慢雾称 ether.fi 遭攻击,损失约 15.45 枚 ETH
慢雾发文称,ether.fi 遭受攻击,损失约 15.45 枚 ETH。慢雾表示,已在公开披露前私下联系 ether.fi 团队进行负责任披露。按其分析,问题出在 AtomicQueue 合约的 solve() 函数缺乏对传入 solver 参数的访问控制,攻击者借此构造恶意请求,并利用受害者此前授予的 ERC-20 授权额度转走资金。

慢雾发文称,ether.fi 遭受攻击,损失约 15.45 枚 ETH。慢雾表示,已在公开披露前私下联系 ether.fi 团队进行负责任披露。按其分析,问题出在 AtomicQueue 合约的 solve() 函数缺乏对传入 solver 参数的访问控制,攻击者借此构造恶意请求,并利用受害者此前授予的 ERC-20 授权额度转走资金。

Blockstream 表示,不会为 Liquid 攻击者支付赎金,并将未经授权取得资产且拒绝归还的行为定性为盗窃,而非负责任披露或白帽行为。该公司称,已通过沟通推动归还用户资金,但不会接受对方提出的条件。若剩余被盗资金未归还,Blockstream 将与执法机构、交易所、服务提供商及取证专家合作追踪资产并确认责任人。此前消息显示,攻击者已返还约 3400 枚 BTC,仍有约 600 枚待归还。

比特币钱包 Alby 表示,Alby Hub v1.7.0 至 v1.18.5 存在严重漏洞,在管理界面可被公网访问的情况下,攻击者可能触及管理 API、获取未授权访问并转出资金。v1.19.0 及以上版本不受影响。团队已确认 1 名用户受影响,并建议相关用户立即限制公网访问、升级至 v1.24.0,若此前曾暴露在公网,升级后还需更新解锁密码。

硬件钱包厂商 Ledger 与 Trezor 公开呼吁研究人员采用负责任披露流程,先私下提交漏洞并协商修复期限。Ledger 首席技术官称,人工智能正在降低漏洞发现门槛,但在补丁发布前公开细节,是「用他人风险换取关注」。他提到 90 天是常见默认修复期限,Trezor 安全负责人则强调,这一期限也是厂商需要兑现的承诺。

Ledger和Trezor联合呼吁,应以更负责任的态度披露安全漏洞,原因是AI正在降低漏洞发现和利用的门槛与成本。Trezor安全负责人Jan Komárek指出,Liquid Network近期被盗4,000枚BTC的事件违反了负责任披露原则。

Blockstream 旗下 Liquid 侧链在约 3998 枚 BTC 于周日从联邦钱包转出后暂停运行。Liquid 表示,资金是通过可正常使用的 SideSwap PAK 提币授权密钥转出,并非密钥被盗。网络已停用桥接节点,并通知交易所暂停 L-BTC 充提;Liquid 称 USDT、DePix 等在该网络发行的资产不受影响。链上随后出现「我们是白帽,请在链上联系」等留言,事件性质仍未明朗。

Ledger 首席技术官 Charles Guillemet 表示,Ledger 以太坊应用此前确实存在与部分 Clear Signing 流程相关的漏洞,但已由公司安全研究团队 Donjon 借助 AI 驱动的漏洞研究工具发现,并在两周前完成修复和部署。他还称,相关安全公司是在修复完成后才联系漏洞赏金计划,且未遵循负责任披露流程。用户更新设备固件、Ledger 应用及相关软件后,即可获得最新安全修复。

Ledger 首席技术官 Charles Guillemet 表示,近期围绕 Ledger 的相关质疑源于一处已修复的以太坊应用漏洞。该漏洞与部分 Clear Signing 流程有关,由 Ledger 安全研究团队 Donjon 借助 AI 驱动的漏洞研究工具发现,并已在两周前完成修复和部署。他称,相关安全公司在修复完成后才联系漏洞赏金计划,且未遵循负责任披露流程。Ledger 提醒用户及时更新设备固件、应用及相关软件,以获得最新安全修复。
