
40 個 Firefox 假錢包外掛盜私鑰 9 個先扮體育比分
資安公司 Socket 揭發 Firefox 附加元件商店被滲透,40 個外掛冒充 OKX、Rabby Wallet、TronLink 等 Web3 產品,專門抽走助記詞與私鑰。同一條線上還有 37 個體育比分空殼,其中 9 個先以正常身分上架養信任,再靠一次版本更新變成盜取工具。Socket 提醒單純移除外掛並不足夠,資金要轉去全新錢包。
篩選中:加密貨幣 × 網絡安全 — 14 篇清除篩選

資安公司 Socket 揭發 Firefox 附加元件商店被滲透,40 個外掛冒充 OKX、Rabby Wallet、TronLink 等 Web3 產品,專門抽走助記詞與私鑰。同一條線上還有 37 個體育比分空殼,其中 9 個先以正常身分上架養信任,再靠一次版本更新變成盜取工具。Socket 提醒單純移除外掛並不足夠,資金要轉去全新錢包。

一個共用模組出事,三條鏈同時熄燈! Cosmos Labs 證實 EVM 模組(讓 Cosmos 系區塊鏈跑以太坊智能合約的組件)爆出安全漏洞,直接呼籲各鏈叫停驗證者(validator)。MANTRA 停機 30 小時,OM 代幣創歷史新低;KiiChain 更被同一手法連環攻擊 18 次,約 1.48 億枚 KII 被盜走。而漏洞細節,官方說要等全部修補好才公開。 跨鏈世界最可怕的從來不是單一項目爆雷,而是大家共用的程式庫一起爆。你以為分散了風險,其實只是共用了同一個漏洞。

以太坊定息借貸協議 Term Labs 證實 Term vaults 遭治理漏洞攻擊,保安公司 PeckShield 統計損失約 850 萬美元,包括 2,843 枚 ETH 及 168 萬 USDC。攻擊錢包的起始資金只有 2 枚 ETH,來自 Tornado Cash;那 168 萬 USDC 在通報發出前已經換成 DAI,避開了發行方凍結。

比特幣紅隊 25 名開發者用 108 小時掃描 501 個比特幣開源專案,記錄 7,958 個潛在安全問題,其中 1,280 個列為高危。主力工具是中國的 Kimi K3,因為美國模型的防護欄會直接拒絕網絡安全請求。真正跑出可重現證明的只有 24.7%。

投資機構 Bofur Capital 在 8 月 21 日從 Compound 提走 200 萬 USDC,30 分鐘後把整筆資金轉了出去,收款地址卻不是它以為的那一個。攻擊者在前一晚用一筆 0.0002 USDC 的塵埃轉帳,把一個開頭相同的假地址塞進了它的交易紀錄。

硬件錢包生產商 Coinkite 為 Coldcard 推出緊急韌體,起因是 2021 年一個編譯失誤令種子詞改用備援偽隨機數產生器,Mk3 的亂數強度只剩約 40 位元。多輪攻擊累計被盜約 1.3 億美元。最關鍵的是,更新韌體並不會修復已產生的種子詞,受影響用戶必須重新產生種子詞並轉走比特幣。

網絡安全公司 Malwarebytes 發現一批假冒加密貨幣 AML 查詢網站,以「合規檢查」為名誘使用戶連接錢包,再引導他們批准一筆盜取資產的交易。真正的 AML 查詢只需要輸入公開錢包地址,任何要求連接錢包的「查詢工具」都應該當成騙局。

Harmony 宣布將區塊鏈回滾至 8 月 11 日的區塊,抹去其後 109,126 筆已確認交易,以清除攻擊者偽造的約 40 億枚 ONE,相當於總供應量兩成六。團隊指選擇性恢復交易並不安全。但約九成七偽造代幣早已離開該鏈,回滾清理的是帳目,不是攻擊者的收益。

硬件錢包廠商 SafePal 披露,訂單追蹤外掛的授權漏洞令外部人士查閱客戶訂單逾一年,39,798 名客戶的姓名、地址及電話外洩,逾 30 個假冒網站已被移除。官方強調助記詞及資金未受影響。冷錢包保護私鑰,保護不了你買它時留下的地址。

DeFiLlama 向蘋果舉報冒牌 App 數月無果,創辦人 0xngmi 最後把錢包載入小額資金,親自下載假 App 任由對方盜走,再以被盜紀錄舉報,App 數日內被移除。假 App 唯一功能是索取助記詞,而詐騙者是用一間四十年前註冊的擦鞋店通過蘋果實名認證。

香港證監會在可疑虛擬資產交易平台警示名單新增一項條目,一次過列出 71 條假冒持牌平台 HashKey 的連結,由持牌方 Hash Blockchain Limited 自行滙報。當中兩條並非網站,而是一個 X 貼文與一個 Facebook 專頁。2024 年 3 月同類名單只有六個,去年 1 月增至 45 個。

法國稅務總局遭黑客入侵,678,438 筆納稅人資料被竊並在暗網放售,當中 386 人申報收入逾 100 萬歐元。外洩內容包含住址、家庭狀況與收入,等於把「誰有錢」與「他住在哪裡」直接配對。法國今年上半年已錄得 30 宗針對加密持有人的暴力扳手攻擊,損失超過 3,000 萬美元。