跳到正文
10月9日周五
10月8日周四
  1. 慢雾 SlowMist62

    慢雾复盘针对 Fomo 用户的恶意书签钓鱼攻击

    慢雾调查了一起针对 Fomo 用户的恶意书签钓鱼攻击,攻击者用伪造的“人类验证”页面诱导用户把图标拖入浏览器书签栏并点击三次,恶意 bookmarklet 随后窃取 Privy access/refresh token、浏览器存储、IndexedDB 数据及钱包相关信息,并包含与 MFA/TOTP 相关的逻辑。

  2. 慢雾 SlowMist66

    慢雾复盘针对 Fomo 用户的恶意书签钓鱼攻击,损失约 4.8 万美元

    慢雾安全团队披露一起针对 Fomo 用户的钓鱼攻击:用户在查看 MOONLET 代币详情时点击外链进入 voltage.family,被诱导将名为 Triple click to verify 的恶意书签拖入浏览器书签栏并点击。

    推荐理由:复盘揭示恶意书签可在已登录页面窃取内嵌钱包凭证,即使未连接钱包或签名也可能失窃。

  3. CertiK Alert65

    CertiK 监测到 79thVault 遭特权函数攻击,约 1250 万美元 BNB 被转出

    CertiK Alert 监测到 79thVault 出现可疑资金流动,攻击者通过一个特权函数卖出 2.01M 79AU,并将 16.2k BNB(约 1250 万美元)转入攻击者地址。约 90% 的资金目前存放在地址 0xa9537B40b02Af7Af8f1543aea3691992B2174F89,相关方已对该地址提出 10% 赏金。

    推荐理由:CertiK 追踪到 79thVault 特权函数被滥用,读者可了解被盗资金规模、转移路径与赏金安排。

  4. 慢雾 SlowMist42

    慢雾预警:FOMO 书签钓鱼攻击

    慢雾 TI 预警针对 @fomo 网页界面的书签钓鱼攻击:钓鱼页面诱导用户完成假 CAPTCHA,再要求将恶意 JavaScript 代码拖入浏览器书签,点击恶意书签 2–3 次后攻击者即可劫持此前已登录的 FOMO 账户并盗走加密资产。慢雾称这并非新技术,而是此前已出现过的旧攻击手法,并提示关注后续分析。

  5. rekt.news80

    NEAR Intents 遭窃 387 万美元,资金经自身跨链服务回流后追回

    NEAR Intents 在 BNB Chain 上的 HOT Bridge 国库合约于 9 月 30 日至 10 月 1 日约六小时内被分五笔提走 3,865,000 USDT,另有约 822,000 美元被盗资金在事件进行中经由 NEAR Intents 自身服务流转,其中 750 BNB 被存回正在被清空的国库。

    推荐理由:复盘梳理了签名授权与余额记账分离导致的提款漏洞,以及资金经跨链桥、交易所和比特币的完整流向。

10月7日周三
  1. Security Alliance (SEAL)40

    SEAL 警告假播客邀请页面传播 AMOS 窃密软件

    🚨 新的假播客邀请会议页面。如果你不想被 AMOS 窃密软件攻击,不要下载任何第三方会议软件。 kakaoweb08talk[.]com mefex[.]space -> AMOS 哈希:d0be8ae2210ba2ccebae63ad13c95d6788a31e94f20d9784d2cd35e10f314b3a 我们也在博客中介绍了假视频会议应用:https://radar.securityalliance.org/beware-of-cold-reachouts-infostealer-malware-campaigns-targeting-crypto/

  2. Security Alliance (SEAL)40

    SEAL 通报 DPRK 三起攻击案例

    DPRK:3 起案例,包括两起 UNC1069 虚假会议邀请,但未报告损失。第 3 起为 8.67 万美元私钥泄露事件。 7 个新的高置信度 UNC1069 域名: teampcsoft[.]com teamscloud[.]us[.]com teannslives[.]com teans-lives[.]com teensliwe[.]com us05cloud[.]co us05cloud[.]live

