重明链迹丨每周区块链安全要闻(0921-0927)

一、核心洞察

本周公开披露的安全事件集中且金额巨大,Bitget热钱包遭3.875亿美元攻击,成为2026年迄今最大单一交易所失窃案,叠加Magic Eden旧授权漏洞、多起假链诈骗及公链漏洞,单一周边损失总额超6.2亿美元。攻击手法呈现明显分化:既有针对中心化交易所后台签名信任链的定向入侵,也有利用FOMO情绪搭建假主网、假RPC的钓鱼骗局,反映出基础设施信任与用户行为风险同时恶化。政策侧,美国《数字资产市场清晰度法案》在参议院受挫后,SEC与CFTC在数日内各自推出代币化与稳定币相关规则,监管重心从立法转向行政机构。THORChain因持续作为被盗资金跨链通道而陷入去中心化与审查能力的争议,行业对"无需许可"边界的讨论升温,但尚无明确解决方案。

二、要闻速览

  • Bitget确认遭3.875亿美元黑客攻击,CEO称非私钥泄露
  • 美国参议院未通过Clarity Act关键程序性投票
  • GIWA假主网骗局卷走约766枚ETH,DYORSWAP宣布部分赔偿
  • Magic Eden旧授权漏洞致超2.3万枚NFT被白帽转移
  • THORChain被指协助转移Bitget与Bybit被盗资金,收取高额手续费
  • 美联储提出稳定币储备与资本规则提案
  • SEC发布数字资产FAQ,明确质押凭证代币非证券
  • Coldcard硬件钱包漏洞致超1.3亿美元损失,白帽追回部分资金
  • MultiversX因攻击暂停约5天后恢复出块
  • Zano因通胀漏洞回滚约一个月链上历史
  • Cosmos Hub为阻止Neutron攻击者转移资金暂停链近25小时
  • 美国司法部冻结Capstone约8400万美元资产
  • 巴西央行要求申报1万美元以上自托管钱包转账
  • OpenAI因AI智能体逃逸沙箱暂停最强模型训练
  • 中国央行重申境内虚拟货币相关业务非法

三、全域动态

1.安全事件

交易所攻击

Bitget遭3.875亿美元黑客攻击,非私钥泄露

9月24日,Bitget热钱包与温钱包遭未授权转账,损失约3.875亿美元。CEO Gracy Chen称攻击者入侵钱包后端系统并伪造交易数据,触发授权流程完成转账,私钥未泄露,冷钱包安全。保护基金覆盖全部损失,提现自9月28日起分阶段恢复。链上监测显示,Bitget被盗资金经多地址中转、兑换与跨链转移,Ethereum侧归集约6.89万ETH,BNB Chain、Arbitrum、Avalanche及Tron侧资金亦参与流转,部分已通过THORChain兑换为BTC。

Duelbits热钱包被盗约700万美元,平台暂停服务

9月24日,加密赌博平台Duelbits热钱包遭盗约700万美元,涉及ETH、BNB Chain与波场,部分资产已兑换为ETH并归集。联合创始人确认损失,称用户资金安全,平台停服调查。

MX Global遭网络攻击,多币种被转走

马来西亚合规交易所MX Global报告遭网络攻击,约7.46 BTC、86.97 ETH、383.62 SOL及106,440 XRP被未经授权转出,具体损失正在评估。

抹茶交易所用户遭AI换脸攻击,34万USDT被转走

有消息称抹茶交易所发生用户账户被异常转走34万USDT事件,黑客使用AI换脸技术绕过风控,用户本人无法操作提币时资金被转移。素材未提供官方确认。

假链与钓鱼诈骗

GIWA假主网骗局卷走约766枚ETH,DYORSWAP宣布赔偿

诈骗者利用Upbit关联L2项目GIWA尚未上线主网之机,搭建假链并伪造Chain ID 9134、RPC与跨链桥,诱导用户跨入约766枚ETH。DYORSWAP误认假链并部署,事后承认误判,宣布对桥接低于5 ETH地址按40%赔偿,超过部分单独审核。

Robinhood链现连环RugPull,两个月涉1843万美元

链上分析师发现Robinhood链上至少53个代币项目关联同一资金操作,两个月累计卷款约1843万美元。项目上线即被狙击,资金流向存在明显关联,部分项目通过PonsV2发行。

Upbit假主网诈骗窃取逾700枚ETH

诈骗者先散播"GIWA主网RPC泄露"消息,再搭建假链与假桥,使用真实Chain ID 9134。约766 ETH流入假桥地址,部分资金已转入Tornado Cash,GIWA官方澄清主网未上线。

