要点速览
- Trust Wallet浏览器扩展2.68版本遭供应链攻击,植入恶意代码窃取助记词,超700万美元资产被盗
- 币安CEO CZ承诺全额赔付用户损失,团队正调查黑客提交恶意更新的具体方式
- 慢雾发布去中心化永续合约安全审计指南,为安全审计师提供实战检查清单
- Epstein案新证据显示其自杀前三周获赠剃须刀,监狱监管存在重大漏洞
- 加密货币安全专家强调硬件钱包的必要性,称浏览器扩展和热钱包不适用于大额资产存储
一、Trust Wallet供应链攻击事件
- Trust Wallet浏览器扩展2.68版本被植入恶意代码,在用户解锁钱包时窃取助记词并发送至攻击者服务器api.metrics-trustwallet[.]com,导致数百名用户资产被盗,损失超677万美元。攻击者将约425万美元资金转移至ChangeNOW、FixedFloat、KuCoin和HTX等平台。慢雾团队分析发现,恶意代码通过新增PostHog JS实现数据采集,且修复后的2.69版本仍未完全移除该组件。 — via 1 2 3
- 币安CEO CZ宣布Trust Wallet将全额承担约700万美元损失,确保用户资金安全。安全专家建议受影响用户立即断网导出助记词转移资产,而非直接升级钱包,以避免在线状态下的信息泄露。调查显示攻击者可能控制了Trust Wallet开发人员设备或代码仓库,通过官方更新渠道推送恶意版本。 — via 1 2 3
二、加密货币安全最佳实践
- 安全专家强调应从官方渠道获取钱包地址并保存至地址簿,进行小额测试交易后再转移大额资金。钱包应具备地址风险提示功能,对与用户近期交互地址相似的有毒地址发出警告。同时,人类可读地址虽提升易用性,但存在被黑客接管后难以察觉的风险。 — via 1
- 慢雾发布《去中心化永续合约安全审计指南》,解构系统核心架构,剖析风险场景,并提供实战审计检查清单,帮助智能合约安全审计师和区块链安全研究员提升审计能力。 — via 1
三、Epstein案件新进展
- 美国司法部文件显示,Epstein在2019年7月30日(自杀前三周)向监狱申请剃须刀并获得批准,当时他已因自杀风险处于心理观察中。标准监狱协议规定,自杀风险囚犯不应接触剃须刀等尖锐物品,这一违规操作引发对其死亡是否为谋杀的质疑。 — via 1
- Epstein持有的伪造奥地利护照显示其使用假名"Marius Robert Fortelni",居住地址为沙特阿拉伯。其律师2019年解释称获取假护照是为避免在中东旅行时被劫持,但专家指出此类伪造证件实际用于规避边境记录,掩盖其与特定人物的秘密会面。 — via 1
四、加密货币安全反思
