研发情报站
LIVE DEVELOPMENT INTELLIGENCE
关键

资产安全与重要行业变化 · 钱包功能与 Conflux 支持 · 8月27日 08:00

Superior 恶意浏览器扩展劫持钱包连接并窃取凭据

Conflux dApp 用户通常通过浏览器扩展完成连接、签名和交易;该活动能篡改 Connect Wallet 或 Swap 流程,可能把合法交互导向攻击者控制的授权或交易。

今日信号

01

必须关注

COLLECTION STATUS

每 3 小时自动采集

系统正在持续寻找值得研发团队关注的变化。

最近成功采集

9月12日 11:51

本轮结果

50 条发现 · 2 条保存

下一次预计

9月12日 12:51

Hermes 自动运行

LATEST DAILY

2026年9月12日开发者安全日报

过去24小时发现两项与 Conflux 前端安全直接相关的高优先级事件:Ether.fi 的 EIP-7702、长期授权与 solver 校验缺陷组合导致资产被盗;Trezor 第三方邮件服务 Brevo 遭入侵并被用于钓鱼。建议优先核查授权/委托签名展示、备份词防钓鱼提示及官方域名绑定。

阅读日报 →

MUST WATCH

必须关注

查看日报 →
关键

9月11日 19:46

#资产安全与重要行业变化#EIP 与钱包标准

Ether.fi AtomicQueue 漏洞结合 EIP-7702 导致用户资产被盗

结论:SlowMist 报告称,Ether.fi 的 AtomicQueue 合约 solve() 存在缺少访问控制和未校验 solver 参数的问题;攻击者利用 updateAtomicRequest() 构造恶意请求,并结合受害者此前留下的 ERC-20 授权转移资产,损失为 15.45 ETH。相关分析还指出,受害者此前在 Coinbase Wallet 启用 EIP-7702 委托能力,使攻击路径得以完成。

与你的团队相关:事件同时涉及 EIP-7702、钱包签名、长期授权和 DeFi 前端交易流程,与 Conflux eSpace dApp 的用户资产安全直接相关。

建议

建议排查

团队相关度 5/5

可能涉及 Conflux

2 个来源

关键

9月10日 08:00

#资产安全与重要行业变化#钱包功能与 Conflux 支持

Trezor 第三方邮件服务 Brevo 遭入侵,钓鱼邮件诱导用户提交钱包备份

结论:Trezor 表示其第三方营销邮件平台 Brevo 于 2026 年 9 月 9 日发生安全事件,攻击者借 Trezor 账户发送主题为 Critical Security Alert: STM32 Entropy Vulnerability 的钓鱼邮件,链接诱导用户下载并输入钱包备份。Trezor 称其产品、钱包和账户系统未受影响,并已停用 Brevo 账户、下线域名。

与你的团队相关:Conflux 前端连接多种钱包并承载签名与交易流程,可直接复用该事件暴露的邮件钓鱼、域名和备份词防护检查。

建议

建议排查

团队相关度 5/5

可能涉及 Conflux

1 个来源

关键

8月4日 08:00

#资产安全与重要行业变化

ChainDrop npm 蠕虫感染逾千个包并窃取开发与云端凭证

结论:ChainDrop 自传播恶意软件从被攻破的 Keyv 维护者 GitHub 账户扩散,经合法 GitHub Actions 发布流程向 npm 推送带恶意安装脚本的版本。公开调查称至少 868 个包、1,381 个版本受影响,更广统计超过 1,300 个包,合计月下载量约 20 亿;恶意代码搜集并验证 npm、GitHub 与云端凭证后继续感染其他包。

与你的团队相关:Conflux 前端技术栈高度依赖 npm 与 CI 发布链,ChainDrop 可直接窃取团队凭证并污染生产构建。

建议

建议行动

团队相关度 5/5

可能涉及 Conflux

2 个来源

关键

9月9日 08:00

#资产安全与重要行业变化#钱包功能与 Conflux 支持

恶意 Chrome 与 Firefox 扩展窃取 Axiom Trade 和 Padre 会话及钱包数据

结论:Socket Threat Research 发现六个相关浏览器扩展,其中 J7Tracker、VREO 与 Orbit Tracker 会从已登录的 Axiom Trade 或 Padre 页面收集认证信息、Firebase token、钱包 bundle、应用状态和 cookie,并外传至攻击者基础设施。四个 Chrome 条目已在 2026 年 7 月下架;报告发布时 Orbit Tracker 仍在 Firefox 生态中。

