6月加密安全复盘:当风险从私钥蔓延至整条链上交互路径

4 次阅读 2026年07月09日
一、私钥之外,钱包底层签名实现的重要性 6月发生在Cardano生态钱包SecondFi的安全事件,是最具警示意义的案例之一。该钱包前身是Yoroi,6月21日至23日期间,攻击者从约374个用户地址中转走约1600万枚ADA,按当时价格折合约240万美元。更关键的是,受影响用户并未泄露助记词,也未遭遇钓鱼或恶意软件入侵——问题出在钱包底层签名逻辑的实现缺陷。 安全团队分析指出,该版本钱包错误地从公开交易消息中推导签名nonce,遗漏了标准要求的秘密nonce prefix。这导致每次签名后发布的链上数据,都隐含可被逆向推导出私钥的关键信息。攻击者无需接触设备、无需诱导授权,仅凭链上公开交易与签名,即可逐步恢复地址对应的签名私钥。 这意味着:只要用户曾用该版本钱包签署过任意一笔有效交易,其地址就已处于理论可被破解状态。表面看一切正常——助记词未泄露、密码未被撞库、交易确由本人发起;但密码学层面,信任基础已被悄然瓦解。 这也凸显了钱包核心组件必须严格遵循密码学规范:私钥生成是否真随机?签名流程是否完整隔离秘密参数?关键代码能否被独立审查?开源不是万能解药,却是可信验证的必要前提。例如imToken的TokenCore,将密钥管理、地址派生与交易签名等底层模块完全开源,使安全研究者可复现、可审计、可协作加固。 对普通用户而言,这带来几条切实可行的原则:第一,钱包务必通过官网或正规应用商店下载,并保持及时更新;第二,避免将全部资产集中于日常热钱包,大额长期持有建议使用硬件钱包或冷存储;第三,若官方确认存在签名层漏洞,简单导入原有助记词到新钱包并不能解决问题——因为旧地址及其私钥已暴露。真正安全的做法是:按官方指引创建全新钱包、生成全新助记词,并将资产迁移至此前从未使用过漏洞版本签名的新地址。 二、L2不只是「更便宜的以太坊」,而是一整套复杂的信任链 6月多起L2相关事件表明,Layer 2已不再是单纯“扩容工具”,而是承载多重信任假设的独立系统。6月14日与18日,两个基于Aztec的旧版Rollup部署接连遭攻,合计损失约435万美元。需明确的是,受攻击的是已进入维护尾声的Aztec Connect等历史部署,并非当前主网,但暴露的问题直指ZK Rollup的核心信任机制。 其中一起攻击利用交易计数与实际处理数据的不一致,让系统在证明中记录了一笔存款,却绕过了L1端的余额扣减;另一起则源于零知识证明电路中关键约束缺失——验证器接受了形式合法的证明,却未校验该证明所依赖的私有状态树是否与L1上真实的状态根一致。攻击者借此构造伪造状态树并生成有效证明,最终从桥接合约中提取资产。 这类漏洞无法用“某行代码写错”来概括。零知识证明本身数学严谨,但前提是规则定义完整。一旦开发者遗漏对某个变量的约束,证明仍可成立,却不再指向真实世界的状态。 Taiko在6月22日遭遇的攻击,则揭示了可信执行环境(TEE)的信任盲区。攻击者利用曾误传至GitHub的SGX enclave签名私钥,结合链上验证合约未拒绝DEBUG模式enclave的缺陷,将恶意证明者注册为合法实例,进而伪造L2状态证明,诱使以太坊合约接受虚假状态并释放资金。