GCP 独家报告

10/cate3/GCP 独家报告

精选初创公司

5/cate1/icos

交流

6/cate2/exchanges

视频

6/cate3/videos

法规

5/cate1/regulations

正在播放:

3 / cate6 /视频

最近贴文

道德黑客仅用3,000美元预算就找到了破解价值70亿美元的区块链的方法……

事实证明,你不需要动用国家预算就能威胁到价值数十亿美元的区块链。你只需要大约3,000美元和一个非常棒的周末。

7月4日,安全公司Hexens公开披露了Aptos区块链上一个严重的漏洞,这给我们带来了一个令人不安的教训。该漏洞存在于Move虚拟机中,而Move虚拟机正是运行区块链上所有智能合约的引擎。Hexens估计,该漏洞造成的系统性风险高达700亿美元。对于一个以速度和安全性著称的网络来说,没有人愿意与这个数字联系在一起。好消息是(我们稍后会提到),目前还没有资金损失。坏消息是,要造成这样的损失其实只需要很小的代价。

这个故事之所以重要,是因为 Aptos 并非废弃的测试网。它是一个顶级的 Layer-1 网络,拥有真正的稳定币、真正的桥接器,以及真正投入其中的资金。当研究人员告诉你一个漏洞可能造成如此巨大的损失时,他们指的不仅仅是钱包里的代币,而是连接 Aptos 与其他加密货币系统的底层架构。而且,发现这个漏洞的人员预算有限,甚至连一台像样的游戏电脑都买不起。

他们实际发现了什么

Hexens 将此问题描述为“过期缓存漏洞”,该漏洞会导致类型混淆。简单来说,这意味着软件可能被欺骗,将一种链上资源误认为是完全不同的另一种资源。如果你曾经把错误的钥匙交给别人,眼睁睁地看着他们打开了一扇不该碰的门,你就能明白其中的道理。据该公司称,该漏洞可能使攻击者劫持链上结构体和权限资源,而这些核心数据结构决定了谁拥有什么以及谁被允许做什么。一旦这些结构体被篡改,通常的所有权规则将不再有效。

类型混淆这种漏洞,乍听之下似乎只是学术问题,但一旦涉及到真金白银,后果不堪设想。它困扰传统软件数十年,而Move语言的设计初衷正是为了防止此类漏洞的发生。正因如此,这次披露才让人感到一丝刺痛。Move语言的核心卖点在于它将数字资产视为一种特殊资源,由编译器严加保护。因此,看到Aptos中出现类型混淆缺陷,就好比发现一艘号称永不沉没的船竟然有个漏洞。

可怕的是:这一切竟然花了3,000美元。

许多区块链漏洞利用都需要雄厚的资金、内部人员的帮助,或者对网络很大一部分的控制权。但据称,这次的漏洞利用却并非如此。Hexens公司表示,他们使用一套价值约3,000美元的服务器,在真实的网络环境下模拟了攻击,成功率超过90%,这套服务器模拟了大约三分之一的验证节点。无需任何特殊权限,无需内部人员的帮助,也无需系统内任何人的合作。正是这种组合,使得原本的技术探索变成了真正的危机,因为这意味着攻击的门槛几乎为零。当攻击的成本只有几百甚至几千美元,而收益却高达数十亿美元时,你完全依赖于其他人不会先发现这一漏洞。

70亿美元的数字从何而来?

70亿美元的数字对于一个自身代币市值仅为其一小部分的区块链来说,听起来几乎有些夸张,因此有必要解释一下。Hexens并非声称70亿美元直接存在于Aptos上。这个估算涵盖了漏洞可能通过加密货币在过去几年中悄然建立的各种连接所影响的一切。这包括价值在跨桥、跨链消息系统、稳定币管理流程以及与网络交互的中心化交易所托管的资产之间的转移。现代加密货币是一个环环相扣的网络,一条重要链上的漏洞不会仅仅局限于该链本身。这才是真正的警示,而且它远不止适用于Aptos。

直到现在才有人知道的悄悄解决办法

正是这一点让事情不至于变成一场噩梦。Hexens 于 2 月 25 日通过 Aptos Labs 的漏洞赏金计划报告了这个漏洞,Aptos 团队表示,他们在发现漏洞后的几个小时内就开发、测试并推送了修复程序到主网。Aptos 的一位发言人告诉 CoinDesk 没有任何用户或资金受到影响,而且细节是在几个月后才公开的,这正是负责任的信息披露应有的方式。研究人员获得了报酬,漏洞在被别有用心的人发现之前就被修复了,而当情况允许公开讨论时,外界才得知此事。

