X7 Finance 遭漏洞攻击损失约 6.78 ETH
慢雾 TI Alert 显示,X7 Finance 因 claimRewards() 逻辑缺陷损失约 6.78 ETH。
慢雾 TI Alert 显示,X7 Finance 因 claimRewards() 逻辑缺陷损失约 6.78 ETH。
CertiK Alert 监测到 79thVault 出现可疑资金流动,攻击者通过一个特权函数卖出 2.01M 79AU,并将 16.2k BNB(约 1250 万美元)转入攻击者地址。约 90% 的资金目前存放在地址 0xa9537B40b02Af7Af8f1543aea3691992B2174F89,相关方已对该地址提出 10% 赏金。
推荐理由:CertiK 追踪到 79thVault 特权函数被滥用,读者可了解被盗资金规模、转移路径与赏金安排。
慢雾 TI 预警针对 @fomo 网页界面的书签钓鱼攻击:钓鱼页面诱导用户完成假 CAPTCHA,再要求将恶意 JavaScript 代码拖入浏览器书签,点击恶意书签 2–3 次后攻击者即可劫持此前已登录的 FOMO 账户并盗走加密资产。慢雾称这并非新技术,而是此前已出现过的旧攻击手法,并提示关注后续分析。
NEAR Intents 在 BNB Chain 上的 HOT Bridge 国库合约于 9 月 30 日至 10 月 1 日约六小时内被分五笔提走 3,865,000 USDT,另有约 822,000 美元被盗资金在事件进行中经由 NEAR Intents 自身服务流转,其中 750 BNB 被存回正在被清空的国库。
推荐理由:复盘梳理了签名授权与余额记账分离导致的提款漏洞,以及资金经跨链桥、交易所和比特币的完整流向。
2026 年 9 月 30 日,NEAR 上的 HOT Omni Bridge 遭攻击,攻击者通过 5 笔 BSC 国库提款共取走 386 万美元。
推荐理由:复盘拆解了跨链桥三层记账中信用与背书脱钩的根因,以及退款上限缺失如何被放大成超额提款。
Aave Labs 在治理论坛请求释放一笔漏洞赏金,对应 Aave 漏洞赏金流程中一个与 GHO 相关的有效提交,该提交被定为低危级别并已通过验证。
🚨 新的假播客邀请会议页面。如果你不想被 AMOS 窃密软件攻击,不要下载任何第三方会议软件。 kakaoweb08talk[.]com mefex[.]space -> AMOS 哈希:d0be8ae2210ba2ccebae63ad13c95d6788a31e94f20d9784d2cd35e10f314b3a 我们也在博客中介绍了假视频会议应用:https://radar.securityalliance.org/beware-of-cold-reachouts-infostealer-malware-campaigns-targeting-crypto/
DPRK:3 起案例,包括两起 UNC1069 虚假会议邀请,但未报告损失。第 3 起为 8.67 万美元私钥泄露事件。 7 个新的高置信度 UNC1069 域名: teampcsoft[.]com teamscloud[.]us[.]com teannslives[.]com teans-lives[.]com teensliwe[.]com us05cloud[.]co us05cloud[.]live
TRM Labs 认定吉尔吉斯斯坦交易所 TokenSpot 是受欧盟、英国和美国制裁的俄罗斯交易所 Grinex 的前台公司,两者虽注册为独立公司,但在 TRON 上共用存款、归集和手续费出资地址。
推荐理由:TRM 用共享存款聚合地址、TRX 手续费归集地址和共同董事三条链上线索,说明被制裁交易所如何借另一家注册主体继续转移资金。
Duelbits 在 9 月 24 日遭遇疑似私钥泄露,Ethereum、BNB Chain、Tron、Solana 和 Bitcoin 五条链上被追踪到的资金约 607 万美元,联合创始人 Joe 称损失约 700 万美元。
推荐理由:梳理了 Duelbits 两次被盗的链上资金流向,并指出其公开声明与 2024 年事件记录之间的矛盾。
CertiK 分析称,2026 年 10 月 6 日 06:13:11 UTC,攻击者从以太坊主网一个遗留拍卖 keeper 合约中取走 200 ETH 的 ETH-A 抵押品,当时价值 542,982 美元。
推荐理由:复盘了遗留拍卖 keeper 合约缺失访问控制导致 200 ETH 被取走的完整链路,可看到旧合约授权残留的风险。
ZachXBT 称其假扮客户渗透了一个中国有组织犯罪团伙,该团伙为 Lazarus Group 的多起漏洞攻击洗钱超过 10 亿美元。他收集的情报协助了 2025 年 2 月 Bybit 漏洞攻击事件的资金冻结,并帮助在链上归因相关非法活动。