10月6日周二
  1. TRM Labs80

    TRM Labs:吉尔吉斯斯坦交易所 TokenSpot 被认定为受制裁俄罗斯交易所 Grinex 的前台公司

    TRM Labs 认定吉尔吉斯斯坦交易所 TokenSpot 是受欧盟、英国和美国制裁的俄罗斯交易所 Grinex 的前台公司,两者虽注册为独立公司,但在 TRON 上共用存款、归集和手续费出资地址。

    推荐理由:TRM 用共享存款聚合地址、TRX 手续费归集地址和共同董事三条链上线索,说明被制裁交易所如何借另一家注册主体继续转移资金。

10月5日周一
10月2日周五
  1. Chainalysis71

    Chainalysis 复盘 Bitget 3.87 亿美元被盗资金追踪:AI 工具将跨链对账从 20 小时压缩至 10 分钟

    Chainalysis 发布复盘,称 9 月 24 日从 Bitget 被盗的 3.87 亿美元在攻击后三小时内经 23 笔转账分散到四条链,其中 Ethereum 占 49.7%、XRP 占 40.8%、Zcash 占 7.6%、Tron 占 1.8%。

    推荐理由:复盘披露了被盗资金在四条链上的分流比例与跨链洗钱路径,并说明AI工具如何压缩跨链追踪时间。

9月30日周三
  1. BlockSec82

    BlockSec:Bitget 被盗 3.875 亿美元,仅不到 100 万美元被冻结

    BlockSec 发布 Bitget 被盗资金流向分析,称被盗金额为 3.875 亿美元,其中 1.83 亿美元在数小时内被兑换成 ETH。发行方冻结了 33.9 万美元,NEAR Intents 拦截了 5000 万美元的尝试但实际截获 50.3 万美元,THORChain 则全部放行。BlockSec 表示追踪有效但冻结无效,因为窗口只有数小时,大部分资金在首个冻结请求到达前已转移。

    推荐理由:BlockSec 的资金流分析显示被盗资金在数小时内完成兑换,可用于理解跨链与发行方冻结机制在响应速度上的差异。

  2. BlockSec78

    Bitget 因内部凭证被攻破损失 3.875 亿美元

    BlockSec 复盘称 Bitget 损失 3.875 亿美元,攻击者未窃取私钥、也未利用合约漏洞,而是攻破内部凭证后指示钱包系统转账。BlockSec 认为继 Bybit 之后,攻击面已从链上转移到链下,并发布了面向交易所和托管方的完整安全审查框架。

    推荐理由:复盘指出攻击面已从链上私钥与合约转向交易所内部凭证,并给出面向交易所和托管方的安全审查框架。

  3. rekt.news87

    Bitget 遭攻击损失 3.875 亿美元,私钥未泄露而钱包系统执行伪造提款指令

    Bitget 在 9 月 24 日遭攻击,损失 3.875 亿美元,涉及以太坊及其他 EVM 网络、XRP、Zcash 和 TRON,是 2026 年迄今规模最大的加密盗窃事件。

    推荐理由:复盘还原了攻击者借第三方安全产品零日漏洞获取内部凭证、由钱包系统执行伪造提款指令的路径,以及资金经 THORChain 等渠道转移与冻结的实际情况。

9月28日周一
  1. ZachXBT78

    ZachXBT:中国洗钱团伙公开为 Bitget 3.87 亿美元漏洞资金洗钱

    ZachXBT 称,为涉嫌朝鲜攻击者洗白 Bitget 3.87 亿美元漏洞资金的中国非法团伙,正公开在其使用的服务的 Discord 服务器和 Telegram 频道中寻求订单支持。

