要点速览
- 5000万USDT钓鱼大案:受害者提出100万美元赏金赎回,但资金已通过Tornado混币器洗白
- 开源项目私钥盗窃:GitHub热门跟单机器人被植入恶意代码,窃取用户.env文件中的私钥
- 地址投毒攻击产业化:以太坊网络出现至少7波投毒团伙,单次攻击成本低至0.1美元
- 盈透证券账户冻结:用户因兑换数十万美元加密货币被限制取款30天
- Cloudflare服务稳定性下降:近期多次发生服务中断,引发用户对关键人员变动的猜测
一、加密货币安全重大事件
5000万USDT钓鱼案受害者悬赏赎回:一名巨鲸或机构在遭遇钓鱼攻击损失5000万USDT后,通过链上消息向攻击者提议归还资金可获得100万美元白帽赏金。然而,这些资金已被兑换为ETH并通过Tornado混币器洗走,专家认为追回可能性极低。— via 1 2
GitHub热门开源项目植入私钥窃取代码:一名开发者发现GitHub上排名靠前的开源跟单机器人项目中存在恶意代码,会将存储私钥的.env文件发送至外部服务器。该项目拥有数百星标,攻击者可能已收集到上千个用户私钥,计划在用户资金积累到一定规模后实施盗窃。— via 1
以太坊地址投毒攻击形成产业链:至少有7个团伙在以太坊网络进行地址投毒攻击,单次交易可投毒300-500个钱包地址,成本仅0.1-0.5美元。攻击方式包括发送小额真代币(USDT/USDC)或伪造代币,利用部分钱包客户端安全防护不足的漏洞实施诈骗。— via 1
二、金融服务与平台风险
盈透证券限制加密货币兑换用户取款:一名用户使用盈透证券作为货币兑换平台兑换数十万美元加密货币后,账户被冻结30天,无法取款。这一事件凸显了传统金融机构对加密货币相关交易的严格监管态度。— via 1
Cloudflare服务稳定性引担忧:多位用户反映Cloudflare近期服务中断频率增加,质疑是否存在关键人员离职或技术问题。作为全球重要的CDN和安全服务提供商,其稳定性对依赖它的网站和应用至关重要。— via 1 2
三、安全漏洞与防护措施
知名公司承认安全漏洞:Handotdev公司承认其平台存在跨站脚本漏洞,攻击者可通过上传静态资源访问其他客户的域名。该漏洞于11月12日被发现,公司在45分钟内部署修复,并联系了所有可能受影响的客户。— via 1
安全工具与最佳实践:安全研究人员推荐使用Scam Sniffer等工具,可实时检测钓鱼网站、模拟签名风险和NFT审批监控,覆盖EVM/Solana/BTC等多链。同时强调启用钱包地址白名单功能是防范地址投毒的有效措施。— via 1 2
