跳到正文
10月9日周五
  1. Chainalysis71

    英国制裁 Cryptomus、Heleket 与 TokenSpot,指向俄罗斯制裁规避网络

    英国外交、联邦及发展事务部于 10 月 8 日指定 38 家实体,其中包括同属母公司 Xeltox Enterprises Ltd. 的加密支付处理商 Cryptomus、Heleket,以及吉尔吉斯斯坦交易所 TokenSpot CJSC。

    推荐理由:Chainalysis 用链上数据说明被制裁支付处理商与 A7A5 规避网络如何共用同一 HTX 充值地址,可看到制裁规避的资金归集路径。

10月8日周四
  1. 慢雾 SlowMist62

    慢雾复盘针对 Fomo 用户的恶意书签钓鱼攻击

    慢雾调查了一起针对 Fomo 用户的恶意书签钓鱼攻击,攻击者用伪造的“人类验证”页面诱导用户把图标拖入浏览器书签栏并点击三次,恶意 bookmarklet 随后窃取 Privy access/refresh token、浏览器存储、IndexedDB 数据及钱包相关信息,并包含与 MFA/TOTP 相关的逻辑。

  2. 慢雾 SlowMist66

    慢雾复盘针对 Fomo 用户的恶意书签钓鱼攻击,损失约 4.8 万美元

    慢雾安全团队披露一起针对 Fomo 用户的钓鱼攻击:用户在查看 MOONLET 代币详情时点击外链进入 voltage.family,被诱导将名为 Triple click to verify 的恶意书签拖入浏览器书签栏并点击。

    推荐理由:复盘揭示恶意书签可在已登录页面窃取内嵌钱包凭证,即使未连接钱包或签名也可能失窃。

  3. CertiK Alert65

    CertiK 监测到 79thVault 遭特权函数攻击,约 1250 万美元 BNB 被转出

    CertiK Alert 监测到 79thVault 出现可疑资金流动,攻击者通过一个特权函数卖出 2.01M 79AU,并将 16.2k BNB(约 1250 万美元)转入攻击者地址。约 90% 的资金目前存放在地址 0xa9537B40b02Af7Af8f1543aea3691992B2174F89,相关方已对该地址提出 10% 赏金。

    推荐理由:CertiK 追踪到 79thVault 特权函数被滥用,读者可了解被盗资金规模、转移路径与赏金安排。

  4. TRM Labs78

    英国制裁 Cryptomus、Heleket 与 TokenSpot 等加密支付平台

    英国外交、联邦和发展办公室于 2026 年 10 月 8 日宣布 38 项涉俄制裁,其中包括加密交易所 Cryptomus、Heleket、TokenSpot 以及支付平台 Tsunami Payments、Processing KG 等。

    推荐理由:梳理英国本轮制裁中三家加密交易所与支付平台的关联网络,并给出合规团队需要覆盖的名称变体和历史敞口。

  5. rekt.news80

    NEAR Intents 遭窃 387 万美元,资金经自身跨链服务回流后追回

    NEAR Intents 在 BNB Chain 上的 HOT Bridge 国库合约于 9 月 30 日至 10 月 1 日约六小时内被分五笔提走 3,865,000 USDT,另有约 822,000 美元被盗资金在事件进行中经由 NEAR Intents 自身服务流转,其中 750 BNB 被存回正在被清空的国库。

    推荐理由:复盘梳理了签名授权与余额记账分离导致的提款漏洞,以及资金经跨链桥、交易所和比特币的完整流向。

10月7日周三
  1. Security Alliance (SEAL)40

    SEAL 通报 DPRK 三起攻击案例

    DPRK:3 起案例,包括两起 UNC1069 虚假会议邀请,但未报告损失。第 3 起为 8.67 万美元私钥泄露事件。 7 个新的高置信度 UNC1069 域名: teampcsoft[.]com teamscloud[.]us[.]com teannslives[.]com teans-lives[.]com teensliwe[.]com us05cloud[.]co us05cloud[.]live

10月6日周二
  1. TRM Labs80

    TRM Labs:吉尔吉斯斯坦交易所 TokenSpot 被认定为受制裁俄罗斯交易所 Grinex 的前台公司

    TRM Labs 认定吉尔吉斯斯坦交易所 TokenSpot 是受欧盟、英国和美国制裁的俄罗斯交易所 Grinex 的前台公司,两者虽注册为独立公司,但在 TRON 上共用存款、归集和手续费出资地址。

    推荐理由:TRM 用共享存款聚合地址、TRX 手续费归集地址和共同董事三条链上线索,说明被制裁交易所如何借另一家注册主体继续转移资金。

10月5日周一
10月2日周五
  1. Chainalysis71

    Chainalysis 复盘 Bitget 3.87 亿美元被盗资金追踪:AI 工具将跨链对账从 20 小时压缩至 10 分钟

    Chainalysis 发布复盘,称 9 月 24 日从 Bitget 被盗的 3.87 亿美元在攻击后三小时内经 23 笔转账分散到四条链,其中 Ethereum 占 49.7%、XRP 占 40.8%、Zcash 占 7.6%、Tron 占 1.8%。