根源在于:用于认证的密钥被泄露,且远程认证流程未强制校验运行环境属性,致使“已认证”失去可信含义。 Base在6月25日至26日出现的连续区块停滞,虽非外部攻击,却同样关乎L2安全本质。事故源于区块构建逻辑缺陷:一笔失败交易未正确清理状态,导致后续Gas计算异常,生成含无效状态转换的区块,其他节点拒绝接受,全网陷入停滞。Base强调资金未受损,但可用性中断本身即构成安全风险——用户无法提款、跨链暂停、节点恢复缓慢,都可能放大单点故障影响。 因此,评估L2安全性不能只看合约审计报告或空投热度。对用户而言:小规模或新上线L2,不宜长期存放远超使用需求的大额资产;跨链务必使用官方桥,并提前了解提款周期、暂停策略与紧急退出路径;遇网络停滞、桥接异常或安全预警时,应暂停操作,而非反复重试。 更根本的应对思路是资产分层管理:不同用途、不同风险等级的资产,应分配至不同L2、不同桥接通道、不同退出机制,避免单点失效引发连锁反应。 三、合约没被攻破,第三方服务也可能把攻击带给用户 6月25日Polymarket事件提醒我们:最靠近用户的前端,往往也是最脆弱的一环。此次攻击并非源于其智能合约漏洞,而是因一家第三方供应商遭入侵,导致恶意脚本被注入用户访问的前端页面。约11个钱包因此被盗,损失约300万美元,资金随后经Polygon跨链至以太坊并兑换为ETH。 用户看到的仍是正确的域名,网页界面照常加载,核心合约也未被篡改——风险来自传统互联网侧的供应链环节。现代Web3应用高度依赖CDN、分析SDK、钱包连接库、广告平台等第三方服务,任一环节失守,都可能让合法网站向用户展示伪造收款地址、篡改交易描述,甚至诱导签署完全不同的操作。 这意味着:“网址真实”不等于“当前加载代码可信”,“合约已审计”也不代表整条交互路径无风险。普通用户难以逐行审查网页资源,但可通过行为习惯降低暴露面: 使用独立DApp交互钱包——储蓄型钱包不直连各类DeFi、NFT市场或空投页面;日常交互钱包仅存放短期所需资金,即便前端被劫持,损失也可控; 签名前务必核对钱包内弹窗内容——网页显示“领取空投”,弹窗却是授权无限额度转账,必须立即中止; 页面出现异常时停止惯性操作——突然要求重新导入助记词、下载未知插件,或弹窗交易摘要与网页提示明显不符,应立即暂停,通过项目多个官方渠道交叉核实,并清理历史授权。 这也倒逼钱包角色升级:它不应只是私钥保管器和签名弹窗工具,更需承担交易意图解析、异常授权识别、资产变动预览与高危操作强提示等责任。但钱包能力有边界,真正的安全模型,是钱包、协议、L2、服务商与用户共同收缩攻击面,而非将全部防线押注于单一环节。 写在最后 过去常说:“谁掌握私钥,谁掌控资产。”这句话依然成立,但它已不足以覆盖Web3资产流转的全链条。今天的安全挑战,始于钱包如何生成密钥,延展至如何展示交易、如何完成签名、如何被网络验证,最终落于链上结算是否真实可靠。 这并不意味着用户必须远离链上世界。真正可持续的安全实践,是建立结构化防御习惯:长期资产强调物理与逻辑隔离,日常交互控制资金量级,陌生DApp默认低权限接入,高风险操作坚持多源验证。 当风险从一个点扩展为一条链,用户的防护意识,也必须从“守住助记词”升维为“守护整条交互路径”。

