# 漏洞的所有文章

在 HTX 新闻中心浏览与「漏洞」相关的最新资讯与深度分析。潘盖市场趋势、项目动态、技术进展及监管政策,提供权威的加密行业洞察。

单日暴跌 30%,海耶斯突然清仓,ZEC 为何被爆安全问题?

6月5日,Zcash创始人Zooko Wilcox等人披露其隐私层Orchard池存在关键健全性漏洞,攻击者可利用该漏洞在隐蔽环境下无限伪造ZEC。尽管项目方此前已紧急完成网络升级修复,但详细披露后ZEC价格剧烈波动,单日跌幅一度超30%,最低触及411美元附近。 此次漏洞源于Orchard电路中的椭圆曲线乘法约束不足,允许攻击者构造看似有效的交易,在隐私池内凭空生成ZEC。由于Orchard的隐私特性,链上无法区分真伪,导致池内用户资产可能被变相稀释。Zcash创始人坦言,密码学上无法证明修复前漏洞是否已被利用,此声明加剧了市场恐慌。 漏洞由安全研究员Taylor Hornby借助Anthropic最新AI模型Opus 4.8在针对性审查中发现,凸显了AI工具在安全审计中的强大能力,也意味着攻击者可能利用类似工具加速漏洞挖掘。Orchard自2022年激活以来历经多次审计仍存在缺陷,这对依赖复杂密码学实现的隐私项目敲响了警钟。 事件发生后,知名投资者Arthur Hayes宣布已清仓其全部ZEC持仓。此次事件直接挑战了隐私币“技术可信即核心价值”的叙事,促使行业重新审视隐私技术从理论到实践过程中的安全鸿沟。在AI驱动的攻防新常态下,依赖“未被发现即安全”的侥幸心理已不可行,持续主动的安全审查与快速响应机制变得至关重要。

foresightnews_api06/05 04:33

单日暴跌 30%,海耶斯突然清仓,ZEC 为何被爆安全问题?

foresightnews_api06/05 04:33

Sui 揭示重大网络升级后导致三次主网中断的原因

Sui主网在5月28日进行1.72版本重大网络升级后,于28日和29日连续遭遇了三次中断。根据Sui基金会的事后分析,问题根源在于此次升级引入的新功能“地址余额”与现有的Gas收费逻辑在交互时产生了极端情况,以及验证节点重启逻辑中存在一个隐藏漏洞。 前两次中断均由同一个原因导致:当一笔同时使用地址余额和代币对象支付Gas的交易因余额不足被取消后,在后续的“Gas合并”过程中,系统仍会尝试从该余额中扣款,最终导致结算时出现下溢错误。网络在28日采用了一个临时修复方案后恢复,但由于该补丁存在缺陷,29日上午触发了第二次中断。 第三次中断的原因则不同。在验证节点陆续重启后,参与下一周期随机数生成的节点数量不足,导致该功能被禁用。但这一“禁用状态”未被正确保存到磁盘。当验证节点再次重启时,它们“忘记”了随机数生成已失败,致使一个依赖于此的队列被卡住,整个网络的周期切换流程无法完成。修复方法是持久化保存随机数生成状态,并增加了允许验证节点在协调一致后强制关闭卡住周期的机制。 Sui基金会强调,在整个事件中,用户资金未面临风险,网络恢复后也未回滚任何已确认的交易。所有已知问题现已得到解决,网络活动已恢复正常。此次事件暴露出Sui在周期切换的鲁棒性以及Gas收费逻辑的严谨性方面仍需加强。

bitcoinist06/02 05:02

Sui 揭示重大网络升级后导致三次主网中断的原因

bitcoinist06/02 05:02

Kelp DAO 漏洞引发百亿出逃,DeFi 借贷两大路线正面交锋

2026年4月18日,Kelp DAO项目的LayerZero跨链桥漏洞被利用,黑客伪造价值2.92亿美元的rsETH代币并存入Aave作为抵押,借走大量真实资产,引发三天半内150亿美元存款出逃的DeFi借贷大挤兑。此事件暴露了以Aave为代表的共享资金池模式的根本性风险。 核心差异在于,Aave采用统一资金池,所有存款汇集一处,风险规则由DAO投票决定,导致单一资产(如rsETH)的风险会波及所有储户。且治理权往往被高风险借款人掌握,危机时其利益可能被优先保障,内置保险机制也在危机中失效。反观Morpho采用隔离市场模式,每个借贷市场独立,参数固定,由专业风控机构管理,风险被有效隔离,因此在此次事件中损失极小。 此外,共享池模式存在隐性成本:Aave等协议中大量资金闲置,存借款利率差造成巨额价值损耗。而Morpho的利率模型能实现更高资金利用率,且无需预留大量缓冲资金,为储户提供了更具竞争力的实际收益。 这一架构差异也影响了机构选择。Coinbase、阿波罗全球管理、Anchorage Digital、法国兴业银行旗下SG-FORGE等传统金融机构均选择Morpho,因其隔离市场模式能满足机构对自主风控和合规的严格要求,且不依赖去中心化治理投票。随着监管环境变化(如美国《GENIUS法案》),稳定币等海量资产寻求可自主掌控风险的中立底层设施,Morpho的模式展现出显著优势。此次危机不仅是安全事件,更是DeFi借贷领域两种核心路线在风险隔离、效率与机构适配性方面的正面交锋。

