BlockThreat - 2025年第32周

本篇文章主要讨论了与加密货币相关的安全事件、漏洞和政策更新。内容涵盖 Tornado Cash 的法律风险,朝鲜黑客利用社交工程攻击加密项目的 TTPs,以及各种网络钓鱼、恶意软件和诈骗活动。此外,还包括对智能合约安全、AI 在代码审计中的应用以及相关工具的介绍。

Tornado Cash 仍然是监管斗争的中心,开发者和研究人员面临着日益增长的跨境法律风险。Roman Storm 被判犯有未经许可的资金传输罪,这项指控与最近的联邦先例直接冲突,该先例确认非托管 DeFi 开发者不应被视为货币传输者。与此同时,土耳其几乎重演了 Tigran Gambaryan 剧本,拘留了 Federico Carrone,幸亏迅速的国际压力才化解了这一事件。总而言之,这些案例突显了任何在加密隐私领域工作的人所面临的不断升级的法律风险。

谷歌刚刚发布了一份详细的报告,内容是朝鲜民主主义人民共和国(DPRK)的威胁行为者用于入侵加密货币项目后端基础设施的策略,包括 Safe Wallet 的妥协。一些高层次的 TTPs:

  • 初始攻击媒介是社会工程,用于执行恶意 Docker 容器。

  • 社会工程通过 Telegram 和 LinkedIn(职位邀请)进行。

  • 安装凭证窃取恶意软件。

  • 通过管理员访问权限和被盗的 cookie 绕过云多因素身份验证(MFA)。

  • 注入恶意 JS 来破坏仲裁中的密钥签名。

两个案例研究中失败的关键技术控制:

  • 端点检测失败。

  • 不安全的云凭证。

  • 代码审查和 CI/CD 流水线的不安全流程。

现在是时候培训人员识别最新的社会工程策略,并在这些漏洞被利用之前加强基础设施。

说到用户安全,请务必查看本周的赞助商 Coinspect


Coinspect 的钱包安全排名是对领先的加密货币钱包的客观、透明和定期更新的评估。它侧重于关键的安全功能,如反网络钓鱼防御、交易清晰度和防止盲签名的保护,帮助用户选择优先考虑其安全的钱包。

链接:https://www.coinspect.com/wallets/

竞赛

新闻

犯罪

政策

网络钓鱼

诈骗

恶意软件

媒体

研究

工具

  • 原文链接: newsletter.blockthreat.i...
  • 登链社区 AI 助手,为大家转译优秀英文文章,如有翻译不通的地方,还请包涵~
点赞 0
收藏 0
分享
本文参与登链社区写作激励计划 ,好文好收益,欢迎正在阅读的你也加入。

0 条评论

请先 登录 后评论
BlockThreat
BlockThreat
区块链威胁情报是一份每周独立通讯,捕获加密货币领域的最新安全新闻,工具,事件,漏洞和威胁。