英国制裁 Cryptomus、Heleket 与 TokenSpot,指向俄罗斯制裁规避网络
英国外交、联邦及发展事务部于 10 月 8 日指定 38 家实体,其中包括同属母公司 Xeltox Enterprises Ltd. 的加密支付处理商 Cryptomus、Heleket,以及吉尔吉斯斯坦交易所 TokenSpot CJSC。
推荐理由:Chainalysis 用链上数据说明被制裁支付处理商与 A7A5 规避网络如何共用同一 HTX 充值地址,可看到制裁规避的资金归集路径。
英国外交、联邦及发展事务部于 10 月 8 日指定 38 家实体,其中包括同属母公司 Xeltox Enterprises Ltd. 的加密支付处理商 Cryptomus、Heleket,以及吉尔吉斯斯坦交易所 TokenSpot CJSC。
推荐理由:Chainalysis 用链上数据说明被制裁支付处理商与 A7A5 规避网络如何共用同一 HTX 充值地址,可看到制裁规避的资金归集路径。
慢雾安全团队披露一起针对 Fomo 用户的钓鱼攻击:用户在查看 MOONLET 代币详情时点击外链进入 voltage.family,被诱导将名为 Triple click to verify 的恶意书签拖入浏览器书签栏并点击。
推荐理由:复盘揭示恶意书签可在已登录页面窃取内嵌钱包凭证,即使未连接钱包或签名也可能失窃。
英国外交、联邦和发展办公室于 2026 年 10 月 8 日宣布 38 项涉俄制裁,其中包括加密交易所 Cryptomus、Heleket、TokenSpot 以及支付平台 Tsunami Payments、Processing KG 等。
推荐理由:梳理英国本轮制裁中三家加密交易所与支付平台的关联网络,并给出合规团队需要覆盖的名称变体和历史敞口。
NEAR Intents 在 BNB Chain 上的 HOT Bridge 国库合约于 9 月 30 日至 10 月 1 日约六小时内被分五笔提走 3,865,000 USDT,另有约 822,000 美元被盗资金在事件进行中经由 NEAR Intents 自身服务流转,其中 750 BNB 被存回正在被清空的国库。
推荐理由:复盘梳理了签名授权与余额记账分离导致的提款漏洞,以及资金经跨链桥、交易所和比特币的完整流向。
2026 年 9 月 30 日,NEAR 上的 HOT Omni Bridge 遭攻击,攻击者通过 5 笔 BSC 国库提款共取走 386 万美元。
推荐理由:复盘拆解了跨链桥三层记账中信用与背书脱钩的根因,以及退款上限缺失如何被放大成超额提款。
TRM Labs 认定吉尔吉斯斯坦交易所 TokenSpot 是受欧盟、英国和美国制裁的俄罗斯交易所 Grinex 的前台公司,两者虽注册为独立公司,但在 TRON 上共用存款、归集和手续费出资地址。
推荐理由:TRM 用共享存款聚合地址、TRX 手续费归集地址和共同董事三条链上线索,说明被制裁交易所如何借另一家注册主体继续转移资金。
Duelbits 在 9 月 24 日遭遇疑似私钥泄露,Ethereum、BNB Chain、Tron、Solana 和 Bitcoin 五条链上被追踪到的资金约 607 万美元,联合创始人 Joe 称损失约 700 万美元。
推荐理由:梳理了 Duelbits 两次被盗的链上资金流向,并指出其公开声明与 2024 年事件记录之间的矛盾。
CertiK 分析称,2026 年 10 月 6 日 06:13:11 UTC,攻击者从以太坊主网一个遗留拍卖 keeper 合约中取走 200 ETH 的 ETH-A 抵押品,当时价值 542,982 美元。
推荐理由:复盘了遗留拍卖 keeper 合约缺失访问控制导致 200 ETH 被取走的完整链路,可看到旧合约授权残留的风险。
Chainalysis 发布复盘,称 9 月 24 日从 Bitget 被盗的 3.87 亿美元在攻击后三小时内经 23 笔转账分散到四条链,其中 Ethereum 占 49.7%、XRP 占 40.8%、Zcash 占 7.6%、Tron 占 1.8%。
推荐理由:复盘披露了被盗资金在四条链上的分流比例与跨链洗钱路径,并说明AI工具如何压缩跨链追踪时间。
美国财政部 OFAC 于 2026 年 9 月 30 日制裁 10 个与 Tren de Aragua 关联的目标,该团伙通过 ATM jackpotting 攻击从美国金融机构窃取至少 4073 万美元并用加密货币洗钱。
推荐理由:OFAC 对 TdA 的制裁名单与链上分析结合,展示了犯罪团伙如何共用稳定币洗钱通道,可供合规与追踪团队参考。
Bitget 在 9 月 24 日遭攻击,损失 3.875 亿美元,涉及以太坊及其他 EVM 网络、XRP、Zcash 和 TRON,是 2026 年迄今规模最大的加密盗窃事件。
推荐理由:复盘还原了攻击者借第三方安全产品零日漏洞获取内部凭证、由钱包系统执行伪造提款指令的路径,以及资金经 THORChain 等渠道转移与冻结的实际情况。
Bitget 于 2026 年 9 月 24 日约 18:31 UTC 检测到热钱包与温钱包基础设施出现未授权转账,损失超 3.5 亿美元,涉及 ETH、XRP、BNB、AVAX、USDT、USDC,横跨以太坊、XRP Ledger、Arbitrum、Avalanche、Optimism、BSC 和 Base 网络;冷存储未受影响,交易所已暂停提现。
推荐理由:Elliptic 用链上基础设施重叠与洗钱手法两条线索,说明这起交易所被盗案为何被归因于朝鲜相关团伙。
9 月 19 日晚,SingularityNET 的云基础设施被入侵,攻击者利用暴露的签名权限,用一次签名清空了以太坊侧转换器中全部 8,721,530.40 枚 FET,随后在约九小时内未授权增发 23 亿枚 AGIX、NTX、WMTX 和 CGV。
推荐理由:按交易级重建区分被盗资产、未授权增发与已实现收益,并梳理资金经 Chainflip、Baltex 等渠道的流向。
日本警察厅联合美国 FBI、美国国防部网络犯罪中心、澳大利亚信号局网络安全中心、德国联邦情报局和宪法保卫局发布联合报告,聚焦朝鲜支持的黑客组织 WaterPlum(又称 Contagious Interview)。
推荐理由:报告披露朝鲜黑客以招聘钓鱼和笔记本农场渗透加密从业者,并给出可对照的识别信号与处置建议。
慢雾威胁情报团队披露 PolinRider 活动投毒 Packagist 上的 Laravel Nova 扩展包 visanduma/nova-two-factor,累计下载量超过 70 万次,恶意代码被追加在 tailwind.config.js 末尾,由前端构建触发。
推荐理由:慢雾披露 PolinRider 通过被投毒的 Laravel Nova 扩展包植入加载器,并用以太坊交易接收地址充当 C2 地址解析,读者可了解这条从构建配置到跨平台窃密器的完整投递链。
慢雾安全团队与 OKX 安全团队联合分析确认,FomoPeek 1.1 和 1.2 版本内置 apptrace 与 libapptracecore 两个恶意模块,具备远程配置、内核漏洞利用、沙箱逃逸、Keychain 解密和跨应用数据收集能力,通过官方 App Store 渠道分发。
推荐理由:复盘完整还原了从 App Store 官方版本植入恶意框架到内核提权、Keychain 解密与资金跨链归集的全链条,可了解移动端钱包私钥泄露的路径与资金流向。