加密警告:Bonk.fun域名遭黑客攻击,Solana交易者面临钱包资金被盗风险

bitcoinist發佈於 2026-03-14更新於 2026-03-14

文章摘要

加密货币平台Bonk.fun确认其主网站遭黑客攻击,导致用户面临钱包资金被盗风险。3月12日,平台运营者Tom通过X平台紧急警告用户暂停使用该域名,因黑客通过劫持团队账户在网站上植入了资金盗取程序。攻击者通过伪造“服务条款”签名提示,诱使用户授权后转移其资产。Tom强调仅近期在域名上签署虚假提示的用户受影响,历史用户及第三方终端交易者均未波及,且因发现及时,损失较小。此次事件属Web2基础设施漏洞引发的Web3安全风险,非智能合约问题。近年来类似网络钓鱼攻击已造成巨额损失,2025年链上诈骗金额达140亿美元。随着诈骗手段升级,专家建议用户直接与合约交互或使用可信平台,并定期审查授权。

一家加密平台确认其主域名网站遭黑客攻击,导致用户面临钱包资金被盗漏洞的威胁。

一场毫不有趣的加密劫持

无论全球地缘政治危机规模如何,黑客都将继续肆虐加密市场——这是举世公认的事实。本次受害者是模因币发行平台Bonk.fun。3月12日,其运营者之一Tom(@SolportTom)在社交平台X上警告用户,在获得进一步通知前不要与该域名交互,因黑客已向其注入了加密钱包盗取程序:

由Raydium和BONK社区支持的Solana代币启动平台官方X账户也宣布了此次黑客攻击事件,并重申了Tom的严重警告:

受影响对象与攻击方式

Tom解释称,该钓鱼骗局设置了虚假的"服务条款"(TOS)签名提示,用户一旦签名,盗取程序便可转移不知情用户的资金。据Tom说明,仅与虚假TOS交互的用户受到影响。他明确表示此前连接过的用户或在第三方终端交易bonk fun代币的用户均未受影响,并保证因安全漏洞发现及时"截至目前损失极小":

本次事件并非Raydium或BONK智能合约漏洞,而是Web2基础设施故障直接波及Web3的典型案例。此类域名劫持和钓鱼盗取脚本通过攻击者接管前端界面,呈现看似正常的授权提示框来滥用钱包批准机制。

漏洞利用的重复模式

近年来,授权钓鱼和"虚假界面"攻击已窃取数十亿美元:Chainalysis调查显示2025年链上诈骗资金流入达140亿美元,随着更多钱包被识别,预计该数字将突破170亿美元。

随着诈骗收益增长和AI驱动的冒充手段升级,2026年的加密安全重点已不再局限于完美代码,更需防御其周边一切:从域名到社交账户,从员工到用户的决策机制。去年2月,攻击者曾劫持Pump.fun的X账户推广虚假PUMP代币(本站姐妹平台NewsBTC曾报道)。不久前,元老级交易员Sillytuna因遭遇结合线上地址投毒与线下暴力行为的数百万美元盗窃案而退出加密市场。

这个时代正在考验链上链下、线上线下的交易者。随着加密生态日益复杂,交易者亟需提高警惕:建议优先选择直接合约交互或可信聚合器,并使用工具监控及定期撤销代币授权。

SOL日线图呈上涨趋势。来源:Tradingview上的SOLUSDT

封面图片来自Perplexity,SOLUSDT图表来自Tradingview

相關問答

QBonk.fun 平台被黑客攻击后,用户面临的主要风险是什么?

A用户面临的主要风险是钱包资金被盗。黑客在网站上注入了钱包盗取程序(drainer),通过伪造的“服务条款”(TOS)签名提示,诱使用户签名,从而获得授权转移用户资金。

Q哪些 Bonk.fun 用户受到了此次黑客攻击的影响?

A只有那些在域名被黑后,与网站上伪造的“服务条款”(TOS)签名提示进行了交互的用户受到影响。之前连接过的用户以及在第三方终端上交易 bonk fun 代币的用户均未受影响。

Q这次 Bonk.fun 的安全事件属于什么性质的问题?

A这次事件并非 Raydium 或 BONK 智能合约的漏洞,而是一次典型的 Web2 基础设施故障(域名劫持)直接波及到 Web3 领域的案例。攻击者通过控制网站前端,呈现看似正常的提示来滥用钱包授权。

Q根据文章,近年来类似的黑客攻击造成了多大损失?