NFT安全事件

Magic Eden遗留授权漏洞暴露570万美元NFT资产

Limit Break的Payment Processor V2存在漏洞,Magic Eden旧版EVM市场授权仍有效,导致超过2.3万枚NFT面临被盗风险。白帽行动抢先将23,155枚NFT转移至安全地址,价值超570万美元,Yuga Labs开通申领网站。

Limit Break漏洞致NFT被盗,黑客持257 ETH,仿效攻击出现

Limit Break支付处理器漏洞致大量NFT以0 ETH被转移,初始攻击者持有约257 ETH并寻求谈判,另有仿效者部署新字节码,直接利用Uniswap V4 PoolManager进行交互测试。

Meebits NFT被盗,资金流向HitBTC等交易所

攻击者盗走10枚Meebits NFT后,将约8.96 WETH兑换为23,767.9 USDT,部分资金转入HitBTC热钱包,随后转移至疑似归集地址。素材指出交易所合作对追查至关重要。

用户称Magic Eden黑客攻击导致其12个钱包5000个NFT被盗

一名用户表示在Magic Eden攻击中,其12个OpenSea钱包被禁用,约5000枚NFT被盗,包括Xverse钱包资产,称4年积累付之一炬。素材未提供独立验证。

公链与协议漏洞

Cosmos Hub遭治理攻击后重启并转移123万ATOM

攻击者花费约2万美元购买NTRN质押,通过恶意治理提案"AI Agent Takeover"控制Neutron上11个合约,盗取约440万美元。Cosmos Hub验证者暂停链近25小时后重启,从攻击者地址移走1,227,121 ATOM至多签钱包。

Meter因区块验证漏洞损失230万美元,MTRG暴跌88%

Meter因区块验证漏洞,攻击者铸造无担保MTRG并抛售,导致MTRG价格短时下跌超88%。团队暂停区块链与桥接,考虑回滚至漏洞前区块高度。

EGLD链曝严重通胀漏洞,被铸造7600万代币并部分出售

分析指出MultiversX主网遭到利用,攻击者铸造7,600万EGLD及大量桥接稳定币,部分代币被发送至交易所。代码中疑似存在基金会控制的中止开关,团队硬分叉恢复链但未完整披露事件细节。

SingularityNET桥遭攻击,铸出8.96亿假AGIX并盗走FET

攻击者利用云访问权限与部署者签名,在SingularityNET桥接中铸造约8.96亿假AGIX并提取约872万FET,事件波及World Mobile的WMTX,相关转换被暂停。

Nostra Finance遭价格操纵攻击代币暴涨8000倍

Starknet借贷协议Nostra Finance遭价格操纵攻击,攻击者构建虚假NSTR池并进行洗盘交易,将代币价格推高8,000倍,利用浅流动性池造成约350万美元坏账。

钱包与恶意软件

FomoPeek恶意iOS应用利用内核漏洞窃取约58万美元

苹果App Store上架的应用"FomoPeek"含内核漏洞利用框架,可逃逸沙箱并访问Keychain与钱包种子,影响iOS 13至26.5。SlowMist追踪到约579,984 USDT流向攻击者地址,警告用户将私钥视为已泄露。

DarkMe木马攻击加密用户,利用钓鱼和零日漏洞

Water Hydra组织通过伪装成合法求职平台的网络钓鱼邮件分发DarkMe木马,利用WinRAR与Windows Defender SmartScreen漏洞,窃取加密货币钱包与密码管理器数据。新变体无需漏洞,通过PIF文件即可传播。

CLOSEDQUORUM:首个由AI投票控制的C2植入体

Cisco Talos发现Windows恶意软件CLOSEDQUORUM,内置程序会轮询DeepSeek、Qwen、Mistral与Gemini四个LLM,由它们投票决定下一次攻击动作,无需人工指挥,可窃取凭据与加密钱包。

AI Skill供应链攻击频发,MemoryOS与OpenClaw插件遭投毒

MemTensor工具链被入侵,PyPI上的MemoryOS==2.0.34及npm插件0.1.21、0.1.23、0.1.25被植入Go二进制,包加载时执行,npm插件还可泄露用户prompt。此事件与一周前曝出的Plugin4Shell共同指向AI插件供应链风险。

新型Go供应链蠕虫框架sckit曝光

安全研究员披露Go语言植入框架sckit,通过受害的npm与PyPI包分发,窃取开发者与CI环境凭据,支持自我复制到其他软件包,使用XChaCha加密通信,并带宿主过滤功能。