然而,我们仍需认真思考险些发生的事情。一个可能波及价值 70 亿美元的关联资产的漏洞,最终并非侥幸躲过攻击,而是凭借漏洞赏金计划和工程师的快速响应才得以修复。如果白帽黑客没有先发制人,结果将会截然不同。对于持有加密货币的人来说,这并非意味着要对 Aptos 本身感到恐慌(该漏洞现已修复),而是要意识到,这个行业的安全在很大程度上仍然依赖于一小群道德黑客选择发送电子邮件而不是盗取钱包资金。这其中的界限非常微妙,下次当某个区块链声称其坚不可摧时,请务必牢记这一点。

---------------

作者: 多利安·芬威克
银icon 谷新闻编辑室
最新加密新闻

236,000万个加密货币诈骗网站都源自同一个中国应用开发商……

加密货币诈骗网络发光

一项新的调查结果用数据证实了每个加密货币用户都应该担心的问题。

威胁情报公司 Infoblox 发现了 236,493 个不同的二级域名,它们都基于同一个中国开源应用框架——DCloud Uni-App。其中很大一部分域名存在的目的只有一个:盗取加密货币钱包资金并运行虚假交易所。该框架本身完全合法,世界各地的开发者都使用它从同一套代码库向 iOS、Android 和 Web 平台发布应用。正是这种便利性使其对诈骗团伙极具吸引力。他们只需几天而非几个月就能获得一个精美且移动友好的虚假交易所或虚假投资平台,而且其底层代码与成千上万个真正的初创公司代码几乎无法区分。

为什么这比一般的诈骗网站泛滥更糟糕

数字本身就说明了事态失控的速度有多快。在2024年10月之前, Infoblox的 当时,每月都会出现数千个带有DCloud指纹的新诈骗网站,这已经相当多了。而RainbowEx丑闻在当年秋季登上国际新闻头条后,新增网站的出现速度更是飙升,高峰期每月新增约15,000个。诈骗分子显然看到了媒体报道,并认为这种诈骗手法值得大规模复制,而不是放弃。这些网站的目标用户至少使用八种语言,遍布各大洲,伪装成从大型证券交易所到零售巨头再到即时通讯平台等各种机构。它们大多托管在Cloudflare、AWS、阿里云和腾讯云上,这使得它们能够与真正的企业混为一谈,也使得简单的IP黑名单几乎失效。

少数 RainbowEx 和被夷为平地的阿根廷小镇

如果你想了解受害者究竟经历了什么,RainbowEx 案例就是一个典型的例子。2024 年,阿根廷圣佩德罗的居民将大量资金投入到一个看似光鲜亮丽的加密货币交易所。交易界面显示实时交易,账户余额稳步增长,稳定币充值也畅通无阻。然而,随后提现功能突然失效。在这个小镇上,成千上万的居民发现这些交易都是伪造的,账户余额也是虚假的,而运营者早已消失得无影无踪。阿根廷当局后来逮捕了七名涉嫌与此案有关的人员,但大部分资金已经消失,而几乎完全相同的模板,只是稍作品牌包装的改动,如今仍在 236,000 万个域名中的相当一部分上运行。

普通交易者究竟应该怎么做

这里没有完美的解决方案,因为底层框架是合法软件,托管方也是主流云服务提供商,他们不可能让所有用户都下线。大约 6% 的已确认诈骗域名运行在像 CTG Server Limited 这样安全可靠的托管平台上,而 CTG Server Limited 之前就曾因恶意活动被标记过,所以至少这些域名的幕后黑手很明确。其余的域名则隐藏在正常的流量中。任何通过 Telegram 群组、WhatsApp 聊天或 Twitter 私信找到的新交易所、空投网站或投资机会,都不应该仅仅因为网站看起来很漂亮就掉以轻心。务必检查该公司是否在正规渠道注册,小额提现是否真的有效(在进行大额提现之前),以及域名是否是最近几个月注册的。如果以上任何一个问题的答案让你感到可疑,那就赶紧放弃。 黑客新闻 还包含更多技术细节,供想要深入了解的人参考。

这次统计结果令人不安,但却十分有用。加密货币诈骗经济不再是那些由骗子在地下室搭建的零散网站,而是一条使用共享工具、主流托管服务和成熟套路的工业生产线。236,000万个店铺只是我们统计到的数量。对待每一个陌生的交易链接,都要像对待索要密码的垃圾邮件一样谨慎,因为在这种规模下,你上当受骗的几率微乎其微。

---------------

作者: 中村莲
亚洲新闻室
最新加密新闻

Ripple 比欧洲加密货币截止日期提前 8 天完成——大多数竞争对手都无法赶上。

八天。Ripple 距离其大多数竞争对手即将撞上的监管壁垒,只差这短短八天。

这家支付公司周二宣布,卢森堡金融监管机构——金融业监管委员会(Commission de Surveillance du Secteur Financier,简称MiCA)已向其颁发了欧盟加密资产市场框架下的加密资产服务提供商许可证的初步“绿灯函”。时机绝非偶然。7月1日是MiCA的最后期限,届时任何未经授权仍在欧洲运营的加密货币公司都将立即构成违法行为。Ripple提前一周获得了许可。根据行业追踪机构的最新统计,目前只有约210家公司能够做到这一点。