与你的团队相关:Conflux 前端、浏览器钱包连接和交易签名均运行在扩展可注入的浏览器环境,受影响模式可直接威胁用户会话与资产。

建议

建议行动

团队相关度 5/5

可能涉及 Conflux

2 个来源

关键

9月10日 04:37

#资产安全与重要行业变化#钱包功能与 Conflux 支持

Trezor 第三方邮件服务商遭入侵,伪造 STM32 安全警报诱导用户泄露助记词

结论:Trezor 表示其第三方邮件服务商遭入侵;名为“Critical Security Alert: STM32 Entropy Vulnerability”的邮件并非官方通知,而是钓鱼攻击。公司称已下线相关域名并调查中。公开报道还称类似钓鱼邮件波及 BitBox 等品牌,但硬件钱包、私钥和备份未被该事件本身证实泄露。

与你的团队相关:Conflux 前端支持多种钱包连接与签名交易,该事件展示了第三方信任渠道被劫持后诱导用户泄露恢复凭据的可迁移风险。

建议

建议行动

团队相关度 4/5

可能涉及 Conflux

3 个来源

INDUSTRY WATCHLIST

行业观察

暂未直接影响 Conflux 前端,但对钱包、标准或安全路线有参考价值。

关键

9月11日 11:55

#资产安全与重要行业变化#钱包功能与 Conflux 支持

Trezor 邮件供应商 Brevo 被入侵,347,000 名用户遭钓鱼邮件攻击

结论:Trezor 的第三方邮件服务商 Brevo 于 2026 年 9 月 9 日发生安全事件,攻击者利用其账户发送伪造的 Trezor“关键安全警报”邮件。邮件诱导用户下载要求输入钱包备份的恶意应用;约 347,000 个订阅地址收到邮件,约 2,500 人在域名被停用前访问了链接。

与你的团队相关:Conflux 前端支持硬件钱包和用户签名流程,可信供应商邮件被滥用会直接增加钱包恢复与资产安全的社会工程风险。

建议

建议排查

团队相关度 4/5

可能涉及 Conflux

2 个来源

关键

9月10日 00:40

#资产安全与重要行业变化

Liquid 的 Elements 验证缓存漏洞铸出约 4,000 枚无抵押 L-BTC

结论:Liquid 事故报告称,Elements 对 range proof 验证结果的缓存存在漏洞,攻击者借此创建约 4,000 枚无 BTC 储备支持的 L-BTC,并经 SideSwap 的标准 peg-out 路径换出约 4,000 BTC。3,400 BTC 已返还,约 598.5 BTC 尚未返还;私钥和 PAK 未被攻破。

与你的团队相关:该事件的桥状态降级、储备有效性和前端交易熔断机制直接可迁移到 Conflux 跨链资产与钱包连接体验。

建议

建议排查

团队相关度 4/5

可能涉及 Conflux

2 个来源

关键

9月9日 22:02

#资产安全与重要行业变化

Liquid 因 Elements 验证漏洞出现约 4,000 BTC 异常提取

结论:Liquid 官方事件报告称,Elements 软件对 range proof 验证缓存的漏洞使约 4,000 枚无储备支持的 LBTC 被创建,并经 SideSwap 的正常 peg-out 流程释放约 4,000 BTC;私钥和 PAK 未被攻破。网络暂停后桥接节点已修补,3,400 BTC 已返还,约 598.5 BTC 尚未返还,Liquid 当时仍在准备紧急 Elements v23.3.4 和网络恢复。

