Coldcard 1.11 亿美元被盗事件:私钥破解漏洞深度解析
这篇文章以 Mk3 固件 4.1.9 为例,为你还原数千枚比特币失窃的真相。
这篇文章以 Mk3 固件 4.1.9 为例,为你还原数千枚比特币失窃的真相。
此次合作,双方将携手推进 AI Agent 安全建设,助力行业生态健康发展。
一次看似普通的线上面试,可能就是一条针对 Web3 从业者的窃密攻击链。
欢迎大家体验 MistEye DNS Guard: github.com/slowmist/MistEye-DNS-Guard
Web3 钓鱼攻击正从链接诱导演变为完整攻击链,安全防护需从资金安全延伸至用户终端与操作环境。
AML 流程如何有效帮助企业理解、识别并控制链上资金风险?
juannegro.solidity 的真正危险不只是 TRAE 未同步下架,而是它利用扩展市场投放,在 Windows、macOS 和 Linux 上植入持久化后门,并通过以太坊合约动态获取 C2 配置。
当 AI Agent 的权限系统可以被项目级文件覆写时,打开一个项目就等于交出 shell。
这次攻击不是孤例。近期多起事件显示,攻击者正频繁利用招聘、代码评审、项目合作等场景,诱导开发者主动运行恶意仓库。
CLI 编码工具的隐私边界,本质上是信任边界——而信任该持续验证,不该一次性授予
慢雾(SlowMist) 持续输出智能体安全领域的技术能力与实践经验,为可信 Web4.0 生态发展贡献专业力量。
这款木马偷走的不是几个孤立的密码或文件,而是用户在一台 Mac 上逐渐建立起来的整套本地信任关系。
本次案例表明,Web3 钓鱼攻击正逐步演变为以真实服务和可信界面包装的多阶段社会工程攻击,最终目标仍是窃取用户终端数据与加密资产。
我们希望让被盗资金的流向更早被看见,让受害者更早获得专业的分析支持,也让 AI Agent 真正成为链上公益救助的新基础设施。
期待优秀的你加入我们,也欢迎转发本则招聘信息。
希望本报告能够为行业从业者、安全研究人员及合规负责人提供及时、结构化的参考,助力提升风险识别、响应与预判能力。
本事件的核心不只是一个恶意 npm 包,而是恶意依赖借助 GitHub 交易机器人题材和批量 fork 网络进入开发者安装链路的完整传播图景。
本份研究报告从真实安全案例出发,结合 AI Agent 的角色演进与行业实践,系统分析 AI Agent 时代链上安全的新挑战与新范式。
本文聚焦于本次样本在开发者本地和 CI/CD 管道两侧的执行链、构建日志与公开事件的交叉印证,以及 index.js 载荷在令牌环境中的行为特征。
本文在 JFrog 公开情报的基础上,通过项目内静态解包工具与逐文件源码比对,对三个样本之间的同源关系和武器化演进路径做了独立交叉验证。