第二个数字值得我们仔细琢磨。到2026年中期,在欧盟开展业务的加密货币公司中,约有83%尚未获得MiCA牌照。有些公司仍在各国监管机构排队等候审批,有些公司则根本就没申请过。无论如何,下周二之后,它们要么退出欧盟,要么四处寻求权宜之计,要么就只能默默祈祷没人注意到。与此同时,卢森堡已将自身定位为希望通过一次审批覆盖整个地区的公司的首选通行证中心。

为什么这张许可证的价值远超其纸面价值

绿灯函本身只是第一步。卢森堡金融监管委员会(CSSF)仍需最终确定相关条件,许可证才能完全生效。但根据MiCA的架构,这份卢森堡授权将如同通行证一般,覆盖欧洲经济区所有30个国家。无需再逐国申请,无需再经历繁琐的审批流程,也无需再费力应对24种不同语言的27套表格。一份许可证,畅享30个市场,以及大约4.5亿潜在客户。

对Ripple而言,CASP牌照是在其已持有的欧盟电子货币机构牌照之上新增的。Ripple最乐于谈及的就是这一组合。电子货币机构牌照负责法币交易,包括欧元收付,并按照正规电子货币标准进行监管。CASP牌照则负责加密货币交易,包括托管、兑换、转账以及RLUSD稳定币运营。将两者整合后,欧洲银行或金融科技公司只需通过一次Ripple集成即可转移传统现金和数字资产。在此之前,这种全栈式解决方案几乎总是需要与不同的服务提供商和合规团队对接。

MiCA瓶颈问题出乎所有人的意料

《加密货币监管法案》(MiCA)起草之初,人们设想加密货币公司会按部就班地在欧盟各国监管机构排队,有序地完成监管流程。然而,实际情况并非如此。德国和法国等大型市场的监管机构被大量的申请淹没。一些公司认为合规成本远高于欧洲的监管收入。另一些公司则抱有侥幸心理,希望监管截止日期能够再次延后。但这种情况不会发生。欧洲证券及市场管理局(ESMA)几个月来一直明确表示,7月1日的截止日期不容更改,各成员国也一直在悄悄地制定执法计划。

像 Coinbase、Kraken、OKX 和 Bitstamp 这样较早采取行动的公司,都谨慎地选择了各自的司法管辖区。一些公司选择爱尔兰,因为那里的监管环境比较熟悉。另一些公司则选择了荷兰或马耳他。卢森堡也悄然成为机构支付参与者的热门之选,原因在于…… CSSF被认为速度快且技术水平高。并且习惯于与跨境金融公司打交道。Ripple 的选择符合这一模式。多年来,该公司一直表示将卢森堡作为其欧洲总部所在地,其现有的电子货币机构 (EMI) 牌照也是在卢森堡颁发的。

这对Ripple在欧洲的扩张有何影响?

至少一年来,Ripple 的高管们一直在暗示其积极的欧洲战略。该公司认为,欧洲是受监管的稳定币和机构加密支付从试点项目走向实际应用的关键之地。Ripple 的美元支持稳定币 RLUSD 正是这一战略的重要组成部分。跨境支付业务也同样重要,而跨境支付业务一直是 Ripple 的核心业务。一旦获得 CASP 认证,Ripple 就可以向银行和企业提供一套受监管的技术栈,而没有获得许可的竞争对手则无法合法地与之匹敌。

这对 XRP 也至关重要,即便 Ripple 在措辞上十分谨慎。随着与 Ripple 基础设施相关的受监管服务的普及,随着时间的推移,XRP 代币往往会获得更多机构投资者的关注,尽管 CASP 许可证本身是关于服务提供而非资产本身。交易员们对此有所察觉,而许可证消息也成为本周欧洲加密货币市场的主要讨论话题之一。消息公布后,欧洲受监管交易场所的交易量有所上升,这或许正是 Ripple 所期待的反应。

对其他人来说,这是更宏观的视角。

Ripple公告 从某种意义上说,这份报告反映了整个欧洲加密货币行业的现状。距离最后期限不到两周,持牌公司数量稀少,而无牌公司数量庞大,两者之间的差距无法在规定时间内缩小。预计未来一个月将出现一波提现、合作和悄然暂停运营的公告。持牌公司将利用这段时间抢占市场份额。监管机构也将迅速采取公开行动,以表明最后期限的紧迫性。

对于欧洲的交易者和机构而言,切实可行的建议是:务必检查他们使用的平台是否合规。7月1日之后,违规的代价将不再是纸上谈兵。客户资金可能被冻结在被迫关闭的平台,支付流程可能中断,任何未获许可的平台都将面临日益严峻的执法风险。这绝非易事,而许多加密货币公司即将面临这样的境地。