(8)

九歌
九歌 2周前

照这意思,现在安全问题太复杂,得全方位防守,就像玩游戏,每个环节都不能出错。

0
真善美
真善美 2周前

收藏慢慢看,说的太明白了,安全细节都给整得明明白白

0
发现东疆也很美

L2安全评估标准得搞清楚,不能只看表面,投资得谨慎点。

0
VD17797
VD17797 2周前

私钥和钱包安全最重要,不过第三方服务风险也不小,得处处小心。

0
鬼股修仙

安全得注意,钱包得按规范来,下载更新要上心,L2放钱也不能大意,第三方服务顺手也要多留意。

0

英伟达合作伙伴广达电脑寻求发行全球存托股票筹资不超22亿美元

人工智能服务器制造商广达电脑计划通过发行全球存托股票(GDS)筹资至多21.9亿美元。这家英伟达合作伙伴拟发行4900万份证券,每份发行价介于43.91美元至44.77美元。

澜起科技:首次回购50万股A股股份 支付金额约1.03亿元

澜起科技(688008.SH)公告称,2026年7月29日,公司通过集中竞价交易方式首次回购A股股份50万股,占总股本0.04%,回购金额约1.03亿元,价格区间为192.18元/股至210.00元/股。

北交所、全国股转公司启动全国重点专精特新企业培育专项行动

由北交所、全国股转公司联合江苏省委金融办、江苏省工信厅、江苏证监局主办,江苏股权交易中心协办的全国首场重点专精特新企业培训活动7月29日在南京举办。拉开了“全国重点专精特新企业培育专项行动”的序幕。本次活动坚持政策解读与实操指导“双轮驱动”理念,通过系统宣介工信、金融部门支持专精特新企业赴新三板、北交所挂牌上市的政策举措,深度解读区域性股权市场、新三板、北交所全链条服务专精特新企业成长的机制安排,深入剖析企业筹备挂牌上市过程中的常见问题并提供解决方案,旨在推动更多优质专精特新企业依托北交所、新三板市场实现高质量发展,完善覆盖专精特新企业成长全周期的梯度培育生态。参训企业表示,培训内容丰富务实,为企业科学规划挂牌上市路径提供了清晰可循的“导航图”。下一步,北交所、全国股转公司将发挥“工信部-交易所-地方金融部门-区域性股权市场”多方共育专精特新的服务机制,在全国范围内陆续开展专项行动系列活动,持续提升针对重点专精特新企业的管家式服务水平,为服务构建现代化产业体系和实体经济高质量发展积极贡献力量。

财通福鑫定开混合:将于7月30日开盘起至当日10:30停牌

财通基金管理有限公司公告,截至2026年7月29日上海证券交易所收盘,旗下财通多策略福鑫定期开放灵活配置混合型发起式证券投资基金(场内简称:财通福鑫定开混合,交易代码:501046)二级市场交易价格明显高于基金份额净值,出现较大幅度溢价。特此提示投资者关注二级市场交易价格溢价风险,投资者如果盲目投资,可能遭受重大损失。为维护投资者利益,本基金将于2026年7月30日开盘起至当日10:30停牌。

澜起科技:首次回购50万股A股股份,回购金额约1.03亿元

澜起科技公告,2026年7月29日,公司通过集中竞价交易方式首次回购A股股份50万股,已回购股份占公司总股本的比例为0.04%,购买的最高价为210.00元/股、最低价为192.18元/股,支付的金额总额约为人民币10276.49万元(不含佣金、过户费等交易费用)。

伊朗谴责美国沙特袭击伊拉克

据CCTV国际时讯,伊朗外交部今天(7月29日)发表声明,强烈谴责美国和沙特对伊拉克部分地区发动袭击。声明称,这些袭击侵犯伊拉克国家主权和领土完整,违反《联合国宪章》和国际法,目的是“服务于美国和以色列政权扩大西亚地区战争和冲突范围的图谋”。声明还称,袭击造成多名伊拉克民众死亡,伊朗对此表示哀悼,并重申对伊拉克政府和人民的支持。声明同时表示,美国及其地区盟友应对“这些罪恶、不人道和挑衅行为”所造成的后果承担责任。

知情人士:霍尔木兹海峡仍然完全封闭

7月29日,据伊朗媒体Fars News,一位军事知情人士表示,霍尔木兹海峡仍然完全封闭,任何船只都没有权利通过这一战略水道。任何试图通过的船只,特别是那些不理会警告的船只,将会面临果断和迅速的反应。

伊媒称美空袭伊朗与伊拉克边境地区

7月29日,据伊朗国家电视台,当地时间7月29日下午,伊朗西阿塞拜疆省皮兰沙赫尔市边境地带遭到美国空袭。

匈牙利议会投票决定取消该国关于加密货币交易验证的要求

7月29日,据The Block报道,匈牙利财政部长安德拉斯·卡尔曼(Andras Karman)表示,匈牙利议会投票决定取消该国关于加密货币交易验证的要求。这项废除措施属于一项更广泛税收方案的一部分,它取消了在进行特定加密货币兑换之前必须验证钱包所有权、资产来源及客户数据的义务。

卡布里贷款与OpenAI展开合作 将企业级AI应用于借贷业务运营

7月29日,卡布里环球资本有限公司旗下卡布里贷款与OpenAI展开合作,将企业级人工智能应用于借贷业务运营。