Coinkite Coldcard 冷钱包固件漏洞:1.1 亿美元比特币失窃,冷钱包神话被打破
2026 年 8 月,加拿大硬件钱包厂商 Coinkite 旗下 Coldcard 冷钱包被曝存在随机数生成缺陷漏洞,攻击者无需物理接触设备即可批量重构私钥,已导致价值约 1.1 亿至 1.3 亿美元的比特币被盗。事件动摇了冷钱包绝对安全的传统认知,并推动美国现货比特币 ETF 单周净流入 8.53 亿美元创四个月新高。
2026 年 8 月,加拿大硬件钱包厂商 Coinkite 旗下 Coldcard 冷钱包被曝存在随机数生成缺陷漏洞,攻击者无需物理接触设备即可批量重构私钥,已导致价值约 1.1 亿至 1.3 亿美元的比特币被盗。事件动摇了冷钱包绝对安全的传统认知,并推动美国现货比特币 ETF 单周净流入 8.53 亿美元创四个月新高。
Apache Tomcat 在修复 CVE-2026-29146 时将 EncryptInterceptor 从 fail-closed 改为 fail-open,引发回归漏洞 CVE-2026-34486。攻击者只要能 TCP 访问 Tomcat Tribes 默认 4000 集群端口,可直接发送未加密反序列化 payload 实现远程代码执行,CVSSv3.1 7.5。9.0.116 / 10.1.53 / 11.0.20 三个补丁版本受影响,CISA 已将其纳入 KEV 目录。
IBM Langflow OSS 1.0.0 至 1.10.0 暴露预认证远程代码执行漏洞 CVE-2026-9198,CVSSv3.1 评分 9.8。攻击者只需链式调用 /api/v1/auto_login(默认配置下发 SUPERUSER 令牌)与 /api/v1/validate/code(无沙箱执行 Python),即可在默认部署上获得宿主级命令执行。CISA 已将该漏洞纳入 KEV 目录,要求联邦机构 2026-08-07 前完成修复。
卡巴斯基 2026 年 8 月 2 日公布报告,在哥伦比亚与墨西哥两起侵入事件中,攻击者未使用任何第三方加密型恶意软件,而是直接调用 Windows 系统自带的 BitLocker 磁盘加密功能对企业重要数据进行加锁,源头在于公网暴露的 RDP 与误公开于 GitHub 的 SQL Server 凭证。该事件揭示“合法功能恶意化”(LOLBins/Living-off-the-Land)已成为嵌合加密型动手的全新趋势。
N-able 于 2026 年 8 月 2 日公告仔织 N-central 远程监控与管理平台 CVE-2026-18577 认证绕过漏洞,CVSSv4.0 8.2,已被实证野外利用。该漏洞为原本已修 CVE-2026-18556 的“补丁绕过”,攻击者获得控制台全权后可透过 Take Control 功能继续侵入下游企业终端,并以 Cloudflare Tunnel 作为持久化机制。
ArcadeDB 多模型数据库暴露严重远程代码执行漏洞 CVE-2026-67340,CVSSv3.1 评分达到 9.8(严重)。任何拥有 UPDATE_SCHEMA 权限的认证用户可通过创建一个调用 Java.type(“java.lang.Runtime”) 的 JavaScript 触发器,在触发时获得服务器进程权限下的操作系统命令执行。官方已发布 26.7.2 修复版本。