---------------

作者: 塞巴斯蒂安·马罗
欧洲新闻编辑室
最新加密新闻

Pump.fun 的全新“付费让任何人做任何事”平台已经引发了人们对《黑镜》的联想——纽约州州长希望将其取缔。

两年来,Pump.fun 一直是 Solana 的模因币混乱的引擎,但它最新的实验却有所不同。

该平台本月初推出了一项名为“GO”的功能,其口号与其说是产品描述,不如说更像是一种挑战:“付钱给任何人,让他们做任何事。”任何拥有关联钱包和X账户的人都可以发布赏金,将加密货币锁定在托管账户中,然后让陌生人竞相完成买家提出的任何任务来领取赏金。上线几个小时内,公告板上就充斥着各种各样的…… 上市 这导致版主不得不关闭该平台,而该平台此后一直在努力控制事态发展。现在,一位美国州长公开呼吁立法关闭该平台。

其机制看似简单,但这恰恰是问题所在。创作者撰写描述,设定交付内容,选择时间范围,并支付赏金,起价为 5 美元。赏金一旦发布便无法撤回,因此只有在赏金过期无人认领且经过短暂的申诉期后才能退款。Pump.fun 保留对任何提交内容的“唯一审批权”,可以批准、拒绝、修改或取消,这几乎是市场完全自由开放的唯一保障。实际上,这种把关机制正不断经受考验,而且考验的案例也日益严峻。

那些令人不安的赏金

这些醒目的数字对点击量来说极具吸引力,Pump.fun 似乎深谙此道。其中一项悬赏高达约 50,000 万美元,奖励给愿意身穿 Memecoin 吉祥物全套服装跳伞进入世界杯比赛现场的志愿者,并要求提供现场视频作为证明。另一项悬赏 23,525 美元,要求对一名被定罪的谋杀犯的家人或将凶手绳之以法的警官进行两分钟的视频采访。还有一些较小的悬赏,例如在额头上纹上代币代码、在 NBA 总决赛中裸奔,或者在镜头前打破跑步世界纪录。控制面板显示数百个活跃的悬赏,以及近 144,000 万美元的无人认领奖励,这笔巨款随时可能吸引任何发布者的目光。

还有一件令人无法忽视的事。一个与自残行为相关的10,000 SOL赏金(按当前价格计算约合690,000万美元)浮出水面,截图传播速度之快,平台根本来不及撤下该赏金信息。批评人士认为,这正是加密货币赏金平台的必然结果,因为最有可能接受这种可怕挑战的人,往往也是最需要钱的人。这种市场机制非但没有缓解这种压力,反而加剧了它。Pump.fun至今仍未发布详细的审核政策,这无助于平息批评。或许最终会发表声明,但目前为止,沉默才是问题的关键。

一位州长、一项禁令和一集《黑镜》

纽约州州长凯西·霍楚尔称这项功能是“反乌托邦式的噩梦”,并表示她将支持立法彻底禁止GO。大家不断提及的对比是…… 黑色镜子 在名为“普通人”的这集中,一位走投无路的男子为了筹集妻子的医疗费用,在直播平台上表演越来越有损尊严的特技。这一梗如此深入人心,以至于几乎所有关于该项目上线的标题都离不开它。对于一个过去一年都在努力从一系列“梗币”丑闻中挽回形象的项目来说,这无疑是搬起石头砸自己的脚。

这个平台的经济运作几乎和它的表面运作一样令人匪夷所思。虽然平台上宣传的奖金池高达六位数,但实际记录到的最高单笔奖金仅为 686.44 美元,其次是 596.51 美元和 487.11 美元。如此惊人的奖金池与实际支付金额之间的巨大差距,强烈暗示着这些所谓的“赏金”大多是公关噱头、代币拉升计划,或者只是个即将悄然失效的玩笑。代币 $PUMP 在发布消息公布后曾短暂上涨约 3%,随后回落。该平台能否经受住监管机构的审查则是另一个问题,或许在它真正暴跌之前就能找到答案。

结束语

更深层次的问题不在于有人搭建了一个加密货币赏金平台,因为这种平台以各种形式存在多年。问题在于 Pump.fun 搭建的平台几乎没有任何注册门槛,用户群体早已习惯追逐病毒式传播的关注度,而且其托管系统让人感觉资金有保障,即便大部分资金都用于永远不会兑现的宣传噱头。营销宣传与实际奖励之间的巨大差距,极大地刺激了用户持续发布内容,而这正是监管机构目前关注的焦点。如果州检察长或美国证券交易委员会认定这看起来像是一种旨在造成损害的结构性激励机制,那么法律风险将很快从理论上变为现实。

