Сканируйте QR-код для скачивания
Главная
Новости
Аналитика
Календарь
Данные
Discover
BTC
$78,699.11
-0.32%
ETH
$2,492.06
+1.50%
BNB
$704.80
+1.09%
XRP
$1.40
-3.10%
SOL
$100.29
+3.06%
TRX
$0.3360
-0.22%
DOGE
$0.0866
-0.37%
ADA
$0.2102
-0.89%
BCH
$266.31
-0.12%
LINK
$11.53
+1.20%
HYPE
$81.44
+1.58%
AAVE
$126.24
-0.73%
SUI
$0.7508
-1.91%
XLM
$0.1828
-1.25%
ZEC
$815.47
+3.93%
BTC
$78,699.11
-0.32%
ETH
$2,492.06
+1.50%
BNB
$704.80
+1.09%
XRP
$1.40
-3.10%
SOL
$100.29
+3.06%
TRX
$0.3360
-0.22%
DOGE
$0.0866
-0.37%
ADA
$0.2102
-0.89%
BCH
$266.31
-0.12%
LINK
$11.53
+1.20%
HYPE
$81.44
+1.58%
AAVE
$126.24
-0.73%
SUI
$0.7508
-1.91%
XLM
$0.1828
-1.25%
ZEC
$815.47
+3.93%
Главная
Статьи
Новости
Темы
Колонки
База знаний
Календарь
Рынок
Графики
Мероприятия
Каталог инструментов
伪造
Все
Статьи
Новости
慢雾揭露跨链桥 Allbridge 攻击细节:伪造 CCTP 消息、闪电贷,铸币结果校验不足
ChainCatcher 消息,慢雾安全团队披露,跨链桥项目 Allbridge 于 2026 年 8 月 19 日遭遇攻击,损失约 19 万美元。值得注意的是,此次攻击并非即时完成,攻击者早在近一个月前便开始布局,并通过伪造跨链消息绕过验证机制。根据慢雾分析,攻击者于 7 月 26 日在 Polygon 链上直接调用 Circle 的 MessageTransmitterV2.sendMessage 函数,构造了一条伪装成 CCTP 风格的跨链消息,声称存在 100 万枚 USDC 转账,但实际上并未发生任何 USDC 销毁操作。随后,Circle 按照正常流程为该完整消息生成了有效验证证明(attestation)。约 24 天后,8 月 19 日,攻击者等待 Base Router 收到一笔真实 CCTP 存款、余额增加至约 19.1 万 USDC 后,仅 6 秒后发起攻击。攻击者利用此前伪造的消息和验证证明调用 Allbridge 的 receiveCctpMessage 函数,由于项目缺少关键校验,系统将虚假跨链消息误认为真实存款,并记录了 100 万 USDC 额度。随后,攻击者通过 Aave 闪电贷临时借入约 80.9 万 USDC,使 Router 余额与伪造金额匹配,并利用内部信用记录调用转账函数,最终转出约 99.9 万 USDC(扣除 0.1% 手续费)。归还闪电贷及费用后,攻击者净获利约 18.98 万美元。此次漏洞根源在于 Allbridge 未验证跨链消息发送方和接收方身份,也未确认 USDC 是否真实铸造及余额是否实际增加,而是直接信任攻击者构造的金额和消息哈希数据。慢雾强调,链上消息验证并不等同于真实资产到账。跨链协议不仅需要验证消息真实性,还必须确保消息来源可信、接收方为 Circle 官方 TokenMessengerV2,并在确认资产实际铸造和余额变化后才能进行资产记账。此次事件再次凸显跨链桥在消息验证和资产结算环节中的安全风险。
2026-08-23
Allbridge
跨链桥
USDC