    推荐理由:复盘披露了被盗资金在四条链上的分流比例与跨链洗钱路径,并说明AI工具如何压缩跨链追踪时间。

10月1日周四
  1. Chainalysis62

    OFAC 制裁 Tren de Aragua 在逃成员,涉用加密货币洗白 ATM 盗窃资金

    美国财政部 OFAC 于 2026 年 9 月 30 日制裁 10 个与 Tren de Aragua 关联的目标,该团伙通过 ATM jackpotting 攻击从美国金融机构窃取至少 4073 万美元并用加密货币洗钱。

    推荐理由:OFAC 对 TdA 的制裁名单与链上分析结合,展示了犯罪团伙如何共用稳定币洗钱通道,可供合规与追踪团队参考。

9月30日周三
  1. BlockSec82

    BlockSec:Bitget 被盗 3.875 亿美元,仅不到 100 万美元被冻结

    BlockSec 发布 Bitget 被盗资金流向分析,称被盗金额为 3.875 亿美元,其中 1.83 亿美元在数小时内被兑换成 ETH。发行方冻结了 33.9 万美元,NEAR Intents 拦截了 5000 万美元的尝试但实际截获 50.3 万美元,THORChain 则全部放行。BlockSec 表示追踪有效但冻结无效,因为窗口只有数小时,大部分资金在首个冻结请求到达前已转移。

    推荐理由:BlockSec 的资金流分析显示被盗资金在数小时内完成兑换,可用于理解跨链与发行方冻结机制在响应速度上的差异。

  2. BlockSec78

    Bitget 因内部凭证被攻破损失 3.875 亿美元

    BlockSec 复盘称 Bitget 损失 3.875 亿美元,攻击者未窃取私钥、也未利用合约漏洞,而是攻破内部凭证后指示钱包系统转账。BlockSec 认为继 Bybit 之后,攻击面已从链上转移到链下,并发布了面向交易所和托管方的完整安全审查框架。

    推荐理由:复盘指出攻击面已从链上私钥与合约转向交易所内部凭证,并给出面向交易所和托管方的安全审查框架。

  3. rekt.news87

    Bitget 遭攻击损失 3.875 亿美元,私钥未泄露而钱包系统执行伪造提款指令

    Bitget 在 9 月 24 日遭攻击,损失 3.875 亿美元,涉及以太坊及其他 EVM 网络、XRP、Zcash 和 TRON,是 2026 年迄今规模最大的加密盗窃事件。

    推荐理由:复盘还原了攻击者借第三方安全产品零日漏洞获取内部凭证、由钱包系统执行伪造提款指令的路径,以及资金经 THORChain 等渠道转移与冻结的实际情况。

9月28日周一
  1. ZachXBT78

    ZachXBT:中国洗钱团伙公开为 Bitget 3.87 亿美元漏洞资金洗钱

    ZachXBT 称,为涉嫌朝鲜攻击者洗白 Bitget 3.87 亿美元漏洞资金的中国非法团伙,正公开在其使用的服务的 Discord 服务器和 Telegram 频道中寻求订单支持。

    推荐理由:链上侦探披露 Bitget 3.87 亿美元漏洞资金洗钱网络,读者可了解资金经跨链桥与混币器转移的当前状态。

9月25日周五
  1. Elliptic82

    Bitget 遭超 3.5 亿美元未授权转账,Elliptic 称朝鲜相关窃取 2026 年已超 10 亿美元

    Bitget 于 2026 年 9 月 24 日约 18:31 UTC 检测到热钱包与温钱包基础设施出现未授权转账,损失超 3.5 亿美元,涉及 ETH、XRP、BNB、AVAX、USDT、USDC,横跨以太坊、XRP Ledger、Arbitrum、Avalanche、Optimism、BSC 和 Base 网络;冷存储未受影响,交易所已暂停提现。

    推荐理由:Elliptic 用链上基础设施重叠与洗钱手法两条线索,说明这起交易所被盗案为何被归因于朝鲜相关团伙。

  2. rekt.news84

    SingularityNET 云基础设施被入侵,跨链桥被清空并增发 23 亿枚代币

    9 月 19 日晚,SingularityNET 的云基础设施被入侵,攻击者利用暴露的签名权限,用一次签名清空了以太坊侧转换器中全部 8,721,530.40 枚 FET,随后在约九小时内未授权增发 23 亿枚 AGIX、NTX、WMTX 和 CGV。