    推荐理由:链上侦探披露 Bitget 3.87 亿美元漏洞资金洗钱网络,读者可了解资金经跨链桥与混币器转移的当前状态。

9月25日周五
  1. Elliptic82

    Bitget 遭超 3.5 亿美元未授权转账,Elliptic 称朝鲜相关窃取 2026 年已超 10 亿美元

    Bitget 于 2026 年 9 月 24 日约 18:31 UTC 检测到热钱包与温钱包基础设施出现未授权转账,损失超 3.5 亿美元,涉及 ETH、XRP、BNB、AVAX、USDT、USDC,横跨以太坊、XRP Ledger、Arbitrum、Avalanche、Optimism、BSC 和 Base 网络;冷存储未受影响,交易所已暂停提现。

    推荐理由:Elliptic 用链上基础设施重叠与洗钱手法两条线索,说明这起交易所被盗案为何被归因于朝鲜相关团伙。

  2. rekt.news84

    SingularityNET 云基础设施被入侵,跨链桥被清空并增发 23 亿枚代币

    9 月 19 日晚,SingularityNET 的云基础设施被入侵,攻击者利用暴露的签名权限,用一次签名清空了以太坊侧转换器中全部 8,721,530.40 枚 FET,随后在约九小时内未授权增发 23 亿枚 AGIX、NTX、WMTX 和 CGV。

    推荐理由:按交易级重建区分被盗资产、未授权增发与已实现收益,并梳理资金经 Chainflip、Baltex 等渠道的流向。

9月23日周三
  1. rekt.news82

    Nostra 遭预言机操纵,NSTR 抵押价被抬高 8306 倍借出约 350 万美元

    Starknet 上的 Nostra 借贷市场遭预言机价格操纵,一个账户用被抬高的 NSTR 抵押借出约 350 万美元的 ETH、STRK、USDC、USDT、WBTC 和 DAI,Nostra 已暂停借贷、提现与清算。

    推荐理由:复盘还原了预言机把两个价差悬殊的报价取中值、进而授权借贷的链条,可用来对照其他协议的喂价风控设计。

9月22日周二
  1. 慢雾 SlowMist72

    日美澳德联合报告:朝鲜黑客组织 WaterPlum 以招聘钓鱼窃取加密资产

    日本警察厅联合美国 FBI、美国国防部网络犯罪中心、澳大利亚信号局网络安全中心、德国联邦情报局和宪法保卫局发布联合报告,聚焦朝鲜支持的黑客组织 WaterPlum(又称 Contagious Interview)。

    推荐理由:报告披露朝鲜黑客以招聘钓鱼和笔记本农场渗透加密从业者,并给出可对照的识别信号与处置建议。

9月21日周一
  1. 慢雾 SlowMist69

    慢雾披露 PolinRider 投毒 Laravel Nova 扩展包,用以太坊交易充当 C2 管理器

    慢雾威胁情报团队披露 PolinRider 活动投毒 Packagist 上的 Laravel Nova 扩展包 visanduma/nova-two-factor,累计下载量超过 70 万次,恶意代码被追加在 tailwind.config.js 末尾,由前端构建触发。

    推荐理由:慢雾披露 PolinRider 通过被投毒的 Laravel Nova 扩展包植入加载器,并用以太坊交易接收地址充当 C2 地址解析,读者可了解这条从构建配置到跨平台窃密器的完整投递链。

9月20日周日
  1. 慢雾 SlowMist85

    慢雾复盘 FomoPeek 恶意 App:1.1 与 1.2 版本植入内核漏洞框架,窃取钱包私钥并归集 57.9 万 USDT

    慢雾安全团队与 OKX 安全团队联合分析确认,FomoPeek 1.1 和 1.2 版本内置 apptrace 与 libapptracecore 两个恶意模块,具备远程配置、内核漏洞利用、沙箱逃逸、Keychain 解密和跨应用数据收集能力,通过官方 App Store 渠道分发。