美国国税局警告新型加密货币钓鱼攻击:伪造信件利用二维码窃取钱包私钥
ChainCatcher 消息,据 CoinDesk 报道,美国国税局(IRS)发布警告称,一场针对美国加密货币持有者的高级邮件钓鱼活动正在扩散,攻击者通过伪造官方税务信件,诱导用户扫描恶意二维码,以窃取加密钱包凭证和私钥。 据悉,攻击者冒充 IRS 发送纸质信件,利用“税务合规”“账户验证”等名义制造紧迫感,并在信件中附带二维码。一旦用户扫描,可能被引导至仿冒网站,进而泄露钱包登录信息、助记词或私钥,导致数字资产被盗。 IRS 提醒纳税人,官方机构不会通过非官方渠道要求用户提供加密钱包私钥、助记词或进行类似“钱包验证”操作。加密货币持有者应警惕任何要求扫描二维码、连接钱包或提交敏感信息的可疑邮件和信件。 随着加密资产持有者规模扩大,针对数字钱包的社会工程攻击持续增加,监管机构和安全机构正加强对相关诈骗活动的防范提醒。
2026-08-21
美国国税局
加密货币
钓鱼攻击
钱包私钥
澳大利亚 ASIC:单财年下架逾 3,100 个加密骗局,AI 深度伪造成主要作案手段
ChainCatcher 消息,据 Bitcoin.com 报道,澳大利亚证券和投资委员会(ASIC)披露,2026 财年共下架超过 19,400 个在线骗局(同比激增 182%),其中加密货币投资诈骗平台达 3,106 个,较上一财年增长约 30%。ASIC 指出,诈骗团伙正大量借助生成式 AI 技术构建系统性欺诈生态:通过伪造澳大利亚总理阿尔巴尼斯、财经评论员等知名人士的深度伪造视频为虚假加密交易机器人站台,同步搭建仿冒媒体网站、AI 生成评论及虚假收益仪表盘,诱导受害者持续加大投资,资金最终流向境外犯罪团伙。仅高知名度人物被冒用一项,相关损失已超 740 万澳元。
2026-08-20
ASIC
加密货币投资诈骗
生成式 AI
Harmony 公布回滚计划,将回退至 8 月 11 日区块状态以移除伪造增发影响
ChainCatcher 消息,Harmony 发布回滚方案,计划保留分片 0 区块 92,730,034 与分片 1 区块 94,978,278,对应时间均为 2026 年 8 月 11 日 23:25:37 UTC。验证者将使用替换数据库,并由新版客户端拒绝相关异常区块哈希,随后从新区块高度继续出块。
2026-08-17
Harmony
回滚方案
分片
售价 500 美元诈骗工具包伪造特斯拉代币预售,筛选钱包余额后实施盗取
ChainCatcher 消息,据 Cryptopolitan 报道,网络安全公司 Malwarebytes 发现,一名网络犯罪论坛用户以 500 美元出售“诈骗工具包”,可搭建假冒特斯拉的 $TSLA 代币预售网站,几乎无需技术背景即可操作。诈骗流程为:访客输入 X 用户名后页面显示其真实头像制造“定向邀请”假象,配合倒计时和涨价警告制造紧迫感。受害者若选择“15% 奖励链接钱包”选项,则会被要求输入 12 词恢复短语导致钱包被清空;若选择直接“投资”,则需向诈骗方控制的地址发送加密资产,随后在虚假仪表盘看到伪造余额。该工具包的控制面板允许操作者实时追踪受害者、收集恢复短语,并可预先检查钱包余额决定是否下手。Malwarebytes 于 5 月 16 日发现该工具,近期 IRS 和 Ledger 用户也曾遭遇类似钓鱼攻击。
2026-08-13
Malwarebytes
诈骗工具包
钓鱼攻击
肯尼亚选择 Avalanche 存储国家学术记录,打击证书伪造
ChainCatcher 消息,据 Cryptopolitan 报道,肯尼亚国家考试委员会已开始将该国学术记录写入 Avalanche C-Chain,以实现在线证书的即时验证。目前已有超 1,500 万条记录上链,系统预计将扩展至约 3,500 万条,覆盖初中、高中、高级文凭和教师资格证书。 此前纸质证书验证需数周至数月,且存在伪造问题。该项目由本地科技公司在 LegitDoc 平台上实施。
2026-08-04
Avalanche
在线证书
LegitDoc