对于旁观的交易者来说,结论其实很简单。Pump.fun 凭借价格波动和市场情绪,打造了真正的商业帝国,而 GO 正是这一策略的自然延伸,而非背离。该平台过往的业绩表明,团队会不断迭代,限制最差的上架项目,并以某种形式维持市场的运转。然而,围绕加密货币激励机制的政治氛围骤然升温,监管机构的下一步反应恐怕不会友好。如果说还需要有人提醒自己,模因币经济的运行规则与加密货币的其他领域截然不同,那么本周发生的事情无疑印证了这一点。

---------------

作者: 塞德里克·霍洛威
纽约新闻室
最新加密新闻

扎克伯格要挑战Polymarket和Kalshi吗?或者他们真的要挑战吗?Meta正在构建一个预测市场——但它“不会使用现金或加密货币”……

据报道,马克·扎克伯格已指示 Meta 内部一小群人开始开发一款预测市场应用程序,听起来很像 Polymarket,只是引擎换了而已。

《纽约时报》周一率先报道了此事。报道称,扎克伯格指示Meta内部团队开发一款名为“Arena”的独立智能手机应用。该应用允许用户对体育赛事、选举、市场走势、流行文化事件以及任何其他值得下注的话题发表意见。目前,用户还不能进行真钱投注。Arena基于积分系统构建,报道将其比作电子游戏,这与Polymarket和Kalshi等公司成为十亿美元级企业的方式截然不同。Meta并未排除未来添加真钱交易的可能性,这种措辞通常意味着该公司未来会推出真钱交易功能。该应用将独立于Meta平台运行。 FacebookInstagram、WhatsApp 和 Messenger 各自独立运行。

为什么是现在?因为该行业规模刚刚突破130亿美元。

预测市场曾经只是政治和扑克爱好者的一个小众爱好。但随着 Polymarket 和 Kalshi 将 2024 年美国大选变成一场关于链上赔率是否比传统民调更可靠的公投,这种情况发生了改变。这两个平台的交易量在 2025 年合计达到约 50 亿美元,而 2026 年至今已突破 130 亿美元。伯恩斯坦的分析师预测,到 2030 年,该领域的年交易量可能达到 1 万亿美元,这个数字足以让拥有 3 亿用户的社交网络 CEO 腾出下午时间来关注。扎克伯格的团队将 Arena 的推广描述为“实验性的”,但同时也是“重中之重”。icon Valley 翻译通常意味着他周末一直在联系项目负责人。

最大的区别——目前不接受现金,也不接受加密货币。

对于关注加密货币的人来说,故事的精彩之处就在这里。Polymarket 基于 Polygon 平台运行,并以 USDC 进行市场结算。Kalshi 受美国商品期货交易委员会 (CFTC) 监管,使用现金进行交易。两者都以不同的方式绕过了监管雷区:Polymarket 是一个非美国协议,允许用户使用稳定币进行交易;Kalshi 则成为了注册的指定合约市场 (DCM)。Meta 的积分制方案绕过了这两项挑战,使这款应用本质上成为了一款休闲游戏。这使得 Arena 能够更快地推向市场,但也意味着上线首日的用户将无法体验到 Polymarket 最初吸引人的地方——即在爱荷华州初选结果上投入真金白银。据报道,Meta 的计划是最终允许现金交易。至于“最终”究竟是几个月还是几年,目前还不得而知。

Meta在加密货币领域的业绩记录,怎么说呢,参差不齐。

这并非Meta首次尝试涉足金融基础设施领域。Libra项目(后更名为Diem)原本计划由一家总部位于瑞士的财团运营,是一款全球稳定币。然而,全球近半数的监管机构都明确表示,他们宁愿嚼玻璃也不愿批准该项目,最终该项目被出售并悄然搁置。目前,Meta正再次尝试稳定币,据报道,该公司计划于今年晚些时候通过第三方集成进入美元挂钩代币领域,并且已在哥伦比亚和菲律宾启动了USDC创作者支付试点项目。Arena也将与此同步推出,这意味着Meta将同时运营基于积分的预测市场和稳定币支付系统。如果这两个项目都能成功上线,那么它们的整合问题将很快变得非常有趣。

Polymarket和Kalshi的投资者对这一消息反应不佳。

《纽约时报》的独家报道立即引发了市场反应。DraftKings当日股价下跌超过2%,FanDuel母公司Flutter Entertainment股价一度下跌近2%,之后略有回升,而Robinhood(提供Kalshi的预测市场合约)股价也出现下跌。 遵循同样的逻辑此次抛售潮的驱动力非常简单:一个拥有3亿内置用户的Meta克隆产品,足以将一个高增长的行业变成残酷的竞争环境。Polymarket本身仍处于私有化状态,并且刚刚完成了一轮估值数十亿美元的巨额融资。Kalshi在体育赛事合同和政治市场领域都取得了巨大成功。这两个领域目前都不需要生存威胁,而且它们都没有投票权。

这将对整个市场产生什么影响?

