 金库因 NAV/share price 计算逻辑漏洞被攻击。攻击者使用闪电贷和预先积累的过估值 Silo 代币操纵金库 NAV(膨胀约 9.5%),以 inflated 价格赎回,提取其他存款人资金约 $6.04M。

P1
慢雾被黑档案

WEMIX 遭攻击,损失 625 万美元

WEMIX$ 相关智能合约的所有者权限被入侵,攻击者非法铸造约 522 万枚 WEMIX$ 稳定币(价值约 $625 万),兑换成 WEMIX 和 USDC.e 后跨链转移。项目方已暂停桥接与相关服务,并与交易所、安全公司和执法部门合作追踪资金。

P1
慢雾被黑档案

Verus Ethereum Bridge 遭攻击,损失 754 万美元

Verus Ethereum Bridge 再次遭攻击,黑客利用桥的 import 路径触发无抵押/未 backing 的Ethereum 侧支付,从桥储备中提取约 754 万美元多种资产(ETH、tBTC 等)。这是 5 月同类漏洞的第二次利用,桥代码验证逻辑存在缺陷。

P1
Halborn Web3 安全研究

Explained: The Coldcard Hack (July 2026)

Starting on July 30, 2026, the wallets of users of the Coldcard hardware wallet began being drained. The attackers took advantage of a bug in the cold wallet’s key-generation code, which allowed them to reconstruct private keys and steal a…

P1
蓝点网科技资讯

比特币硬件钱包COLDCARD使用假随机数生成种子 黑客在15分钟内窃取594个比特币

#加密货币 比特币硬件钱包 COLDCARD 出现重大安全问题,该钱包使用的随机数存在缺陷导致生成范围极小的助记词。黑客发现该漏洞后在自己的机器上生成大量地址并与链上匹配,成功匹配的活跃钱包被黑客使用私钥直接转走。链上数据显示,黑客在短短 15 分钟内清空 500 个钱包,抽走 594 个比特币(约人民币2.54亿元或3,742万美元)。查看全文:https://ourl.co/114147

P1
慢雾被黑档案

Allbridge Core 遭攻击,损失 165 万美元

跨链桥协议 Allbridge Core 于 2026 年 7 月 19-20 日遭遇攻击,攻击者使用 Kamino 闪电贷(约 112 万 USDC)在 Solana 的 USDC/USDT 流动性池中快速交换,操纵池子比率并提取超额资产,造成约 165 万美元损失。项目方已暂停协议,敦促受影响池子的流动性提供者立即提款,并呼吁获利者退款以补偿 LPs。

P1
慢雾被黑档案

Crypto DAO 遭攻击,损失 820 万美元

Crypto DAO 的 Pro 代币合约因访问控制缺失被攻击,攻击者调用公开可调用的金库函数,盗取约 820 万美元 USDT。

P1
慢雾被黑档案

SecondFi 遭攻击,损失 240 万美元

SecondFi(前 Yoroi)Cardano 钱包因其专有网页钱包生成软件存在漏洞,导致私钥/地址级别暴露。攻击者针对 374 个受影响钱包发起三次攻击,盗取约 1600 万 ADA($2.4 M)。项目方紧急救援保护了约 1.29 亿 ADA,用户需等待官方恢复流程,受影响钱包永久高风险,建议使用硬件钱包迁移。

P1
BlockSec Web3 安全洞察

COLDCARD事件:当钱包的“随机”种子并不随机

COLDCARD固件中的一个隐蔽构建与集成漏洞,将比特币种子生成切换到了软件随机数生成器备用方案;其薄弱随机性使钱包种子能够被离线恢复。由于弱点存在于种子本身,固件更新无法消除影响;截至2026年8月7日,经验证的资金归集已达到1,405 BTC(约合$91M),私下渠道估计最高达2,055 BTC。

P1
BlockSec Web3 安全洞察

通讯简报 - 2026年7月

2026年7月,三起最大的DeFi事件在Arbitrum和Solana上共造成约$67.9M损失。AFX Trade在一次供应链攻击危及验证者签名权限后损失约$24.15M。Ostium的OLP金库因遭入侵的预言机基础设施提交攻击者控制的价格而被耗尽约$23.75M。BonkDAO则因攻击者花费$4.4M获取足够投票权,通过一项恶意国库转账且没有时间锁,损失约$20M。这三起事件都表明,协议的安全边界远不止智能合约代码。

P1
蓝点网科技资讯

安装广告拦截插件的重要性:广告公司Adform遭攻击 黑客在植入恶意代码劫持加密钱包

#安全资讯 安装广告拦截插件的重要性:广告技术平台 Adform 在 7 月 27 日被攻击,黑客在广告代码里添加恶意代码劫持加密货币钱包。根据调查,用户只需要访问加载 Adform 广告代码的网站,恶意代码就会劫持剪贴板和输入框等,然后替换用户复制的钱包地址。如果用户安装广告拦截插件,那完全没影响,因为恶意代码也会被拦截。查看全文:https://ourl.co/114206

P1
蓝点网科技资讯

史诗级灾难:AI仅花费8分钟就找到ColdCard钱包漏洞 根源是工程师偷懒糊代码

#加密货币 史诗级灾难:AI 仅花费 8 分钟就找到 ColdCard 钱包漏洞,问题发生根源是工程师偷懒糊代码。固件代码分析显示,2021 年 ColdCard 工程师在编写固件时遇到错误,这名工程师并未仔细分析错误的深层原因,而是选择禁用钱包内置的硬件随机数生成器。禁用后钱包默认使用软件随机数,而这项异常更改并未在后续的审计中被检测出来,直到现在黑客开始利用漏洞洗劫钱包。查看全文:https://ourl.co/114175

P1
Rekt News

AFX Trade - Rekt

五个被入侵的验证者签名达到了保护跨链桥的三分之二阈值,从 AFX Trade 部署在 Arbitrum 上的 USDC 托管跨链桥合约中被盗走 2415 万美元,资金通过所有人都在使用的相同公共通道转出。

P1
蓝点网科技资讯

算法美元稳定币BLC遭预言机操纵后脱锚 价格从1美元跌至接近归零 投资者损失惨重

#加密货币 美元算法稳定币 BLC 遭预言机操纵后脱锚,从原本 1 美元跌至 0.0008 美元,可以说就是直接归零。此次 BLC 脱锚源于协议中的漏洞,攻击者将人为压低的抵押品价格写入系统,协议并未将价格与外部市场对比,也没有设置足够的价格偏离保护机制。发生攻击后协议按流程直接清算抵押品,导致攻击者获得大量抵押品。查看全文:https://ourl.co/114041

P1
Rekt News

Zunami Protocol - 案件档案

四次漏洞利用、297万美元损失,还有一个本不应该知道攻击者存在的部署者钱包。三年后,一名法医调查人员梳理出了Zunami Protocol的案件线索。五家交易所、一份FBI备案文件,以及2026年仍在发生资金转移的多个钱包。