Bitget CEO Gracy Chen 表示,Bitget 正与独立第三方专家 Mandiant 和 SlowMist 合作,对相关事件展开全面调查。Chen 重申,Bitget 的首要任务是保障用户,用户余额保持完整,Bitget 用户保护基金将覆盖此次平台层面事件造成的影响;Bitget Wallet 采用独立于 Bitget Exchange 的自托管基础设施,未受影响。Bitget Exchange 的充值、交易及奖励等功能正常运行,提币功能在完成额外安全核查期间暂时暂停,确认安全后将尽快恢复。
顯示更多
Bitget 公告称,9 月 24 日安全事件涉及的漏洞已确认并修复,计划在完成安全检查后分阶段恢复提现。按北京时间,BTC 提现拟于 9 月 28 日 16:00 恢复,ETH 于 9 月 29 日 16:00 恢复,USDT 于 9 月 30 日 16:00 恢复,其他代币、法币及 P2P 服务于 10 月 2 日 16:00 恢复。Bitget 表示,用户账户余额未受影响,平台保护基金将覆盖此次事件造成的财务损失,目前交易及充值正常运行。Mandiant 与慢雾正继续协助调查。
顯示更多
吴说获悉,美国、日本和韩国于 6 月 25 日至 26 日在华盛顿举行朝鲜网络威胁三边外交工作组会议,协调应对朝鲜通过加密货币盗窃、洗钱、IT 人员渗透计划及其他恶意网络活动获取收入的行为。三国对朝鲜实施的加密货币盗窃表示关切,并提及 KelpDAO 和 Drift Protocol 分别遭窃约 2.9 亿美元和 2.85 亿美元等事件,承诺加强对朝鲜加密盗窃活动的曝光和风险警示,特别是在欧洲、东南亚和非洲等地区。同时,三方指出朝鲜 IT 人员利用 AI 技术实施欺诈的风险正在上升,将支持行业提升相关检测和防范能力,并继续加强执法合作和国际制裁执行,以遏制朝鲜通过网络活动获取非法收入。Coinbase、Mandiant Threat Intelligence、Polymarket 和 Upwork 等企业还参与了工作组首次私营部门会议。
顯示更多
🛡️ Vercel 重大安全事件爆發!幣圈開發者們,這波供應鏈攻擊值得高度警覺!(2026/4/19)
今天 Vercel 官方確認發生安全事件:一名員工使用的第三方 AI 工具 被駭,導致攻擊者透過 Google Workspace OAuth 入侵內部系統。雖然只有「有限子集」的客戶受到影響,但駭客已取得部分未標記為 sensitive 的環境變數(env variables),包括 NPM token、GitHub token 等高敏感憑證!
更嚴重的是,ShinyHunters(曾搞出 Ticketmaster 大洩漏的那群人)已在 BreachForums 上以 200 萬美元 標價販售 Vercel 內部資料庫。Vercel 擁有 Next.js(每週下載量高達 600 萬次),一旦惡意程式碼被推上去,全球供應鏈瞬間中招!
Vercel 官方已緊急聯絡駭客、聘請 Mandiant 調查、通知執法單位,並公開 IOC(OAuth App ID)。他們也建議所有用戶:
- 立即審核 Activity Logs
- 旋轉所有 env variables(尤其是 API key、資料庫憑證、簽名金鑰)
- 未來務必把重要 secret 標記為 “Sensitive”
- 檢查最近的 Deployment,有疑慮就刪除
- 啟用 Deployment Protection(至少 Standard 等級)
🔥 幣圈重點來了!
現在的 Web3/幣圈,已經不止要防智能合約漏洞了!
人為疏失 + 第三方工具風險 才是真正的大魔王:
1. 人為疏失:開發者為了方便,把 Google Workspace、AI 代理工具、CI/CD 權限全部串在一起,一個 OAuth 授權就全盤皆輸。
2. Vercel 這類工具:Next.js、Vercel 已經是無數 dApp、前端專案的部署主力。一旦供應鏈被毒化,錢包合約、Bridge、前端 UI 全都可能被植入後門。
這次事件再次提醒我們:零信任(Zero Trust)不是口號,是生存法則。
- 不要再把「方便」當成安全
- 所有 secret 永遠當成已洩漏處理
- 第三方 AI 工具、OAuth App 都要嚴格審核權限
立即行動清單(推薦複製給團隊):
✅ 檢查 Vercel、NPM、GitHub、所有 API key
✅ 啟用 sensitive env variables
✅ 審核過去 72 小時的部署紀錄
✅ 考慮把關鍵專案遷移到自管基礎設施或更嚴格的權限控制
Vercel 這次 DM 駭客「拜託停手」的畫面真的蠻震撼的… 這不是單一事件,而是整個開發生態的警鐘!
顯示更多
VERCEL GOT HACKED
ShinyHunters - the group behind the Ticketmaster breach - is selling Vercel's internal database for $2M on BreachForums
here's why every developer should care:
- they have NPM tokens and GitHub tokens
- Vercel owns Next.js - 6 million weekly downloads
- one malicious push = global supply chain attack
- Vercel confirmed the breach today, April 19
- they literally DMed the hackers on Telegram asking them to stop
rotate your env variables RIGHT NOW
顯示更多