这取决于扎克伯格的最终目标是什么。如果Arena上线并成为一个使用真钱的平台,那么上述所有公司都将不得不面对一个奇怪的局面:这个“新竞争对手”一开始就拥有3亿用户。但在那之前,现有市场不会因为“积分制”市场而流失用户——他们的用户本来就是为了玩真钱游戏而来的。

目前唯一可以确定的是,Meta 内部一个小型团队已被指示负责开发这款产品。其余的进展将通过产品信息的逐步泄露来揭晓。

---------------

作者: 塞德里克·霍洛威
纽约新闻室
最新加密新闻

以太坊最臭名昭著的抢先交易机器人因贪婪自食其果——被骗交出价值数百万美元的以太币……

猎人变成了猎物,而事发时,猎人手中还握着一大笔被盗的以太坊。

JaredFromSubway.eth 是以太坊上最活跃也最令人憎恶的 MEV(抢先交易)机器人。它的运作原理是寻找可以插队到待处理交易之前的位置,通过支付更高的 gas 费用抢先购买原本应该属于你的代币,迫使你的订单以更高的价格成交。一旦你为代币支付了过高的价格,它就会立即以更高的价格卖出之前买入的代币。虽然每次获利金额通常不多,但如果每小时进行数百笔交易,这种做法每年会给交易者增加数百万美元的额外成本。 

但周末遭受重创的却是领先者,袭击者精心策划了一场袭击。 蜜罐 该攻击旨在让机器人看起来完全像它预设的目标——那种高利润机会。安全公司 Blockaid 于周六披露了这一漏洞,链上追踪记录显示,整个加密货币社区都为此欢欣鼓舞。机器人完成了它预设的任务,攻击者只是确保它在错误的合约上执行了攻击。对于任何曾在 Uniswap 上尝试兑换时因“三明治攻击”而损失几美分的人来说,这可能是今年最令人欣慰的消息。

除了悬赏之外,运营商方面没有发表任何评论,而且短期内也不太可能发表任何评论。

猎人如何打造更好的陷阱

攻击者部署了 66 个虚假代币合约,每个合约都模仿了 WETH、USDC 和 USDT 等真实资产的外观和界面,并为每个合约匹配了一个虚假的流动性池。这些路由经过精心设计,使得机器人的自动决策逻辑会将这些合约标记为合法的“三明治交易”机会。最初的几个诱饵合约运作方式与正常的 MEV 交易完全相同:小额授权顺利通过,互换交易顺利完成,授权资金被交易消耗殆尽。机器人的风险模型没有任何理由发出警告。

陷阱随即打开。在较大的诱饵交易中,攻击者精心设计了互换操作,使得授权一直处于开放状态,而不是用于实际交易。在众目睽睽之下,JaredFromSubway 已经悄悄地将 USDC、USDT 和 WETH 的代币支出权限授予了一系列由攻击者控制的辅助合约。这个机器人并非传统意义上的黑客攻击。没有智能合约漏洞,没有私钥泄露,也没有助记词泄露。这次攻击利用的是行为攻击,机器人被诱骗以与日常相同的方式授予权限,只不过这次授予的是错误的钱包。

价值 7 万至 15 万美元的以太坊消失了

一旦获得批准,攻击者便掏空了机器人的营运资金,并将其中大部分兑换成约 4,427 个 ETH,当时价值约 7.7 万美元。HTX 和其他追踪公司的链上分析师观察到,其中 1,000 个 ETH 立即被转入 Tornado Cash,这是一款混币器,曾被美国财政部制裁,后于今年早些时候从制裁名单中移除。其余资金仍在各个钱包中流转,多家交易所已标记出与攻击者相关的存款地址。一些报告称,最终损失可能更高。 BleepingComputer 如果将所有审批结果加起来,最终数字将接近 15 万美元。

JaredFromSubway 的运营者从未公开露面,但他们并没有保持沉默。在资金被盗后的几个小时内,他们通过链上输入数据消息悬赏 2,150 个 ETH,接近被盗资金的一半,以换取攻击者在 48 小时内归还剩余资金。运营者表示,如果资金归还,他们将不再采取任何行动。时间开始倒计时,截至发稿时,仍未收到任何款项。无论最终金额是多少,这都是以太坊历史上私人 MEV 操作的最大单次损失,而此次悬赏也是 JaredFromSubway 团队首次通过区块交易以外的方式公开表态。

