# 黑客攻击的所有文章

在 HTX 新聞中心流覽與「黑客攻击」相關的最新資訊與深度分析。潘蓋市場趨勢、專案動態、技術進展及監管政策,提供權威的加密行業洞察。

Coldcard硬件钱包被黑:黑客在25分钟内转走594枚比特币

硬件钱包Coldcard遭黑客攻击:25分钟内损失594枚比特币 硬件钱包长期以来被认为是存储数字货币最安全的方式,但Coinkite公司设备近期发生的事件迫使许多人重新审视这一观点。2026年7月30日,攻击者在短短25分钟内从500个地址转走了594.5枚比特币(约合4000万美元)。 问题的根源在于一个潜伏了五年的软件代码错误。Coldcard本应通过安全芯片生成真随机数来创建种子短语,但由于一个宏定义中的笔误,Coinkite的开发者早在2021年3月就意外禁用了此功能。这导致设备转而基于可预测的数据(如处理器序列号和内部系统时钟)生成密钥,使得生成的种子短语看似安全,实则因生成过程可预测而极易被破解。对于Mk2和Mk3型号,密钥搜索空间骤降至约40位,而更新的Mk4、Mk5和Q型号的最终熵值也仅为约72位,远低于所需的128位。 攻击者无需物理接触设备或进行网络钓鱼。他们仅利用了有缺陷的生成器参数,在离线状态下进行大规模枚举,生成了数百万可能的种子短语,并通过公开账本找到有余额的地址,自行签署了转账交易。 Coinkite最初声称新版本设备不受影响,但后续分析迫使公司承认所有运行受影响固件的设备均存在风险。公司负责人Rodolphe Novak已公开道歉,但排除了对受损用户进行经济补偿的可能性。 对于已创建种子短语的用户,仅更新固件无法消除风险。必须将设备更新至安全版本固件,在更新后的设备上生成全新的种子短语,并将所有资金完全转移到由此新种子短语生成的新地址。使用BIP-39标准的密码短语可降低风险,但不能替代密钥迁移。公司的其他产品如TAPSIGNER等未受此次事件影响。 此事件表明,即使是专用硬件也需要对代码进行持续独立的审计,尤其是在加密功能方面。从机器分析角度看,这与过去OpenSSL等随机数生成器缺陷长期未被发现的情况类似。开源代码理论上可通过独立审计和自动化工具加速发现此类错误,但此次漏洞潜伏五年表明理论与实践仍有差距。

cryptonews.ru07/31 21:41

Coldcard硬件钱包被黑:黑客在25分钟内转走594枚比特币

cryptonews.ru07/31 21:41

加密项目黑客攻击损失已超13亿美元

根据Onchain Lens报告,加密货币项目因黑客攻击造成的损失已超过13亿美元,其中最主要的损失源于访问控制机制的漏洞。攻击者通过获取特权权限或关键凭证,实施了半年来获利最丰厚的攻击。损失最严重的项目包括:Kelp DAO(2.92亿美元)、Drift Protocol(2.8亿美元)、Humanity Protocol(3100万美元)、Step Finance(3000万美元)和Truebit(2650万美元)。 第二大损失原因是网络钓鱼和社会工程学攻击,此类手段盗取了约2.82亿美元。此外,作为将外部数据传入区块链的预言机服务也成为攻击目标,相关攻击导致Ostium损失2400万美元,Blend Protocol损失1086万美元,Bonzo损失900万美元。 报告指出,总损失并非由数百起独立事件构成,而是少数几次极其成功的攻击所致。同时,威胁的性质正在发生变化:导致数亿美元损失的原因,正从智能合约漏洞,转向密钥、权限等访问管理机制的泄露。 安全专家强调,人为因素仍然是行业面临的主要风险之一。尽管防护手段在发展,但网络钓鱼和社会工程学攻击每年仍为攻击者带来数亿美元收入,其效力与技术攻击不相上下。 报告补充了另一起事件:此前Blockaid公司分析师报告了去中心化交易所AFX Trade的跨链桥遭攻击,导致价值2415万美元的USDC稳定币被盗。

cryptonews.ru07/27 09:18

加密项目黑客攻击损失已超13亿美元

cryptonews.ru07/27 09:18

活动图片