marsbit05/29 01:44

Kelp DAO 漏洞引发百亿出逃,DeFi 借贷两大路线正面交锋

marsbit05/29 01:44

TechFlow 情报局:现货黄金跌破 4400 美元,加密市场全线下挫

**TechFlow 情报局摘要** 今日科技与财经领域动态聚焦于AI应用的深化、市场风险与行业变动。 **AI工具发展面临质效与安全平衡问题:** Claude和ChatGPT被Django联合创始人认为已从“昂贵玩具”进化为开发者日常工具,但社区对其是否达到真正的产品市场匹配存疑。同时,主流LLM工具VLLM被曝存在严重安全漏洞,数百万AI代理面临被劫持风险。另一方面,模型能力持续进步,阿里通义千问3.7编程能力位列全球第二,其3.6版本量化精度提升显著改善了代码质量;英伟达也发布了速度更快的视觉定位模型。 **加密市场与相关风险引发关注:** 加密市场整体下挫。市场内部,一名谷歌员工因利用内部搜索数据在预测市场Polymarket牟利被起诉,同时该平台出现胜率异常的账户,引发对信息不对称与市场操纵的监管讨论。此外,一家与特朗普有关联的加密公司因项目失败面临巨额亏损和破产。 **硬件与芯片需求旺盛:** AI浪潮强力驱动芯片产业,韩国KOSPI指数因SK海力士等AI存储芯片制造商表现强劲而大幅上涨,美光科技等公司成为热门投资标的。 **科技公司动态与用户选择分化:** 谷歌强推AI搜索后,主打隐私和无AI的搜索引擎DuckDuckGo访问量一周内暴涨28%,显示用户对AI的接受度出现分野。微软内部数据显示,在许多场景下使用AI的总成本可能高于雇佣人力。Meta则宣布在Facebook和Instagram推出付费无广告订阅服务。 **宏观财经市场波动:** 现货黄金价格跳水跌破每盎司4400美元。受地缘政治紧张局势影响,布伦特原油价格因美国袭击伊朗目标而上涨。 **今日暗线:** 信息优势的边界正在被技术重新定义,从谷歌员工利用数据下注到预测市场的异常胜率,传统内幕交易法规面临挑战。与此同时,AI技术的成本效益和用户真实偏好开始受到更严格的审视,市场反应速度可能快于监管步伐。

marsbit05/28 11:02

TechFlow 情报局:现货黄金跌破 4400 美元,加密市场全线下挫

marsbit05/28 11:02

一线审计大神预警:所有DeFi都不安全,快撤!

OpenZeppelin创始人、资深安全专家Manuel Aráoz近日发出警告,认为所有DeFi(去中心化金融)协议都已不再安全,并已建议亲友从包括Aave、MakerDAO在内的各大协议中撤出资金。 其核心观点在于,AI技术正在急剧改变安全攻防格局。AI编码代理能以前所未有的速度扫描和发现智能合约漏洞,并自动生成攻击脚本,使得攻击效率呈指数级增长。与此同时,防守方必须修复所有漏洞,而攻击方只需找到一个即可造成巨大损失,这种天然的不对称性在AI的加持下正加速失衡。 现实情况也印证了这一担忧。近期DeFi安全事故频发且损失巨大,例如四月Drift Protocol和Kelp DAO分别被盗超2.8亿和2.92亿美元,五月THORChain、Verus等多个协议接连遭受攻击。攻击面已从链上代码扩展至链下管理和私钥泄露。 更严峻的是,随着Anthropic等公司开发出在网络安全方面能力超强的新型AI模型(如参数达十万亿级的Mythos),未来安全威胁可能进一步升级。 文章指出,当前DeFi的风险收益比已经严重失衡。多数主流协议的真实收益已回落至个位数,而用户却面临本金在几分钟内因黑客攻击而损失殆尽的风险。用可能损失100%本金的风险去博取较低的收益,在作者看来并非明智之举。因此,在当前环境下,撤资避险被视为一个理智的风控选择。

Odaily星球日报05/28 03:57

一线审计大神预警:所有DeFi都不安全,快撤!

