Bifrost流动性挖矿激励漏洞被黑客利用,约72万美元资产被盗
北京时间8月8日19:47,黑客利用Bifrost流动性池漏洞,从vDOT单币池及vASTR/ASTR、vMANTA/MANTA池盗走约72万美元资产,资金经HitBTC流入币安。Bifrost已联系币安申请冻结,并向执法部门提交报告及链上证据包,同时停止所有流动性挖矿奖励,开展全面安全审查。

北京时间8月8日19:47,黑客利用Bifrost流动性池漏洞,从vDOT单币池及vASTR/ASTR、vMANTA/MANTA池盗走约72万美元资产,资金经HitBTC流入币安。Bifrost已联系币安申请冻结,并向执法部门提交报告及链上证据包,同时停止所有流动性挖矿奖励,开展全面安全审查。

BTCPay Server因严重漏洞导致凭证泄露和资金被盗,暂时限制LND闪电网络节点的公共远程连接。受影响运营方数量和被盗总额未公布,闪电网络支付仍可用。2.4.2版本将升级LND 0.21.1并自动重新生成macaroon凭证。Foundation与Citadel21确认节点资金被清扫,热钱包未受影响。

Apple 于 8 月 6 日修补 macOS 屏幕共享重大认证漏洞 CVE-2026-65400。官方公告称,只要开启屏幕共享,同一网络内的攻击者无需有效账号密码即可登录设备。研究人员的 PoC 还显示,该漏洞可被用于读写文件、以 root 权限远程执行程序,并留下持久化后门。对于在 Mac 上保存私钥、助记词或软件钱包的自托管用户,风险尤为直接。

安全研究员 Calif 披露,macOS 屏幕共享功能存在编号为 CVE-2026-65400 的严重漏洞。若设备开启屏幕共享,网络攻击者可在无需密码的情况下使用任意账户远程登录并取得完整桌面控制权。Apple 已在 macOS 26.6.1 中修复该问题,研究人员称概念验证代码已公开,暂时无法升级的用户可先关闭屏幕共享。

比特币本周新增钱包227万个,创2026年以来新高;活跃钱包75.1万个,链上活跃度创数月新高。7月31日活跃地址一度近97.8万,约为7月日均1.6倍。交易所日均流入15.5亿美元,低于7月16.7亿。Coldcard固件漏洞影响Mk3/Mk4/Mk5及Q设备,随机性降至约40或72比特,相关损失超1.16亿美元。Coinkite已发布修复,漏洞非协议层缺陷。

一支由 16 名志愿者组成的比特币开发者团队在约 24 小时内,使用 Moonshot 的 Kimi K3 模型扫描近 390 个比特币相关项目,发现 4962 个安全漏洞,其中包括 85 个致命级和 635 个高危漏洞。审计成员称整个生态安全状况“极度糟糕”。与此同时,Coldcard 漏洞利用事件仍在发酵,近 2000 枚比特币已从超过 5200 个地址被转走,官方正敦促用户尽快迁移资金。

据慢雾监测,去中心化交易所 Atomic 协议因签名重放漏洞遭攻击,损失约 29,984 枚 USDC。漏洞源于合约 0xa806010f 未在签名摘要中绑定 position ID、manager、caller、nonce、deadline 和 chain ID,导致同一签名可在 21 个 position ID 上重放,并利用闪电贷操纵价格执行了未经授权的全额 LP 销毁。

攻击者于周五晚些时候利用 BTCPay Server 关键漏洞,窃取运行 LND 软件的商户 Lightning 节点凭证并转移资金。Foundation 与 Citadel21 确认节点遭 draining,BTCPay 未披露损失金额。漏洞允许未认证远程访问 .macaroon 凭证文件,链上钱包未受影响。官方建议升级至 2.4.2 或下线服务器,调查仍在进行。