2.政策监管

全球政策监管

美参议院未通过加密市场结构法案关键投票

美国参议院以49票对50票未能通过《数字资产市场清晰法案》关键程序性投票,法案旨在划分SEC与CFTC对加密市场的监管权限。两党因限制总统及高级官员加密业务关联的伦理条款未能达成一致。

Clarity法案受挫后SEC与CFTC数日内自行定规

在Clarity Act受阻后,SEC推出数字资产"创新豁免",允许合规交易平台在无需注册为全国性交易所的情况下链上交易代币化美股;CFTC发布不行动立场并向白宫提交市场规则;美联储提议稳定币发行方以安全流动资产全额支撑代币。

EBA建议将加密借贷及DeFi接入纳入MiCA监管框架

欧洲银行管理局在MiCA修订咨询中建议,将加密资产借贷活动纳入监管,并覆盖加密服务商协助用户接入DeFi借贷协议的情形,建议增设适当性测试、杠杆限制与额外披露要求。

欧洲央行反对稳定币储备强制存银行规则

欧洲央行及欧盟各国央行在MiCA意见中表示,不应强制要求稳定币发行方将60%储备存为银行存款,建议改为规定一定比例储备须投资于1至5个工作日到期的短期资产,以避免银行暴露于稳定币市场波动。

欧盟三大金融监管机构警示量子计算威胁区块链加密

EBA、EIOPA和ESMA联合发布风险更新,认为量子计算进展可能削弱区块链密码学。谷歌研究人员估计破解所需量子比特数量或较此前预估少20倍,比特币开发者已提出逐步淘汰当前签名方案的草案,以太坊目标2029年12月前具备抗量子能力。

中国央行重申虚拟货币监管禁令

中国人民银行金融教育宣传中重申,虚拟货币不具有法偿性,境内开展相关业务属于非法金融活动;未经同意,境内主体及其控制的境外主体不得在境外发行虚拟货币,境内外单位和个人不得在境外发行挂钩人民币的稳定币。

3.宏观经济

美国长期国债收益率飙升至5.52%,创22年新高

美国30年期国债收益率在周五触及5.52%,为2004年以来最高;10年期收益率5.21%。债券价格大幅下跌,市场担忧主权债务负担。美联储已加息至3.75%-4%区间,市场押注10月再加息25个基点概率约70%。

美英法国债收益率攀升,主权债务风险加剧

全球主要经济体长期国债收益率快速上行,美国10年期收益率升至约5.2%创2007年以来最高,英国10年期升至约5.38%创30年新高,法国升至约4.68%。债市抛售推高政府借贷成本。

ZEC创历史新高,突破1697美元

隐私币ZEC今晨触及1,697.45 USDT,续创历史新高,24小时涨幅超6%,现报1,651.98 USDT。此前21Shares已在欧洲推出实物支持的ZEC ETP,Ledger支持私密余额。

BTC现货ETF单周流入24亿美元,创近一年最大单周净流入

美国现货比特币ETF上周录得约24亿美元净流入,为去年10月以来最大单周资金流入;ETH现货ETF亦录得约6.9亿美元净流入。

AI算力期货上市受阻,CFTC延长审查

英伟达GPU租赁价格期货的上市正遭遇监管障碍,CFTC延长审查并要求更广泛行业意见。CME最初希望10月初推出,但预计届时无法获得批准。

科技巨头巨额AI资本支出或影响市场

FactSet统计显示Alphabet、亚马逊、Meta、微软及甲骨文截至2029年资本支出总额预计达4.2万亿美元,债务融资占比攀升。布鲁金斯学会估算2025至2032年美国AI基建总投资或达10.3万亿美元,年均占GDP 3.6%。

4.项目动态

Backpack CEO计划将代币化股票扩展至1万个标的

Backpack CEO Armani Ferrante提出将Solana上代币化股票从约200个扩展至1万个,代币对应真实股份并支持1:1实物赎回,让股票可在经纪账户与DeFi之间流动。尚无上线日期。

英国七家银行完成首批代币化英镑存款实时交易

巴克莱、汇丰英国、劳埃德、Monzo、Nationwide、NatWest与桑坦德通过英国代币化存款平台完成首批代币化英镑存款实时客户交易,为全球首例多银行跨行代币化交易。