Odaily星球日报05/28 03:57

DeFi 到了最危险的时候:真正的漏洞不在代码里

2026年4月,DeFi行业遭遇了历史上被黑最严重的一个月,累计损失超6.25亿美元。关键在于,这些重大攻击(如Drift Protocol损失2.85亿美元、KelpDAO损失2.92亿美元、Wasabi Protocol损失450万美元)均非利用智能合约代码漏洞,而是针对其“运营底座”——包括管理员私钥、跨链桥验证者、多签配置和社会工程。 文章指出,行业长期笃信“安全即代码问题”,但如今威胁已迁移至智能合约之外的信任环节。这些事件暴露了DeFi(实为“OpenFi”)的真相:系统虽开放可审计,却在关键节点依赖少数受信方(如安全理事会、单一验证者、特权管理员)。这种中心化的运营杠杆如同“关闭开关”,既能用于紧急响应(如Arbitrum冻结被盗资产),也可能被攻击者劫持造成灾难。 KelpDAO事件尤其凸显了“非对称蔓延”风险:一家小协议的跨链桥配置错误,竟引发Aave等大型协议超过130亿美元的资金外流,暴露了可组合性下的系统性脆弱。 文章结论认为,行业心智模型已然破裂。前路在于诚实披露信任假设、将运营安全提升至与代码审计同等地位,并建立可被机构定价和承保的风险模型。未来能存活并吸引机构资金的协议,将是那些能清晰定义并管理自身中心化权衡的协议。

链捕手05/25 15:17

DeFi 到了最危险的时候:真正的漏洞不在代码里

链捕手05/25 15:17

Mythos首个报告出炉:全球数十亿设备裸奔,30天挖出10000致命漏洞

Anthropic公司启动的“玻璃翼计划”首月战报公布,其下一代顶级大模型Claude Mythos Preview在30天内联合全球约50家网络及关键基础设施公司,发现了超过10,000个高危或严重软件漏洞。该模型不仅能精准发现漏洞,误报率低于人类专家,还能自动构建攻击链,甚至在一家合作银行成功拦截了一笔150万美元的电诈。 报告显示,Mythos对Cloudflare、Mozilla Firefox、OpenBSD等核心系统进行了扫描,发现了大量漏洞,包括在OpenBSD中隐藏27年的旧Bug。在对全球1000多个关键开源项目的扫描中,共发现23,019个漏洞,经第三方复核确认其中1,094个为高危或严重漏洞,准确率达90.6%。一个典型案例是在广泛使用的开源密码库wolfSSL中发现了一个可伪造数字证书的严重逻辑漏洞。 然而,漏洞发现速度远超人类修复能力,导致开源维护者不堪重负。为此,Anthropic推出了“防御者工具包”,包括能自动生成修复补丁的Claude Security、面向安全研究员的“网络验证计划”,以及一套开源的自动化漏洞挖掘流水线,旨在用AI修复AI发现的漏洞。 由于Mythos能力过于强大且可能被滥用,Anthropic暂未公开发布,强调需先建立更高级别的安全护栏。公司呼吁行业缩短补丁周期、推行强制升级并加强基础安全措施。尽管当前人类开发者面临修复压力,但长远来看,此类AI技术有望极大提升全球软件的安全基石。

marsbit05/25 00:09

Mythos首个报告出炉:全球数十亿设备裸奔,30天挖出10000致命漏洞

marsbit05/25 00:09

能随意窃取数据!这款热门 AI 编程工具曝重大隐患

Anthropic公司推出的AI编程助手Claude Code,其核心安全功能——网络沙箱被曝存在重大安全漏洞。独立安全研究员关傲男发现,该沙箱的SOCKS5代理存在“空字节注入”漏洞,攻击者可通过构造特殊主机名(如`attacker-host.com\x00.google.com`),使其绕过域名白名单限制,访问任意外部主机。此漏洞自2025年10月网络沙箱上线以来一直存在,持续约5.5个月,影响了所有130个版本。 该漏洞属于“解析器差异”攻击,即上层JavaScript过滤器与底层C语言解析器对同一字符串的解释不同,导致安全检查被绕过。当结合此前披露的“评论与控制”提示词注入攻击时,可构成完整攻击链,窃取环境变量中的API密钥、内部凭证等敏感数据并外传。 值得注意的是,研究员将漏洞复现代码交给Claude Code自身运行后,其也承认这是一个真实的沙箱绕过漏洞。然而,Anthropic在4月初收到报告并静默修复后,未发布任何安全通告、CVE编号或用户通知,其处理方式引发了对安全透明度的质疑。此前,该沙箱已在2025年11月被同一研究员发现并报告过另一个完整绕过漏洞。 此次事件暴露了AI编程工具在纵深防御设计上的不足。安全社区建议,用户不应完全信任厂商的沙箱实现,而应将AI助手视为需遵循最小权限原则的“超级员工”,实施多层防御策略。

marsbit05/24 01:09

能随意窃取数据!这款热门 AI 编程工具曝重大隐患

marsbit05/24 01:09

活动图片