Ostium 攻击复盘,链下预言机权限被盗,伪造 BTC 价格套利 2375 万 USDC
ChainCatcher 消息,据 Ostium 官方报告,此次攻击核心在于链下价格报告系统权限遭入侵,与智能合约漏洞无关。攻击者获取链下授权后,利用协议已注册的合法转发路径,向 BTC-USD 市场提交伪造价格(5,000 美元与 60,000 美元),在同一交易内原子化完成开仓-平仓套利循环,并以 100 USDC 起步滚动放大规模,历经 8 笔交易,于 5 分钟内从 OLP 金库套取 2375 万 USDC,直至金库熔断机制触发。根本原因在于链下基础设施缺乏与链上多签同等级别的多方审批机制,形成单点权限漏洞。被盗资金已转换为 ETH 并经 Tornado Cash 混币,追踪工作仍在进行中。
2026-07-30
Ostium
BTC
ETH
香港证监会增强措施以应对伪造文件及洗钱风险并提高开户标准
ChainCatcher 消息,香港证监会发出通函,列明在开立帐户及维持客户关系时应实施的监控措施。该通函是在证监会对 12 家证券经纪行的开户作业手法进行检视后发出的。 有关检视识别出多项重大缺失,包括开户文件的尽职审查不足,在开户过程中接受可疑或伪造文件,及在管理与海外中介人的跨境代理关系方面的弱点。证监会对客户帐户有可能遭不当使用来进行可疑或不法交易,及因而加剧的洗钱及恐怖分子资金筹集风险,深表关注。 证监会要求所有持牌法团在切实可行的情况下尽快进行内部核查,以侦测是否有任何可疑或伪造文件曾被接受用来开立帐户。证监会亦列出持牌法团在为内地投资者开立和管理有关帐户方面的额外措施。 这些额外措施包括关闭以可疑或伪造文件开立的投资帐户,关闭零结余不动投资帐户,以及在开立新的投资帐户时,须取得投资者书面声明,并要求在结算及资金提存时只可透过以客户本身的名义在合资格银行持有的银行帐户进行。
2026-05-22
香港证监会
洗钱
跨境代理
慢雾:Verus 被盗原因可能是攻击者伪造 Merkle 证明
ChainCatcher 消息,慢雾余弦在 X 平台发文表示,Verus 被盗原因可能是攻击者构造了一个伪造的 Merkle 证明,通过了 Verus 以太坊桥(未开源)的验证,于是顺利提走其中资金(ETH/tBTC/USDC)。具体细节需要再验证。
2026-05-18
Verus
ETH
伪造证明
Meta-1 Coin 骗局主犯被判 23 年监禁,曾宣称 224923% 回报率并伪造 440 亿美元黄金储备
ChainCatcher 消息,据福布斯报道,美国法院判处加密骗局 Meta-1 Coin 操盘人 Robert Dunlap 23 年监禁,其被控在 2018 至 2023 年期间通过虚假加密投资项目诈骗约 1000 名投资者,涉案金额超 2000 万美元。 据美国司法部门披露,Dunlap 曾宣称其发行的“Meta-1 Coin”由 440 亿美元黄金储备及价值 10 亿美元的毕加索、达利、梵高等艺术品支持,并承诺最高可获得 224923% 回报率,同时向投资者提供伪造审计文件与保险材料。 调查显示,所谓黄金与艺术品资产并不存在,其搭建的“Meta Exchange”网站则利用自动化交易机器人制造盈利假象,相关代币甚至从未真正完成链上发行。投资者资金随后被用于购买包括法拉利在内的奢侈消费。 值得注意的是,U.S. Securities and Exchange Commission 早在 2020 年便已对 Dunlap 提起民事欺诈诉讼,但其仍继续运营项目直至 2024 年遭刑事起诉。FBI 表示,该案“摧毁了大量受害者多年积累的财富与信任”。
2026-05-03
Meta-1 Coin
加密骗局
投资诈骗
Robinhood 钓鱼攻击利用 Gmail 点别名特性,伪造官方邮件诱导用户登录