A根据 Chainalysis 的一项调查,2025年链上诈骗流入资金高达140亿美元,并且随着更多钱包被识别,预计这一数字将超过170亿美元。

Q文章对加密货币交易者提出了哪些安全建议?

A文章建议交易者应提高警惕:优先选择直接与合约交互或使用可信的聚合器,并使用工具来监控和定期撤销代币授权。

你可能也喜歡

如何让自己变得让人工智能永远也无法取代

面对人工智能的冲击,许多人担心工作被取代。然而,真正的威胁在于个人对他人和系统的依赖,以及由此产生的“薪资奴役”——即为生存而从事无意义、枯燥的工作。摆脱这种困境的关键,不是抵制技术,而是成为拥有高自主性的“不可受雇”个体。 文章提出了成功抵御AI替代的五个核心要素:自主性(主动行动的能力)、品味(判断事物价值的经验)、说服力(让他人关注你工作的能力)、毅力(坚持并从错误中学习)和迭代(根据反馈持续改进)。这些能力无法仅通过理论学习获得,必须通过实践来培养。 要启动转变,首先要彻底改变环境,重塑身份认同。其次,应选择一个能获得真实、快速反馈的实践领域,例如创业。在众多技能中,内容创作(媒体)比编写代码更具优势,因为其价值是主观的,需要独特的审美和判断力,这正是AI目前难以完全复制的。 具体行动上,可以从三个步骤开始: 1. **挖掘原始素材**:反思自己长期痴迷的知识领域、轻松解决的难题或童年被压抑的兴趣,找到独特的个人经验。 2. **确立反向思考主轴**:找出你坚信但主流观点错误的地方,或行业内普遍忽视的“皇帝新衣”,形成独特的批判性视角。 3. **立即发布**:将前两步的思考融合,撰写并发布第一个核心内容(如帖子、视频),勇敢接受真实世界的反馈,并在此基础上持续学习和迭代。 最终,抵御AI的关键在于构建一份与自身身份深度契合的毕生事业,通过持续的内容创作和真实互动,建立无法被自动化取代的独特价值和影响力。行动,从今天发布第一个想法开始。

marsbit5 小時前

如何让自己变得让人工智能永远也无法取代

marsbit5 小時前

通过掷骰子离线保管比特币密钥:并非人人愿意为之

文章探讨了通过投掷骰子生成比特币钱包种子短语的安全方法及其现实挑战。核心观点如下: **1. 骰子提供物理熵源** 骰子结果由众多微小变量决定,理论上虽可预测,但实践中无法被攻击者复制或计算,从而提供高质量的随机性。每个六面骰子投掷约产生2.585比特熵,50次投掷即可满足典型12词助记词(128比特熵)的安全需求。 **2. Coldcard漏洞事件凸显手工熵源的价值** 近期Coldcard硬件钱包因固件漏洞导致其内部随机数生成器存在缺陷,致使约1128枚比特币被盗。但那些**完全**通过足量骰子投掷生成种子短语的用户未受此漏洞影响,因为他们的主密钥未使用有缺陷的生成器。 **3. 重要警示:手工种子并非万能保护** 安全研究员指出,即使用户使用骰子生成了安全的种子,若他们使用了Coldcard的其他功能(如生成纸钱包、克隆密钥、共享签名密钥、密码等),这些**衍生密钥**仍可能调用有漏洞的随机数生成器,从而存在风险。安全种子不保证设备生成的所有秘密都安全。 **4. 手工生成熵源的现实局限性** 尽管数学上可靠,但该方法对大多数用户并不友好: * **过程繁琐易错**:需投掷50-99次,精确记录,任何输入错误都会导致钱包完全不同。 * **引入新风险**:用户可能在记录、转换过程中泄露信息,或使用有偏的骰子/投掷方式。 * **用户体验差**:难以想象大规模推广需要用户手动投掷近百次骰子。安全措施需适应现实生活场景和普通用户的知识水平。 **5. 给用户的建议** 受影响的Coldcard用户应: * 更新固件至最新版。 * 检查是否使用过有漏洞的功能生成了次级密钥或密码,如有则需立即更换。 * 考虑采用多签方案,使用不同厂商的设备分散风险。 **结论**:手工投掷骰子生成熵源是技术娴熟用户的一个有效安全选项,但其过程复杂、容易出错,不适合作为主流用户的默认方法。长远目标是依赖安全、透明且无需专业知识的硬件/软件随机数生成方案。

cryptonews.ru8 小時前

通过掷骰子离线保管比特币密钥:并非人人愿意为之

cryptonews.ru8 小時前

交易

現貨
活动图片