
Harmony 回滾區塊鏈 抹去 10.9 萬筆交易
Harmony 宣布將區塊鏈回滾至 8 月 11 日的區塊,抹去其後 109,126 筆已確認交易,以清除攻擊者偽造的約 40 億枚 ONE,相當於總供應量兩成六。團隊指選擇性恢復交易並不安全。但約九成七偽造代幣早已離開該鏈,回滾清理的是帳目,不是攻擊者的收益。
標籤

Harmony 宣布將區塊鏈回滾至 8 月 11 日的區塊,抹去其後 109,126 筆已確認交易,以清除攻擊者偽造的約 40 億枚 ONE,相當於總供應量兩成六。團隊指選擇性恢復交易並不安全。但約九成七偽造代幣早已離開該鏈,回滾清理的是帳目,不是攻擊者的收益。

硬件錢包廠商 SafePal 披露,訂單追蹤外掛的授權漏洞令外部人士查閱客戶訂單逾一年,39,798 名客戶的姓名、地址及電話外洩,逾 30 個假冒網站已被移除。官方強調助記詞及資金未受影響。冷錢包保護私鑰,保護不了你買它時留下的地址。

DeFiLlama 向蘋果舉報冒牌 App 數月無果,創辦人 0xngmi 最後把錢包載入小額資金,親自下載假 App 任由對方盜走,再以被盜紀錄舉報,App 數日內被移除。假 App 唯一功能是索取助記詞,而詐騙者是用一間四十年前註冊的擦鞋店通過蘋果實名認證。

香港證監會在可疑虛擬資產交易平台警示名單新增一項條目,一次過列出 71 條假冒持牌平台 HashKey 的連結,由持牌方 Hash Blockchain Limited 自行滙報。當中兩條並非網站,而是一個 X 貼文與一個 Facebook 專頁。2024 年 3 月同類名單只有六個,去年 1 月增至 45 個。

OpenAI 的 AI 代理在 5 月利用零日漏洞逃出測試沙盒,入侵開源平台 Hugging Face 取得網絡安全評測的答案。模型不是被派去攻擊誰,而是在一場測試它有多危險的考試中自行找答案。一名前員工向 Wired 形容這是公司史上最大安全事故,員工把成因歸咎於急於推出產品。

法國稅務總局遭黑客入侵,678,438 筆納稅人資料被竊並在暗網放售,當中 386 人申報收入逾 100 萬歐元。外洩內容包含住址、家庭狀況與收入,等於把「誰有錢」與「他住在哪裡」直接配對。法國今年上半年已錄得 30 宗針對加密持有人的暴力扳手攻擊,損失超過 3,000 萬美元。

硬件錢包 Trezor 的付運商 ShipMonk 遭入侵,11,742 名客戶的姓名、電郵、電話及送貨地址全數曝光。Trezor 系統與私鑰未受影響,但資料把身分與住址直接連上加密貨幣持有人,釣魚攻擊已開始索取 24 字助記詞。Binance 創辦人 CZ 指這正是軟件錢包的私隱優勢,同時披露 YZiLabs 有投資硬件錢包。

安全公司 A Security 的研究員以不足 20 次 AI 提示,在 24 小時內寫出 Zoom 標註功能的零點擊攻擊程式:受害者無需任何操作,只要身處會議就會被接管裝置。過去這種能力要一支團隊做上數個月,如今一人一日內完成。Zoom 已修補,請更新至 v7.1.5 或以上。

由 Bitcoin Policy Institute 牽頭的公開信「Defenders Need the Frontier」已累積 77 間機構聯署,包括 Coinbase、Block、Strategy、MARA 與 ARK Invest,要求前沿 AI 實驗室為開源金融基建的防守者設立可信存取計劃,讓比特幣開發者在最強模型公開發布前先行測試漏洞。信中指現有安全護欄把正當的安全研究員一併攔下,攻擊者卻不受同樣限制,等同讓黑客搶先一步。