ChainCatcher 消息,据 Cointelegraph 报道,Robinhood 用户近期遭遇一轮钓鱼攻击。攻击者利用 Gmail 忽略邮箱用户名中 “.” 的特性,以及 Robinhood 账户创建流程中的漏洞,注册与目标邮箱高度相似的账户,并借此让 Robinhood 官方邮件服务器向受害者收件箱发送带有钓鱼链接的伪造提醒邮件。 网络安全研究员 Alex Eckelberry 表示,该邮件可通过 SPF、DKIM 和 DMARC 验证,看似来自官方地址。Robinhood 称,此事并非系统或客户账户遭入侵,用户资金和个人信息未受影响,但提醒用户删除相关邮件,勿点击可疑链接。
2026-04-28
Robinhood
钓鱼攻击
网络安全
韩国伪造团伙接受加密货币付款出售假大学文凭,售价约 200 美元
ChainCatcher 消息,据 DL News 报道,韩国伪造团伙正通过 Telegram 向用户出售假官方文件,并优先接受加密货币或数字礼品卡付款。其中,一张仿制 Yonsei University 毕业证书售价约 200 美元,入学证明报价约 100 美元,海外高校假毕业证书售价约 341 美元。 报道指出,相关团伙还提供驾照、亲属关系证明、无犯罪记录证明及银行贷款文件等伪造材料。韩国警方表示, 2021 年至 2023 年间,伪造案件被捕人数几乎翻倍。
2026-04-19
韩国
加密货币
假大学文凭
SlowMist 发出安全预警,伪造 “Harmony Voice” 软件正被用于社交工程攻击
ChainCatcher 消息,据 SlowMist 安全团队发布的威胁情报,其旗下威胁情报系统 MistEye 已收到社区反馈,发现一起针对加密用户的活跃社交工程攻击活动。攻击者以项目合作为由接触目标用户,诱导其使用伪造的 “Harmony Voice” 软件(域名:harmony-voice[.]app)进行所谓的实时翻译,实为恶意程序。SlowMist 已将相关威胁情报(IOC)同步至其企业客户。
2026-04-17
SlowMist
社交工程攻击
恶意程序
OKX Star 再次指控 CZ 12 年前伪造合同,并公开 QQ 聊天记录
ChainCatcher 消息,OKX 创始人兼 CEO Star 发推回应“12 年前 OKCoin 员工伪造合同”事件时表示,首富(疑似代指 CZ)在职 OKCoin 期间伪造合同的证据,早在 12 年前就已经公开在互联网上。Star 还在推文中附上当年披露的 YouTube 视频,视频内容为 “CZ” 与会计的 QQ 聊天记录。 据 CZ 新书《币安人生》所述,早年 CZ 在徐明星创办的交易所 OKCoin 任职,2015 年 1 月徐明星试图与其重新谈判他持有的 10% 的 OKXCoin 股权。CZ 在书中表示,其离职后,徐明星依旧指责他任职时伪造了 Roger Ver 和 OKCoin 的合作合约。
2026-04-08
OKX
CZ
伪造合同
徐明星
YouTube 视频
GoPlus:ClawHub 存在下载量伪造漏洞,热门技能或含恶意代码
ChainCatcher 消息,据 GoPlus Security 发布的安全警告,Silverfort 安全研究人员在 OpenClaw 的技能仓库 ClawHub 中发现严重漏洞。攻击者可通过调用内部函数 downloads:increment 绕过所有防护机制,仅凭一条 curl 请求即可将下载量在数分钟内刷至 2 万次以上,从而将含恶意代码的技能推至搜索排名第一,诱导用户或 AI Agent 自动安装。恶意技能一旦运行,可窃取加密钱包、API 密钥等敏感数据。目前该漏洞已在 24 小时内完成修复。GoPlus 提示用户,高下载量不等于安全,建议使用 AgentGuard 进行安全扫描与防护。
2026-03-26
GoPlus Security
OpenClaw
漏洞
黑客伪造 Google Play 商店页面,针对巴西用户实施加密货币挖矿与钱包劫持攻击