宇宙中无人错过的玩笑

对于一个多年来一直利用默认滑点从每个愚蠢到使用默认滑点进行交易的散户用户身上榨取价值的机器人操作员,我们很难产生同情。被指控的攻击者实际上实施了一项反MEV操作,这种策略在学术论文中已被探讨多年,但很少以如此大规模的方式实施。攻击者精心设计了一些看似有利可图但实际上是为了诱使用户批准交易的机会,从而将机器人最强大的特性——速度和攻击性——变成了其最大的弱点。这可以说是加密货币领域今年最接近“诗意正义”的事件,也是自该类型事件诞生以来,捕食者反被猎杀的最典型案例之一。

对于以太坊上的任何三明治运营商或其他自动化套利系统而言,更重要的教训是:环境正在发生变化。反MEV不再仅仅是研究,每个机器人用来与新合约交互的审批逻辑也成为了攻击面的一部分。那些多年来致力于优化速度和gas成本的运营商,现在也必须优化信任度。自资金被盗以来,JaredFromSubway一直保持沉默,赏​​金仍在发放,社区仍在嘲笑。某个地方,一位极具耐心的蜜罐设计者正看着7.7万美元的新钱包陆续到账。无论赏金是否被接受,这个信息已经传达给了网络上的所有其他MEV机器人运营商。贪婪是有代价的,而它最终将以它用来掠夺的同一种货币来偿还。

---------------

作者: 塞德里克·霍洛威
纽约新闻室
最新加密新闻

英国央行刚刚取消了自身对稳定币的限制,并承认这些限制“过于保守”……

中央银行通常不会公开否定自己的工作成果,但英格兰银行周一却这么做了。

英国央行花了近一年的时间向所有人宣称,如果想持有英镑稳定币,个人持有上限为2万英镑。企业持有上限则高达1000万英镑。其理由是,如果过多的存款从商业银行流向数字代币,维持抵押贷款和透支低成本的信贷体系可能会出现漏洞。这是2025年11月咨询文件中的官方说法,而业界对此深恶痛绝。Coinbase、Circle以及所有有意进军稳定币领域的英国金融科技公司,在过去六个月里都在大声疾呼,这些上限会在稳定币业务正式推出之前就将其推向海外。

周一上午,英国央行彻底取消了个人持有量上限的概念。普通用户和大型企业将不再受限于可以转移多少英镑稳定币、转移频率或转移何种类型的稳定币。副行长莎拉·布里登在过去几个月里通过采访和出席委员会会议多次暗示了这一变化,而她这次却异常直言不讳地解释了原因:最初的计划是…… “过于保守” “作为一项临时措施,操作起来十分繁琐。” 当负责制定规则的监管机构公开承认其草案繁琐时,修改只是时间问题。有趣的问题是,原本打算用什么来取代这些上限?答案比预想的要巧妙得多。

什么将取代20,000英镑的个人限额

英国央行没有限制零售钱包的持仓量,而是对发行方本身设定了上限。每种系统性英镑稳定币的持仓上限为…… 总流通量达40亿英镑英国央行表示,将随着市场成熟逐步取消这项临时性的保障措施。按当前价格计算,该限额约为50亿美元,并且是针对每枚代币而非整个市场而言的。因此,如果三家不同的发行商想要竞争,每家都可以发展到这个上限,而不会挤压其他发行商的生存空间。英国央行还放宽了储备金规则,允许发行商将高达70%的支撑资产投资于短期英国政府债券,而不是之前的60%,其余部分则存放在央行。向代币持有者支付利息仍然是被禁止的,这使得这些代币不至于看起​​来像是伪装的储蓄账户。

银行为何让步

长达六个月的行业持续抵制以及上议院委员会一份措辞严厉的报告,最终促成了这一决定。Coinbase 欧洲政策主管凯蒂·哈里斯 (Katie Harries) 告诉记者:“对稳定币持有量设限,就等于限制了创新,这将对英国的竞争力构成切实而重大的风险。” 发行方警告称,如果每个零售用户都必须接受任意设定的持有量上限审查,他们将不会在英国市场投入资金,尤其是在欧盟、新加坡和香港都在朝着更加友好的框架迈进的情况下。伦敦似乎已经意识到,未来十年金融科技发展将悄然拱手让给其他首都的威胁已经降临到伦敦的针线街。哈里斯补充说,发行总量上限在全球范围内仍然不常见,而且没有其他主要司法管辖区将其作为基本要求,因此,新框架对行业而言也并非胜利的象征。

这对用户和未来 12 个月意味着什么

关于新框架的公众咨询将于2026年9月22日截止,最终版《行为准则》预计将于年底前出台,英国监管的稳定币计划于2027年投入运营。对于英国读者而言,实际意义显而易见:如果明年由受监管的发行机构推出英镑稳定币,您不会被告知您的个人持有量已达到2万英镑的上限。对于整个行业而言,这是少数几个主要央行公开收回此前立场的案例之一,因为市场和立法者拒绝配合。央行仍然通过发行机构层面的上限机制来维持其安全机制,只是不再采用之前无人愿意监管的、过于强硬的零售层面限制。每种稳定币400亿英镑的发行量究竟是慷慨还是扼杀,取决于市场需求的实际增长速度,但就目前而言,监管机构选择让市场自由发展,而不是将其封闭起来。