    推荐理由:复盘完整还原了从 App Store 官方版本植入恶意框架到内核提权、Keychain 解密与资金跨链归集的全链条,可了解移动端钱包私钥泄露的路径与资金流向。

9月8日周二
  1. Hasu82

    Liquid 网络遭漏洞攻击致储备被清空并发生链分叉

    Liquid 网络在 2026-09-06 遭漏洞攻击,储备被清空并发生链分叉,多数运行官方版本的节点拒绝含攻击交易的区块、停滞在高度 4050335。引用分析称被利用的并非 2019-03-19 引入的旧漏洞 Bug A,而是 2026-09-01 修复该漏洞时引入的新漏洞 Bug B:新的缓存键把 proof、amount、asset、scriptpubkey 四个字段无分隔符拼接,攻击者可拉伸 proof、压缩 script 使不同证明产生相同缓存键,从而绕过范围证明校验、伪造机密输出金额。链上证据显示两笔 primer 交易构造了特定 scriptpubkey 与有效范围证明,攻击交易随后以无效范围证明创建大额负值 op_return 输出,并因结果已被缓存而通过校验。

    推荐理由:复盘指出被利用的是修复补丁引入的新漏洞而非旧漏洞,并给出链上交易证据与时间线。

8月24日周一
  1. ZachXBT38

    ZachXBT 曝光法国网络罪犯 M1llionz

    1/ 认识一下 M1llionz(RichMilly666),一名法国网络罪犯,涉嫌为 2026 年 4 月法国两起暴力入室抢劫案洗钱,两案合计劫得 66.7 万美元,此人此前曾在社交媒体上公开谈论银行和零售欺诈。 我的工作已促成与这些攻击直接相关的 9.3 万美元 Tether 冻结。

8月11日周二
8月10日周一
7月23日周四
  1. Cyvers Alerts71

    VerusCoin 以太坊跨链桥遭攻击,约 754 万美元资产被转出

    Cyvers 监测到 VerusCoin 以太坊跨链桥发生可疑交易,估计损失约 754 万美元。攻击者利用该跨链桥的 import 机制,从桥储备中转出 ETH、MKR、tBTC、EURC、USDT、USDC 和 scrvUSD。被盗资金已全部兑换为原生 ETH 并存入 Tornado Cash。

    推荐理由:Cyvers 监测到 VerusCoin 以太坊跨链桥被攻击,读者可了解损失规模、被盗资产种类与资金流向。

  2. Cyvers Alerts71

    AFX 在 Arbitrum 上的 USDC 托管跨链桥遭攻击,损失 2410 万美元

    Cyvers 系统检测到 AFX 在 Arbitrum 上的 USDC 托管跨链桥发生可疑交易,损失 2410 万美元,疑似根因是验证者密钥被攻破。攻击者已将资金跨链至以太坊网络并全部兑换为 ETH,目前资金存放在攻击者控制的钱包中。AFX 表示已暂停跨链桥运营并启动事件响应,称交易基础设施、主网和 Arbitrum 网络本身未受影响,正与安全机构合作追踪被盗资产。

    推荐理由:事件给出了损失金额、疑似根因和资金转移路径,读者可据此了解跨链桥验证者密钥风险的具体形态。

7月15日周三
  1. Cyvers Alerts71

    Ostium 遭预言机操纵攻击,损失约 2370 万美元

    Cyvers 监测到合成资产与永续合约交易协议 Ostium 出现多笔可疑交易,估计损失约 2370 万美元。攻击者通过 ChangeNow 在以太坊网络获得资金,跨链至 Arbitrum,利用未来日期的授权预言机报告操纵 PriceUpKeep forwarder 制造虚假交易利润。被盗资金已从 USDC 兑换为 ETH,并分散转入多个攻击者控制的地址。

    推荐理由:Cyvers 披露 Ostium 因预言机报告被利用损失约 2370 万美元,读者可了解攻击手法类别与资金流向。

6月19日周五
5月16日周六
4月28日周二
4月20日周一