与你的团队相关:Conflux 前端覆盖跨链资产、交易提交与状态提示,该事件的验证绕过和应急暂停机制可直接迁移到桥接集成审计。

建议

建议排查

团队相关度 4/5

可能涉及 Conflux

2 个来源

重要

9月12日 05:14

#资产安全与重要行业变化#钱包功能与 Conflux 支持

Pendle 社区渠道疑似传播 sPENDLE 钓鱼奖励链接

结论:公开帖文称 Pendle Discord 被入侵并出现伪造的 sPENDLE Rewards 应用链接;独立安全研究确认存在冒充 Pendle 的 pendle-governance[.]app 钓鱼页面,诱导连接钱包并可能触发 drainer 或恶意合约签名。

与你的团队相关:事件涉及社区入口、钱包连接和恶意签名,风险模式可迁移到 Conflux 前端与用户交易流程,但没有 Conflux 直接受影响证据。

建议

建议排查

团队相关度 4/5

可能涉及 Conflux

2 个来源

重要

9月11日 15:55

#资产安全与重要行业变化#钱包功能与 Conflux 支持

Trezor 第三方邮件服务遭入侵,钓鱼邮件瞄准 34.7 万用户

结论:Trezor 表示其第三方营销邮件服务 Brevo 于 2026-09-09 发生安全事件,攻击者借此从 Trezor 域名发送伪造的关键安全警报邮件。BleepingComputer 报道称约 347000 个邮箱地址被投递,约 2500 名用户点击了恶意链接。

与你的团队相关:Conflux 前端支持硬件钱包和交易签名流程,真实品牌域名被滥用会增加用户被诱导签名或交出恢复材料的风险。

建议

持续关注

团队相关度 4/5

可能涉及 Conflux

1 个来源

重要

9月9日 08:00

#资产安全与重要行业变化#钱包功能与 Conflux 支持

Trezor 邮件服务商 Brevo 遭入侵并通过官方邮件链路投放钓鱼邮件

结论:Trezor 确认其第三方营销邮件平台 Brevo 于 2026 年 9 月 9 日发生安全事件,攻击者使用 Trezor 的客户账户向约 34.7 万个订阅邮箱发送主题为“Critical Security Alert: STM32 Entropy Vulnerability”的钓鱼邮件。邮件中的恶意链接诱导用户下载应用并输入钱包备份。Trezor 表示其产品、钱包和账户系统未受影响,恶意域名在约 20 分钟内被下线;在此之前约有 2,500 人点击链接。

与你的团队相关:Trezor 是团队关注的硬件钱包之一,此事件直接影响钱包用户的恢复词安全教育和 Conflux dApp 的反钓鱼交互设计,但未显示 Conflux 或其前端组件被入侵。

建议

建议排查

团队相关度 4/5

可能涉及 Conflux

2 个来源

重要

9月11日 00:44

#资产安全与重要行业变化#钱包功能与 Conflux 支持

Trezor 与 BitBox 邮件服务商遭入侵并向订阅者发送助记词钓鱼邮件

结论:Trezor 官方确认其第三方邮件服务商遭入侵,攻击者利用合法邮件渠道发送题为“Critical Security Alert: STM32 Entropy Vulnerability”的钓鱼邮件;BitBox 与 CoinTracking 也报告类似活动。现有公告未显示硬件钱包固件或用户私钥本身被攻破。

与你的团队相关:团队面向 Fluent、MetaMask、Trezor 等钱包用户提供连接和交易体验,合法邮件渠道被滥用会削弱现有安全提示与用户信任模型。

建议

建议排查

团队相关度 4/5

可能涉及 Conflux

2 个来源

关键

9月11日 00:47

#资产安全与重要行业变化

Liquid Network 修复 Range Proof 缓存漏洞并恢复出块

结论:Liquid Network 的 Elements Range Proof 验证缓存漏洞被利用,攻击者创建约 4,000 枚无 BTC 储备支持的 L-BTC,并通过 SideSwap 的 peg-out 流程兑出约 4,000 BTC。3,400 BTC 已返还,Elements v23.3.4 已发布修复;公开更新称网络已恢复出块,但 peg 操作仍按阶段恢复。

与你的团队相关:Conflux 上的跨链与锚定资产前端可复用该事件的缓存验证、储备状态和分阶段恢复风险控制经验。

建议

建议排查

团队相关度 3/5

可能涉及 Conflux

2 个来源