Eclair v0.13.1 及更早版本存在两个 DoS 漏洞,均可仅凭一次 BOLT8 握手触发,已在 5 月发布的 Eclair v0.14.0 中修复,旧版本用户应尽快升级。Jakub 提出通过共享的不可信存储在不同钱包间同步标签,钱包从 descriptor 的规范形式派生存储位置与加密密钥,记录以写入时间决定优先级,Bitcoin Safe 钱包已用 Nostr 实现该同步。
Chainalysis 发布复盘,称 9 月 24 日从 Bitget 被盗的 3.87 亿美元在攻击后三小时内经 23 笔转账分散到四条链,其中 Ethereum 占 49.7%、XRP 占 40.8%、Zcash 占 7.6%、Tron 占 1.8%。
推荐理由:复盘披露了被盗资金在四条链上的分流比例与跨链洗钱路径,并说明AI工具如何压缩跨链追踪时间。
BlockSec 发布 Bitget 被盗资金流向分析,称被盗金额为 3.875 亿美元,其中 1.83 亿美元在数小时内被兑换成 ETH。发行方冻结了 33.9 万美元,NEAR Intents 拦截了 5000 万美元的尝试但实际截获 50.3 万美元,THORChain 则全部放行。BlockSec 表示追踪有效但冻结无效,因为窗口只有数小时,大部分资金在首个冻结请求到达前已转移。
推荐理由:BlockSec 的资金流分析显示被盗资金在数小时内完成兑换,可用于理解跨链与发行方冻结机制在响应速度上的差异。
BlockSec 复盘称 Bitget 损失 3.875 亿美元,攻击者未窃取私钥、也未利用合约漏洞,而是攻破内部凭证后指示钱包系统转账。BlockSec 认为继 Bybit 之后,攻击面已从链上转移到链下,并发布了面向交易所和托管方的完整安全审查框架。
推荐理由:复盘指出攻击面已从链上私钥与合约转向交易所内部凭证,并给出面向交易所和托管方的安全审查框架。
Bitget 在 9 月 24 日遭攻击,损失 3.875 亿美元,涉及以太坊及其他 EVM 网络、XRP、Zcash 和 TRON,是 2026 年迄今规模最大的加密盗窃事件。
推荐理由:复盘还原了攻击者借第三方安全产品零日漏洞获取内部凭证、由钱包系统执行伪造提款指令的路径,以及资金经 THORChain 等渠道转移与冻结的实际情况。
ZachXBT 称,为涉嫌朝鲜攻击者洗白 Bitget 3.87 亿美元漏洞资金的中国非法团伙,正公开在其使用的服务的 Discord 服务器和 Telegram 频道中寻求订单支持。
推荐理由:链上侦探披露 Bitget 3.87 亿美元漏洞资金洗钱网络,读者可了解资金经跨链桥与混币器转移的当前状态。
Bitget 于 2026 年 9 月 24 日约 18:31 UTC 检测到热钱包与温钱包基础设施出现未授权转账,损失超 3.5 亿美元,涉及 ETH、XRP、BNB、AVAX、USDT、USDC,横跨以太坊、XRP Ledger、Arbitrum、Avalanche、Optimism、BSC 和 Base 网络;冷存储未受影响,交易所已暂停提现。
推荐理由:Elliptic 用链上基础设施重叠与洗钱手法两条线索,说明这起交易所被盗案为何被归因于朝鲜相关团伙。
9 月 19 日晚,SingularityNET 的云基础设施被入侵,攻击者利用暴露的签名权限,用一次签名清空了以太坊侧转换器中全部 8,721,530.40 枚 FET,随后在约九小时内未授权增发 23 亿枚 AGIX、NTX、WMTX 和 CGV。
推荐理由:按交易级重建区分被盗资产、未授权增发与已实现收益,并梳理资金经 Chainflip、Baltex 等渠道的流向。
Starknet 上的 Nostra 借贷市场遭预言机价格操纵,一个账户用被抬高的 NSTR 抵押借出约 350 万美元的 ETH、STRK、USDC、USDT、WBTC 和 DAI,Nostra 已暂停借贷、提现与清算。
推荐理由:复盘还原了预言机把两个价差悬殊的报价取中值、进而授权借贷的链条,可用来对照其他协议的喂价风控设计。
日本警察厅联合美国 FBI、美国国防部网络犯罪中心、澳大利亚信号局网络安全中心、德国联邦情报局和宪法保卫局发布联合报告,聚焦朝鲜支持的黑客组织 WaterPlum(又称 Contagious Interview)。
推荐理由:报告披露朝鲜黑客以招聘钓鱼和笔记本农场渗透加密从业者,并给出可对照的识别信号与处置建议。
慢雾威胁情报团队披露 PolinRider 活动投毒 Packagist 上的 Laravel Nova 扩展包 visanduma/nova-two-factor,累计下载量超过 70 万次,恶意代码被追加在 tailwind.config.js 末尾,由前端构建触发。
推荐理由:慢雾披露 PolinRider 通过被投毒的 Laravel Nova 扩展包植入加载器,并用以太坊交易接收地址充当 C2 地址解析,读者可了解这条从构建配置到跨平台窃密器的完整投递链。
