本周,超过550万美元在三个协议中被盗,攻击手段包括价格预言机操纵和私钥盗窃。 一项针对休眠的2011年比特币钱包的链上活动被发现,该活动利用OP_RETURN交易发送法律声明,并链接到收集敏感钱包数据的在线表格。此外,还讨论了Web3安全公司Oak Security提供的审计、渗透测试等服务。
本周,三个协议总计被盗超过 550 万美元,使用的攻击手段都是大家熟悉的,比如价格预言机操纵和私钥盗窃。但真正抢走风头的是那笔 80,000 BTC 的巨额转账争议。
有人发现了一个神秘的链上活动,目标是沉寂的 2011 年代的比特币钱包。它使用 OP_RETURN 交易发送法律声明,以及在线表格的链接,用于收集敏感的钱包数据。其中一个接收者转移了 80,000 BTC(86 亿美元),这引发了一波投机狂潮。各种理论 涌现,从黑客攻击或 ECDSA nonce 复用漏洞到有组织的法律查封。一个名为 Salomon Brothers 的可疑法律实体分享了一份声明,称他们的客户“寻求减轻废弃钱包带来的全球安全问题”。尽管有这么多噪音,但仍然没有确凿的证据表明这会是比特币历史上最大的一次黑客攻击。
让我们深入了解新闻!
CVE-2025-32462 , CVE-2025-32463 Sudo chroot, host Option Elevation of Privilege Vulnerabilities(Sudo chroot,host 选项提权漏洞) by Rich Mirch (Stratascale)。在最受审计的安全实用程序中发现了一个 12 年前的漏洞。 如果你觉得所有的错误都已经找到了,那就把它留在这里吧 ;-)
OpenZeppelin 正在停止 Defender security dashboard(Defender 安全仪表板)。
2025 Q2 MistTrack Stolen Funds Analysis(2025 年 Q2 MistTrack 被盗资金分析) by Lisa (SlowMist)。
2025 Mid-year Blockchain Security and AML Report(2025 年中期区块链安全和 AML 报告) by SlowMist。
Hack3d: The Web3 Security Quarterly Report - Q2 + H1 2025(Hack3d:Web3 安全季度报告 - 2025 年 Q2 + H1) by CertiK。
西班牙捣毁加密投资诈骗团伙,该团伙欺骗了全球 5000 名受害者 by Europol。
GitHub 上的一个流行的 Solana 工具隐藏了一个加密货币盗窃陷阱 by Thinking (SlowMist)。
全面的链上钓鱼分析和用户反欺诈指南 by SafePal and GoPlus。
Synthetix X(Twitter) 主帐户已被黑客入侵。
恶意招聘面试 repo 内部 by pcaversaccio。
macOS NimDoor - 朝鲜威胁行为者使用基于 Nim 的恶意软件瞄准 Web3 和加密货币平台 by Phil Stokes & Raffaele Sabato (Sentinel One)。
FoxyWallet:暴露了 40 多个恶意 Firefox 扩展 by Yuval Ronen (Koi Security)。
在野外利用暴露的 JDWP:当调试端口保持打开时会发生什么 by Yaara Shriki, Gili Tikochinski (Wiz)。
Crypto In America - Roman Storm 就 Tornado Cash 和 DOJ 法院案件打破沉默。
EthCC[8] 2025 - 安全 和相关演讲:
Tincho (The Red Guild), Matta (The Red Guild) - 使用 The Phishing Dojo 进行实用网络钓鱼检测。
Robin Guerchon(Ministry of interior - Cyberspace)-加密资产安全:保护人民和资金。
Matthias Egli (Chainsecurity), Julien Bouteloup (Rekt)-自 ETHCC 2024 以来的顶级黑客攻击。
Karolina GORNA (Ledger) - 使用 Concolic Execution 寻找区块链客户端的错误。
Ábel Nagy (Budapest, Eötvös Loránd University) - 分叉 RANDAO 操纵。
EMRAH SARIBOZ (Coinbase), Tom Ryan (Coinbase)-你部署了你的项目,现在怎么办?
btchip (ZKNox), Christina Frankopan (Lazard), Anya Nova (GK8 ) - 个人 opsec:炫耀 vs 平淡。
Episode 19 - 0xe4669da [SPECIAL n00b EDITION(第 19 集 - 0xe4669da [特别 n00b 版])]。
🚨 PSA - F*ck Kim Jong 家族测试已泄露 🚨 整个家族都知道了我们。 保持安全!
为了乐趣和利润而控制 Solana - 利用一个微妙的 Rust 错误来实现验证器 RCE 和印钞 by Anatomist。
Rekt - 事后分析之后。 Cork Protocol 黑客攻击的故事仍在继续。
Hyperlane 的速率限制 ISM 和 Hook 中的访问控制缺陷 by Sujith Somraaj。
Solana 生态系统中的供应链攻击 by Catalin Neagu (Adevar Labs)。
Bug Hunt:零知识,完全偏执,以及回报的人工智能 by ZKSecurity。
使用 Claude 进化专业 AI 智能合约审计员 by Dacian。
Magic Animal Carousel:完整漏洞利用和漏洞 by Cyphertux。
对强大的 Web3 渗透测试和供应链安全的需求 by Chirag Agrawal (Guardrail)。
LISA- 一款由 LLM 驱动的智能安全分析器。
Quimera - 用于以太坊智能合约的反馈驱动的漏洞利用生成,使用 LLM。
AI Auditor Primers(AI 审计员入门) by Dacian。 此存储库包含开源的 Primer 文档,在进行智能合约审计之前由 AI 摄取。
Audit Contests Rewards Calculator(审计竞赛奖励计算器) by valuevalk。
deployment_validation- ChainSecurity 简化了基于 EVM 的智能合约的部署验证。
喜欢阅读 BlockThreat 吗?考虑赞助下一期 或成为付费订阅者,解锁高级版块,其中包含关于黑客攻击、漏洞、指标、特别报告和可搜索的新闻通讯档案的详细信息。
- 原文链接: newsletter.blockthreat.i...
- 登链社区 AI 助手,为大家转译优秀英文文章,如有翻译不通的地方,还请包涵~
如果觉得我的文章对您有用,请随意打赏。你的支持将鼓励我继续创作!