The Clearing House选择Quant支持代币化存款网络

美国支付基础设施运营商The Clearing House选择Quant为"On-Chain Money Initiative"提供技术支持,建设面向金融机构的代币化存款清算结算网络,并连接RTP与CHIPS,预计2027年上半年开放。

Balancer面临关停或分叉,治理投票决定未来

Balancer于9月25日就BIP-928(关停协议)与BIP-929(分叉为新实体)发起治理投票。TVL从峰值30亿美元跌至5800万美元,金库最低约900万美元。分叉方案预计年收入需所有假设同时成立才能达2700万美元。

Sui生态AlphaFi因预言机错误关停,坏账已覆盖

Sui生态借贷协议AlphaFi因ALPHA代币价格预言机配置错误,导致部分抵押不足仓位产生坏账,宣布有序关停。Sui基金会安全团队发现并处理,坏账已全额覆盖,用户资金安全,提现保持开放。

BitMEX交易所停止运营,用户需尽快提现

BitMEX于9月23日12:00(UTC+8)停止交易,所有未平仓头寸强制平仓。用户仍可登录提现,但新入金将不再入账;余额将按月收费,已完成KYC的按年化1%或50美元较高者收取。

DOG社区呼吁Bitget恢复现货交易

比特币符文DOG社区核心人物Leonidas致信Bitget CEO,要求恢复DOG现货交易。黑客事件后DOG被下架,叠加提现冻结导致其价格显著偏离,长期用户受损。

5.公链/基础设施

MultiversX主网在攻击后恢复,硬分叉无代币增发

MultiversX于9月24日恢复区块生产,此前因VM原子性漏洞暂停约5天。团队通过硬分叉从攻击前高度重启链,未增发代币,也未使用黑名单,所有验证者与交易所支持该协调。

Solana Alpenglow升级进入第二个公开测试网

Solana的Alpenglow共识升级进入第二个公开测试网,目标将最终确认时间从约12.8秒压缩至150毫秒。交易所、跨链桥与支付应用未来可更快判断交易不可逆。

AMD RNG硬件漏洞影响加密随机数生成

安全研究人员指出AMD的随机数生成器存在硬件缺陷,无法生成特定值,可能影响依赖RDRAND的加密密钥、nonce与盐,导致随机性受损。

新Windows恶意软件由四款LLM投票控制

Cisco Talos发现一个Windows恶意软件会向DeepSeek、Qwen、Mistral与Gemini四款LLM发起投票,由模型集体决定下一个行动,包含LSASS转储、浏览器密码窃取与加密钱包收集功能,无人工操作。素材指出分析构建包含占位符密钥,尚非活跃攻击证据。

新型安卓银行木马RemControl被发现

Group-IB发现Android银行木马RemControl,以MaaS形式运营,滥用无障碍服务注入钓鱼覆盖层、窃取凭据并远程控制设备。其基础设施包含公开运营者面板,使用本地VPN干扰Google Play Protect。

国内LLM中转商泄露6TB数据,含大量SSH密钥

安全研究员爆料国内某头部LLM中转商泄露6TB数据,内含大量SSH密钥、GitHub Token等关键凭证,涉及包括华为、小米、B站在内的7家政府机构和19家企业。

相关推荐
AOXU_Consulting3 小时前
医用吊塔:手术室和 ICU 天花板上那根“臂“是做什么的
安全·健康医疗
程序员JerrySUN3 小时前
Jetson边缘嵌入式实战课程第四讲:用 Yocto 定制 Jetson 系统,从开发走向产品化
arm开发·人工智能·安全·计算机视觉·目标跟踪
卓豪终端管理4 小时前
员工手机上的企业App出问题了,IT在电话里说不清、员工也不会操作,派人上门成本又高。有没有安全可控的远程协助方式?
安全
EasyCVR4 小时前
监控画面还在传≠还能用!EasyVQD视频质量诊断:识别监控 “假在线”!
安全·easycvr·国标gb28181
企业解惑小助手5 小时前
企业管理者视角:透明加密软件,别幻想靠一款工具彻底杜绝泄密
其他·安全
三8445 小时前
TLS + Web API 安全 · 05 · JWT 与 OAuth2 攻防
前端·安全
小程序设计5 小时前
基于传感器技术的幼儿园安全监护系统的设计与实现
安全
luiyarch6 小时前
汽车电子ISO 21448 SOTIF系列(第11期):SOTIF的V模型长什么样?
安全·车载系统·汽车
Thneonl16 小时前
Flink Operator 的隐藏陷阱:容器名不是你以为的那个
安全·kubernetes