HOT Omni Bridge 遭攻击损失 386 万美元,CertiK 复盘 NEAR Intents 退款逻辑缺陷
2026 年 9 月 30 日,NEAR 上的 HOT Omni Bridge 遭攻击,攻击者通过 5 笔 BSC 国库提款共取走 386 万美元。
推荐理由:复盘拆解了跨链桥三层记账中信用与背书脱钩的根因,以及退款上限缺失如何被放大成超额提款。
2026 年 9 月 30 日,NEAR 上的 HOT Omni Bridge 遭攻击,攻击者通过 5 笔 BSC 国库提款共取走 386 万美元。
推荐理由:复盘拆解了跨链桥三层记账中信用与背书脱钩的根因,以及退款上限缺失如何被放大成超额提款。
Bitget 在 9 月 24 日遭攻击,损失 3.875 亿美元,涉及以太坊及其他 EVM 网络、XRP、Zcash 和 TRON,是 2026 年迄今规模最大的加密盗窃事件。
推荐理由:复盘还原了攻击者借第三方安全产品零日漏洞获取内部凭证、由钱包系统执行伪造提款指令的路径,以及资金经 THORChain 等渠道转移与冻结的实际情况。
Starknet 上的 Nostra 借贷市场遭预言机价格操纵,一个账户用被抬高的 NSTR 抵押借出约 350 万美元的 ETH、STRK、USDC、USDT、WBTC 和 DAI,Nostra 已暂停借贷、提现与清算。
推荐理由:复盘还原了预言机把两个价差悬殊的报价取中值、进而授权借贷的链条,可用来对照其他协议的喂价风控设计。
慢雾威胁情报团队披露 PolinRider 活动投毒 Packagist 上的 Laravel Nova 扩展包 visanduma/nova-two-factor,累计下载量超过 70 万次,恶意代码被追加在 tailwind.config.js 末尾,由前端构建触发。
推荐理由:慢雾披露 PolinRider 通过被投毒的 Laravel Nova 扩展包植入加载器,并用以太坊交易接收地址充当 C2 地址解析,读者可了解这条从构建配置到跨平台窃密器的完整投递链。
慢雾安全团队与 OKX 安全团队联合分析确认,FomoPeek 1.1 和 1.2 版本内置 apptrace 与 libapptracecore 两个恶意模块,具备远程配置、内核漏洞利用、沙箱逃逸、Keychain 解密和跨应用数据收集能力,通过官方 App Store 渠道分发。
推荐理由:复盘完整还原了从 App Store 官方版本植入恶意框架到内核提权、Keychain 解密与资金跨链归集的全链条,可了解移动端钱包私钥泄露的路径与资金流向。
EigenLayer 已执行 ELIP-019,以 v1.13.1 版本修复 DelegationManager 中排队罚没份额的记账缺陷。
推荐理由:EigenLayer 披露了排队罚没份额记账缺陷的修复细节与 deploy-at-execution 升级流程,可供研究协议升级与漏洞披露节奏的读者参考。