    推荐理由:按交易级重建区分被盗资产、未授权增发与已实现收益,并梳理资金经 Chainflip、Baltex 等渠道的流向。

9月23日周三
9月22日周二
  1. 慢雾 SlowMist72

    日美澳德联合报告:朝鲜黑客组织 WaterPlum 以招聘钓鱼窃取加密资产

    日本警察厅联合美国 FBI、美国国防部网络犯罪中心、澳大利亚信号局网络安全中心、德国联邦情报局和宪法保卫局发布联合报告,聚焦朝鲜支持的黑客组织 WaterPlum(又称 Contagious Interview)。

    推荐理由:报告披露朝鲜黑客以招聘钓鱼和笔记本农场渗透加密从业者,并给出可对照的识别信号与处置建议。

9月21日周一
  1. 慢雾 SlowMist69

    慢雾披露 PolinRider 投毒 Laravel Nova 扩展包,用以太坊交易充当 C2 管理器

    慢雾威胁情报团队披露 PolinRider 活动投毒 Packagist 上的 Laravel Nova 扩展包 visanduma/nova-two-factor,累计下载量超过 70 万次,恶意代码被追加在 tailwind.config.js 末尾,由前端构建触发。

    推荐理由:慢雾披露 PolinRider 通过被投毒的 Laravel Nova 扩展包植入加载器,并用以太坊交易接收地址充当 C2 地址解析,读者可了解这条从构建配置到跨平台窃密器的完整投递链。

9月20日周日
  1. 慢雾 SlowMist85

    慢雾复盘 FomoPeek 恶意 App:1.1 与 1.2 版本植入内核漏洞框架,窃取钱包私钥并归集 57.9 万 USDT

    慢雾安全团队与 OKX 安全团队联合分析确认,FomoPeek 1.1 和 1.2 版本内置 apptrace 与 libapptracecore 两个恶意模块,具备远程配置、内核漏洞利用、沙箱逃逸、Keychain 解密和跨应用数据收集能力,通过官方 App Store 渠道分发。

    推荐理由:复盘完整还原了从 App Store 官方版本植入恶意框架到内核提权、Keychain 解密与资金跨链归集的全链条,可了解移动端钱包私钥泄露的路径与资金流向。

8月24日周一
  1. ZachXBT38

    ZachXBT 曝光法国网络罪犯 M1llionz

    1/ 认识一下 M1llionz(RichMilly666),一名法国网络罪犯,涉嫌为 2026 年 4 月法国两起暴力入室抢劫案洗钱,两案合计劫得 66.7 万美元,此人此前曾在社交媒体上公开谈论银行和零售欺诈。 我的工作已促成与这些攻击直接相关的 9.3 万美元 Tether 冻结。

8月11日周二
8月10日周一
7月23日周四
  1. Cyvers Alerts71

    VerusCoin 以太坊跨链桥遭攻击,约 754 万美元资产被转出

    Cyvers 监测到 VerusCoin 以太坊跨链桥发生可疑交易,估计损失约 754 万美元。攻击者利用该跨链桥的 import 机制,从桥储备中转出 ETH、MKR、tBTC、EURC、USDT、USDC 和 scrvUSD。被盗资金已全部兑换为原生 ETH 并存入 Tornado Cash。

    推荐理由:Cyvers 监测到 VerusCoin 以太坊跨链桥被攻击,读者可了解损失规模、被盗资产种类与资金流向。

  2. Cyvers Alerts71

    AFX 在 Arbitrum 上的 USDC 托管跨链桥遭攻击,损失 2410 万美元

    Cyvers 系统检测到 AFX 在 Arbitrum 上的 USDC 托管跨链桥发生可疑交易,损失 2410 万美元,疑似根因是验证者密钥被攻破。攻击者已将资金跨链至以太坊网络并全部兑换为 ETH,目前资金存放在攻击者控制的钱包中。AFX 表示已暂停跨链桥运营并启动事件响应,称交易基础设施、主网和 Arbitrum 网络本身未受影响,正与安全机构合作追踪被盗资产。

    推荐理由:事件给出了损失金额、疑似根因和资金转移路径,读者可据此了解跨链桥验证者密钥风险的具体形态。

7月15日周三
  1. Cyvers Alerts71

    Ostium 遭预言机操纵攻击,损失约 2370 万美元

    Cyvers 监测到合成资产与永续合约交易协议 Ostium 出现多笔可疑交易,估计损失约 2370 万美元。攻击者通过 ChangeNow 在以太坊网络获得资金,跨链至 Arbitrum,利用未来日期的授权预言机报告操纵 PriceUpKeep forwarder 制造虚假交易利润。被盗资金已从 USDC 兑换为 ETH,并分散转入多个攻击者控制的地址。

    推荐理由:Cyvers 披露 Ostium 因预言机报告被利用损失约 2370 万美元,读者可了解攻击手法类别与资金流向。

6月19日周五
5月16日周六