慢雾安全团队与 OKX 安全团队联合分析确认,FomoPeek 1.1 和 1.2 版本内置 apptrace 与 libapptracecore 两个恶意模块,具备远程配置、内核漏洞利用、沙箱逃逸、Keychain 解密和跨应用数据收集能力,通过官方 App Store 渠道分发。
推荐理由:复盘完整还原了从 App Store 官方版本植入恶意框架到内核提权、Keychain 解密与资金跨链归集的全链条,可了解移动端钱包私钥泄露的路径与资金流向。
Liquid 网络在 2026-09-06 遭漏洞攻击,储备被清空并发生链分叉,多数运行官方版本的节点拒绝含攻击交易的区块、停滞在高度 4050335。引用分析称被利用的并非 2019-03-19 引入的旧漏洞 Bug A,而是 2026-09-01 修复该漏洞时引入的新漏洞 Bug B:新的缓存键把 proof、amount、asset、scriptpubkey 四个字段无分隔符拼接,攻击者可拉伸 proof、压缩 script 使不同证明产生相同缓存键,从而绕过范围证明校验、伪造机密输出金额。链上证据显示两笔 primer 交易构造了特定 scriptpubkey 与有效范围证明,攻击交易随后以无效范围证明创建大额负值 op_return 输出,并因结果已被缓存而通过校验。
推荐理由:复盘指出被利用的是修复补丁引入的新漏洞而非旧漏洞,并给出链上交易证据与时间线。
EigenLayer 已执行 ELIP-019,以 v1.13.1 版本修复 DelegationManager 中排队罚没份额的记账缺陷。
推荐理由:EigenLayer 披露了排队罚没份额记账缺陷的修复细节与 deploy-at-execution 升级流程,可供研究协议升级与漏洞披露节奏的读者参考。
1/ 认识一下 M1llionz(RichMilly666),一名法国网络罪犯,涉嫌为 2026 年 4 月法国两起暴力入室抢劫案洗钱,两案合计劫得 66.7 万美元,此人此前曾在社交媒体上公开谈论银行和零售欺诈。 我的工作已促成与这些攻击直接相关的 9.3 万美元 Tether 冻结。
很高兴与 @dgrid_ai 合作,帮助他们加强安全防护。感谢信任与合作!✊
Cyvers 系统检测到一起地址投毒攻击,受害者向诈骗者地址误转价值 10 万美元的 solana:Es9vMFrzaCERmJfrF4H2FYD4KCoNkY11McCe8BenwNYB。诈骗者约 66 天前已投毒受害者钱包,得手后已将资金兑换为 ETH 并持有 52.8 ETH 以规避冻结。
链上调查者 ZachXBT 指出,美国威胁行为者 Tiffany Milanovich 与至少 500 万美元的盗窃案有关,作案手法为冒充硬件钱包和中心化交易所客服实施诈骗。她曾在盗走受害者资金后于通话中嘲讽对方,并在社交媒体上公开炫耀奢侈品消费、被盗资金和赌场赌博。
Cyvers 监测到 VerusCoin 以太坊跨链桥发生可疑交易,估计损失约 754 万美元。攻击者利用该跨链桥的 import 机制,从桥储备中转出 ETH、MKR、tBTC、EURC、USDT、USDC 和 scrvUSD。被盗资金已全部兑换为原生 ETH 并存入 Tornado Cash。
推荐理由:Cyvers 监测到 VerusCoin 以太坊跨链桥被攻击,读者可了解损失规模、被盗资产种类与资金流向。
Cyvers 系统检测到 AFX 在 Arbitrum 上的 USDC 托管跨链桥发生可疑交易,损失 2410 万美元,疑似根因是验证者密钥被攻破。攻击者已将资金跨链至以太坊网络并全部兑换为 ETH,目前资金存放在攻击者控制的钱包中。AFX 表示已暂停跨链桥运营并启动事件响应,称交易基础设施、主网和 Arbitrum 网络本身未受影响,正与安全机构合作追踪被盗资产。
推荐理由:事件给出了损失金额、疑似根因和资金转移路径,读者可据此了解跨链桥验证者密钥风险的具体形态。
Cyvers 监测到合成资产与永续合约交易协议 Ostium 出现多笔可疑交易,估计损失约 2370 万美元。攻击者通过 ChangeNow 在以太坊网络获得资金,跨链至 Arbitrum,利用未来日期的授权预言机报告操纵 PriceUpKeep forwarder 制造虚假交易利润。被盗资金已从 USDC 兑换为 ETH,并分散转入多个攻击者控制的地址。
推荐理由:Cyvers 披露 Ostium 因预言机报告被利用损失约 2370 万美元,读者可了解攻击手法类别与资金流向。
ZachXBT 披露,一名印度诈骗者主动私信求助,称其 5.73 BTC(47.5 万美元)于 2025 年 3 月被 Changelly 冻结,但链上追踪显示资金来自针对美国人的社会工程盗窃,关联集群自 2025 年以来已从受害者处窃取超 100 万美元,多为老年人。
@dataalways 的精彩推文,他接过了发布暗黑森林生物的重任。
首例依赖被入侵RPC节点的攻击,我想? 这让人不禁思考,这些系统在其他地方还隐藏着哪些信任假设。Eclipse攻击浮现在脑海中,尤其是如果DPRK已表现出对RPC层攻击向量的兴趣。