ChainCatcher 消息,黑客通过仿冒 Google Play 商店的钓鱼页面,在巴西发起 Android 恶意软件攻击活动。目前所有已知受害者均位于巴西。攻击者搭建了与 Google Play 高度相似的钓鱼网站,诱导用户下载名为“INSS Reembolso”的伪造应用。该应用安装后,将分阶段释放隐藏恶意代码,并直接加载至内存运行,设备上不留可见文件,具有较强的隐蔽性。恶意软件的核心功能之一为加密货币挖矿,内置针对 ARM 设备编译的 XMRig 挖矿程序,可在后台静默连接攻击者控制的挖矿服务器。该程序会监控电池电量、温度及设备使用状态,动态调整挖矿行为以规避检测,并通过循环播放静音音频文件绕过 Android 系统的后台进程管理机制。部分变种还内置银行木马,可在 Binance 和 Trust Wallet 的 USDT 转账界面叠加伪造页面,静默替换收款地址。此外,恶意软件支持录音、截屏、键盘记录及远程锁机等多项远程控制指令。
2026-03-22
XMRig
恶意软件
钓鱼攻击
CertiK:美国加密 ATM 诈骗损失激增 33%,AI 深度伪造成诈骗新利器
ChainCatcher 消息,据 CertiK 最新报告,2025 年美国加密 ATM 诈骗损失达 3.33 亿美元,FBI 收到投诉逾 1.2 万宗,同比增长 33%。CertiK 指出,加密 ATM 能在 5 分钟内将现金转换为加密货币,且身份验证要求极低,是诈骗者摩擦力最低的资金提取渠道。 受害者中,86% 为 60 岁以上老年人,主因其拥有流动储蓄、加密货币知识匮乏及社交孤立。主要诈骗手法包括杀猪盘投资诈骗、政府冒充、技术支持诈骗、祖父母诈骗及虚假追款服务。 AI 技术的介入令形势更为严峻。2025 年 AI 驱动的社会工程诈骗获利是传统手法的 4.5 倍,实时深度伪造技术已被系统性整合至诈骗运营中。跨国犯罪组织也以企业化分工模式运营,令执法追踪难度大幅上升。
2026-03-12
加密 ATM
诈骗
AI
深度伪造
慢雾 CISO:攻击者通过 Bing AI 搜索结果投毒分发伪造 OpenClaw 程序窃取加密资产
ChainCatcher 消息,据慢雾科技首席信息安全官 23pds(@im23pds)监测,攻击者正对 Bing AI 搜索结果进行投毒,诱导用户下载并安装伪造的 OpenClaw 程序,从而窃取用户的加密资产和敏感信息。
2026-03-10
慢雾科技
OpenClaw
网络安全
币安否认就“资不抵债”指控发出法律威胁:相关律师函系伪造
ChainCatcher 消息,针对近期流传的一份所谓“律师函”,币安回应称,该文件并非由币安发出,而是伪造文件。此前,X 用户 Lewsiphur 指控币安已资不抵债,并称其将对市场造成比 FTX 更严重的影响,随后其又晒出一份疑似币安发出的停止侵权函,称若不在规定时间内删除相关内容将面临法律行动。 币安客服官方账号对此回应称:“这封信并非来自币安,而是一份带有强烈主观臆想的伪造文件,提醒用户警惕虚假文件和误导性信息。”截至目前,上述相关指控内容仍未被删除。 针对近期围绕币安的破产传言,币安方面此前多次否认,并表示相关说法缺乏事实依据。币安联合创始人何一也表示,社区中发起的集中提币行为在一定程度上可视为压力测试,而链上数据显示,相关活动并未导致平台资产规模下降。
2026-02-05
币安
资不抵债
伪造
CZ:有诈骗者使用 AI 伪造与我的合照,提醒社区警惕此类可能的诈骗行为
ChainCatcher 消息,币安创始人 CZ 披露,他在社交媒体平台 X 上发现有用户使用 AI 合成图片冒充与其有密切关系的支持者。 CZ 指出,该账号拥有 86.3 万粉丝,使用了他参加的韩国 BNB Chain 活动照片作为横幅,并发布了多张 AI 合成的与 CZ 合影的照片。CZ 通过分析照片细节,如自己从不穿蓝色或紫色衣服,以及图片中人物分辨率不一致等特征识别出这些是伪造图片。原始照片实际是与 Aster CEO Leonard 的合影。 CZ 提醒社区警惕此类可能的诈骗行为,同时表示币安团队欢迎真诚的建设性反馈。
2026-02-04
CZ
诈骗
伪造图片
ChainCatcher
Building the Web3 world with innovations.
Launch App