Coldcard漏洞致8900万美元比特币被盗

发布时间 2026-08-04
1. Coldcard漏洞致8900万美元比特币被盗


8月3日,硬件钱包Coldcard近日遭持续攻击,已致约8900万美元比特币被盗。Galaxy Research追踪显示,攻击分多波进行,首波41分钟内从1196个地址盗走1082枚比特币(约7000万美元),后续两波使总损失升至1367枚,受害地址达4385个,且第四波攻击可能正在进行。漏洞根源可追溯至2021年固件问题,设备在某些情况下未使用硬件随机数生成器,而是采用确定性备用生成器,导致种子密钥不够随机,攻击者可离线复制密钥。Coinkite已发布固件更新,并警告在特定版本期间生成的种子若未经过足够熵值增强或未受密码短语保护,资金即面临风险,Mk4/Q/Mk5型号同样受影响。用户应立即转移资金并更新固件。


https://www.infosecurity-magazine.com/news/coldcard-users-lose-89m-bitcoin/


2. River Financial遭勒索攻击,数据删除风险仍存


8月3日,River Financial Corporation 6月16日遭遇勒索软件攻击,三天后被发现。攻击者侵入了公司部分服务器,部署勒索程序,并盗取了管理账户权限。事发后,River迅速将受影响系统隔离下线,禁用被盗账户,并聘请第三方取证公司展开调查,以评估事件性质、范围及是否涉及个人身份信息泄露。6月25日,River向美国证券交易委员会(SEC)提交文件,确认黑客窃取了部分数据,并透露公司已面临至少四起相关诉讼。然而,截至7月30日的最新文件,River仍未确定攻击者是否从其系统中获取了任何个人信息,调查仍在持续进行中。值得关注的是,River在应对措施中明确表示,已“采取措施试图压制受影响的数据”,包括要求威胁行为者作出声明,证明其已删除所掌握的数据。这一表述强烈暗示公司可能已支付赎金以换取数据删除承诺,尽管官方未予证实。截至目前,River未披露攻击者身份或入侵途径的具体细节,也未确认该事件是否会对公司业务或财务状况产生重大影响。


https://www.securityweek.com/river-bank-says-hackers-deleted-data-stolen-in-ransomware-attack/


3. 英国警察数据库遭袭,十万警员信息泄露


8月3日,英国警察国家法律数据库(PNLD)7月26日遭遇网络攻击,导致超过10万名警察及刑事司法专业人士的联系信息泄露。PNLD是英格兰、威尔士43支内政部警察部队及英国交通警察使用超过30年的在线法律资源平台,同时运营面向公众的“咨询警察”网站,提供常见警务与法律问题解答。此次入侵于周日被发现,随后数据勒索组织ExfilSquad公开认领,声称窃取了135,000条联系人记录,总计1.9 GB数据,其中包括114,000名PNLD用户和21,000名“咨询警察”平台用户的姓名、组织及电子邮件地址。ExfilSquad还公布了部分样本数据以佐证其说法,并要求支付赎金,否则将公开剩余被盗信息。PNLD在声明中确认,泄露信息仅限于联系数据,未涉及密码或其他安全凭证,且平台不存储受害者、证人或犯罪者的机密信息,此类敏感数据未受影响。事件发生后,PNLD已联系所有受影响组织并提供指导,同时向信息专员办公室(ICO)报告。


https://www.bleepingcomputer.com/news/security/exfilsquad-hackers-leak-info-of-over-100-000-uk-police-officers-staff/


4. N-central曝高危漏洞,黑客已发起主动攻击


8月3日,N-able公司近日向其客户发出紧急警告,黑客正在积极利用一个影响其N-central远程监控和管理(RMM)平台的身份验证绕过漏洞(编号CVE-2026-18577)。该漏洞影响2026.3版本之前的所有N-central服务器,无论是托管部署还是本地部署均受波及。N-able已于周日紧急发布热修复程序2026.3.1.7以解决这一安全问题。8月1日,N-able首次披露检测到针对该平台的活跃漏洞利用,随即展开调查。调查发现,其旗舰RMM平台N-central的所有版本均存在额外的安全问题。次日,公司正式发布更新公告,推出热修复补丁,并强烈敦促所有客户立即升级。托管部署的客户已自动收到更新,而使用本地实例的客户则需手动安装补丁。CVE-2026-18577是此前另一个漏洞CVE-2026-18576的不完整补丁所导致。后者被描述为“使用备用路径或通道绕过身份验证”,影响2026.1及之前的所有版本。两个漏洞均可能被攻击者利用来接管管理员账户,获取系统最高权限。


https://www.bleepingcomputer.com/news/security/n-able-warns-of-n-central-auth-bypass-flaw-exploited-in-attacks/


5. 假冒Xeno安装程序感染Roblox玩家窃取数据


8月3日,近期,Bitdefender发现攻击者通过游戏论坛、Discord及被盗用账号,推广假冒Xeno Executor安装程序,诱骗Roblox玩家下载。Xeno是流行的脚本执行工具,常被反作弊系统拦截,玩家需不断寻找“未检测”版本,攻击者正是利用此需求传播恶意软件。受害者下载的伪造安装包包含看似真实的目录结构和Lua脚本。执行“xeno.exe”后,实际运行第一阶段加载器,检查Java环境并读取C2密钥,随后启动混淆Java载荷,下载最终恶意软件。最终载荷为基于Java的RAT和信息窃取程序,可从Chrome、Edge等浏览器窃取cookie,针对Discord、Roblox、Minecraft账号及支付信息,专门窃取Exodus等加密货币钱包。它还具备键盘记录、屏幕截图、桌面流媒体、网络摄像头访问等监控功能,并支持文件上传下载、PowerShell命令及远程shell,实现完全远程控制。Bitdefender认为该活动与之前“Powercat”攻击相关,但恶意软件已显著升级。自年初持续活跃,3月达高峰。建议Roblox玩家避免从不明来源安装第三方工具,以防系统被入侵。


https://www.bleepingcomputer.com/news/security/fake-roblox-xeno-script-launcher-pushes-infostealer-rat-malware/


6. DOUBLECUP加载器利用PNG隐写术传播恶意软件


8月3日,近期,SOCRadar披露了名为DOUBLECUP的俄罗斯加载器即服务。该服务自2026年6月运营,通过ClickFix攻击将恶意代码隐藏在PNG图像中,向Windows和macOS传播CountLoader,向Windows传播新型DeviceManager RAT。DOUBLECUP为客户提供工具和基础设施,包括托管隐写图像、管理会话和自动重建载荷,客户只需创建ClickFix网站并添加代码。攻击流程:攻击者配置活动参数生成API端点,将恶意PNG预加载至受害者浏览器缓存。受害者在伪装成NetSuite等合法服务的页面遇到虚假CAPTCHA提示,被诱导粘贴并运行自动复制的命令。该命令从缓存中提取PNG隐藏的第一阶段载荷,启动无文件投放器,利用受害者IP解密并内存执行最终载荷。最终载荷包括CountLoader和DeviceManager。CountLoader收集系统信息、检查加密货币钱包,通过计划任务持久化,macOS版本则安装LaunchAgent。DeviceManager是基于Python的模块化Windows RAT,采用EtherHiding技术从智能合约获取C2地址,收集系统GUID、磁盘标识等信息,通过DNS隧道通信。


https://www.bleepingcomputer.com/news/security/new-doublecup-clickfix-service-hides-malware-in-browser-cache-images/