WEEKLY SELECTION

本周精选线报

过去七天内从公开信源中自动筛选的高优先级与热点变化,仍应以原始信源为准。

P0
慢雾被黑档案

AFX Bridge 遭攻击,损失 2,415 万美元

AFX Trade 运营的 Arbitrum 跨链桥遭攻击,黑客利用妥协的验证者热钥满足多签条件,提取约 2415 万美元 USDC。资金随后跨至 Ethereum 并兑换为 ETH,Arbitrum 原生桥未受影响,AFX 核心交易系统正常。项目方已暂停桥服务并与安全团队合作调查。

P0
慢雾被黑档案

Triple-A 遭攻击,损失 1,180 万美元

新加坡稳定币支付公司 Triple-A 的热钱包在多条公链上遭遇未授权访问,攻击者抽走公司自有数字资产约 970 万–1180 万美元,资金被兑换并跨链集中至以太坊单一地址。客户资金未受影响,服务短暂维护后已恢复正常。

P0
慢雾被黑档案

Triple-A 遭攻击,损失 1,180 万美元

新加坡稳定币支付公司 Triple-A 的热钱包在多条公链上遭遇未授权访问,攻击者抽走公司自有数字资产约 970 万–1180 万美元,资金被兑换并跨链集中至以太坊单一地址。客户资金未受影响,服务短暂维护后已恢复正常。

P1
慢雾被黑档案

WEMIX 遭攻击,损失 625 万美元

WEMIX$ 相关智能合约的所有者权限被入侵,攻击者非法铸造约 522 万枚 WEMIX$ 稳定币(价值约 $625 万),兑换成 WEMIX 和 USDC.e 后跨链转移。项目方已暂停桥接与相关服务,并与交易所、安全公司和执法部门合作追踪资金。

P1
慢雾被黑档案

Verus Ethereum Bridge 遭攻击,损失 754 万美元

Verus Ethereum Bridge 再次遭攻击,黑客利用桥的 import 路径触发无抵押/未 backing 的Ethereum 侧支付,从桥储备中提取约 754 万美元多种资产(ETH、tBTC 等)。这是 5 月同类漏洞的第二次利用,桥代码验证逻辑存在缺陷。

P1
CISA Known Exploited Vulnerabilities

CVE-2026-16232:Check Point SmartConsole 身份验证不当漏洞

Check Point SmartConsole 存在身份验证不当漏洞,未经身份验证的远程攻击者可获取应用登录令牌,并利用该令牌以完全管理权限进行身份验证。;必要操作:按照厂商说明应用缓解措施,确保符合 CISA《BOD 26-04:基于风险优先处理安全更新》(详见备注中的链接)指引以及 CISA 的“取证排查要求”(详见备注中的链接)。针对云服务遵循适用的 BOD 26-04 指引;若无可用缓解措施,则停用该产品。相关方负责评估各资产的互联网暴露情况,并确保遵守 BOD…

P1
CISA Known Exploited Vulnerabilities

CVE-2026-50522:Microsoft SharePoint 不受信任数据反序列化漏洞

Microsoft SharePoint 存在不受信任数据反序列化漏洞,未经授权的攻击者可通过网络执行代码。;必要操作:按照厂商说明应用缓解措施,确保符合 CISA《BOD 26-04:基于风险优先处理安全更新》(详见备注中的链接)指引以及 CISA 的“取证排查要求”(详见备注中的链接)。针对云服务遵循适用的 BOD 26-04 指引;若无可用缓解措施,则停用该产品。相关方负责评估各资产的互联网暴露情况,并确保遵守 BOD 26-04 的补丁应用准则。;截止日期:2026…

P1
CISA Known Exploited Vulnerabilities

CVE-2026-16812:Arista VeloCloud Orchestrator本地部署版本操作系统命令注入漏洞

Arista VeloCloud Orchestrator本地部署版本存在操作系统命令注入漏洞,可能允许远程攻击者访问特权内部功能并影响VCO主机。成功利用该漏洞可能危及编排器及其管理数据的机密性、完整性和可用性。;所需措施:按照供应商说明实施缓解措施,确保符合CISA的BOD 26-04《基于风险优先考虑安全更新》(见注释中的URL)指南以及CISA的《取证排查要求》(见注释中的URL)。针对云服务遵循适用的BOD 26-04指南,若无法获得缓解措施则停止使用该产品。利益…

P1
CISA Known Exploited Vulnerabilities

CVE-2025-68686:Fortinet FortiOS 敏感信息向未授权主体暴露漏洞

Fortinet FortiOS 存在敏感信息向未授权主体暴露的漏洞。远程未认证攻击者可通过构造的 HTTP 请求绕过针对某些后利用场景中观察到的符号链接持久化机制开发的补丁。攻击者需首先通过另一漏洞在文件系统层面攻陷该产品。;所需行动:按照厂商说明实施缓解措施,确保符合 CISA 的 BOD 26-04《基于风险优先安排安全更新》(见备注中的 URL)指南以及 CISA 的《取证排查要求》(见备注中的 URL)。遵循适用于云服务的 BOD 26-04 相关指南,若无法获取…

P1
蓝点网科技资讯

算法美元稳定币BLC遭预言机操纵后脱锚 价格从1美元跌至接近归零 投资者损失惨重

#加密货币 美元算法稳定币 BLC 遭预言机操纵后脱锚,从原本 1 美元跌至 0.0008 美元,可以说就是直接归零。此次 BLC 脱锚源于协议中的漏洞,攻击者将人为压低的抵押品价格写入系统,协议并未将价格与外部市场对比,也没有设置足够的价格偏离保护机制。发生攻击后协议按流程直接清算抵押品,导致攻击者获得大量抵押品。查看全文:https://ourl.co/114041

P1
SecurityWeek 安全新闻

Check Point新零日漏洞遭野外利用

编号为CVE-2026-16232的漏洞已被用于攻击存在特定配置的客户。本文《New Check Point Zero-Day Vulnerability Exploited in the Wild》首发于SecurityWeek。

P1
Rekt News

AFX Trade - Rekt

五个被入侵的验证者签名达到了保护跨链桥的三分之二阈值,从 AFX Trade 部署在 Arbitrum 上的 USDC 托管跨链桥合约中被盗走 2415 万美元,资金通过所有人都在使用的相同公共通道转出。

P1
SecurityWeek 安全新闻

PTC Windchill漏洞在勒索软件活动中遭到利用

该严重的不安全反序列化漏洞允许攻击者无需身份验证即可远程执行任意代码。《PTC Windchill漏洞在勒索软件活动中遭到利用》一文首发于SecurityWeek。

P1
SecurityWeek 安全新闻

未修补的Fastjson漏洞正被用于攻击

这一严重的远程代码执行漏洞可在该库的默认出厂配置下无需身份验证即可被利用。该文章《未修补的Fastjson漏洞正被用于攻击》最初发表于SecurityWeek。