---------------

作者: 塞巴斯蒂安·马罗
欧洲新闻编辑室
最新加密新闻

一起价值 4.67 万美元的加密货币黑客攻击,竟然过了整整一周才有人发现……

整整过了七天,才有人意识到有 4.67 万美元从 Axelar 到 Secret Network 的桥梁中流失了。

资金被盗刷发生在6月10日,直到6月17日,双方才注意到。当时,一次例行的跨链转账失败,有人去Axelar端查看托管账户余额,发现账户已空。由于Secret Network采用默认隐私设计,合约状态和交易细节均对公众隐藏,因此通常会在几分钟内引起安全研究人员注意的链上痕迹,这次却完全不可见。

这给了攻击者整整一周的喘息时间,资金则被悄悄转移走。Axelar 的紧急委员会随后关闭了 Secret 和 Secret-SNIP 连接,但钱已经不见了。

一个无限铸币漏洞,封装在一个自定义合约中

该漏洞存在于桥接器 Secret 端的一个修改过的 CW20-ICS20 合约中,该合约负责处理通过 Cosmos IBC 到达的入站资产,并铸造 Secret 封装的版本。这些封装版本就是 Secret 上的 DeFi 用户实际持有和交易的 saToken。 袭击者被指控 他们做了一件极其简单的事情:启动了自己的单验证者 Cosmos 链,直接打开一个全新的 IBC 通道连接到 Secret 桥接合约,然后自转发伪造的、携带与合约允许列表匹配的代币面额的数据包。合约会检查传入的代币面额,但不会检查该面额的代币应该来自哪个通道。

那张缺失的支票就是整个事件的根源。由于 saToken 合约信任任何格式正确的、面额已知的 IBC 数据包,攻击者可以凭空铸造出看似完全由资金支持的 saUSDT、saUSDC、saDAI、saWETH、saWBTC、saWBNB 和 sawstETH。这些新铸造的 saToken 随后通过合法的 Axelar IBC 通道被赎回,Axelar 端也因此释放了实际托管的资产。Secret 链没有察觉到任何异常,因为铸造过程在技术上是合法的。Axelar 链也没有察觉到任何异常,因为赎回过程在技术上也是合法的。只有托管账户的账目出现了问题,而没有人注意到这一点。

一项从未经过外部审计的定制化改造

Secret 方面的调查人员表示,在整合 Axelar 时,桥接合约已从标准的托管模式改为了 Mint 模式,而在此次修改过程中,原本可以检测到此类伪造通道攻击的两个验证功能被移除。 从代码中移除据报道,Axelar 在启用连接前从未要求进行外部审计。自定义桥接代码移除了安全检查,未经新的审计就部署在一条外部方难以从外部监控合约状态的链上。这几乎是安全研究人员所能设想的最糟糕的情况组合。一旦你了解了合约的连接方式,就会发现这个漏洞其实并不难发现。真正令人担忧的是,竟然有人在一周内没有发现它,这才是每个运行 CW20-ICS20 分叉链的团队都应该警惕的地方。

AXL上涨5%,Secret持有者不太高兴

Axelar 的紧急委员会已确认 Axelar 网络的其他部分运行正常,此次攻击仅限于 Secret 连接。据报道,交易所和执法部门已接到通知,调查仍在进行中。令人有些意外的是,自消息传出以来,AXL 的交易价格反而上涨了约 5%,这可能是因为市场将此次快速关闭视为紧急程序有效运作的证据。另一方面,Secret Network 的 SCRT 则度过了不太愉快的一周。使用该桥接的持有者目前正在等待 Secret 社区决定是否从国库或质押资金中分摊损失,以及 Axelar 方面是否会提供任何补偿。

桥梁总是以同样的方式坍塌。

如果你关注加密货币安全一段时间,肯定见过类似的套路:一个标准合约的自定义分叉,悄悄移除了几项安全检查,没有外部审计,再加上一个狡猾的攻击者,读取合约代码的速度比部署者还要快。真正的新情况在于隐私在事件发展过程中扮演的角色。Secret Network 的链上不透明性吸引了那些希望保护余额的用户,但也正是这种不透明性蒙蔽了更广泛的安全社区,让他们对资金流失已经持续整整一周的事实视而不见。现在亟需探讨隐私链如何构建带外监控机制,以便在数小时内而非数天内发现下一次安全事件。目前,桥接用户损失了大约 450 万美元,另一项集成也正在紧急撤销。

---------------

作者: 多利安·芬威克
银icon 谷新闻编辑室
最新加密新闻