Coinkite Coldcard 冷钱包固件漏洞:1.1 亿美元比特币失窃,冷钱包神话被打破

2026 年 8 月,加拿大硬件钱包厂商 Coinkite 旗下 Coldcard 冷钱包被曝存在随机数生成缺陷漏洞,攻击者无需物理接触设备即可批量重构私钥,已导致价值约 1.1 亿至 1.3 亿美元的比特币被盗。事件动摇了冷钱包绝对安全的传统认知,并推动美国现货比特币 ETF 单周净流入 8.53 亿美元创四个月新高。

HashiCorp Terraform MCP Server 三个高危漏洞曝光:CVE-2026-16498 评分 10.0,可跨租户滥用 Terraform 令牌

HashiCorp 发布 Terraform MCP Server 1.1.0,修复多租户模式下三个高危漏洞:跨租户 Terraform 令牌复用 CVE-2026-16498(CVSS 10.0)、会话缓存复用 8.9、SSRF 8.6。AI 代理链路已成云基础设施新攻击面,1.0.0 及以下部署需立即升级。

“Shai-Hulud” npm 蠕虫式供应链攻击:868 个包、20 亿次月下载量遭劫持

2026 年 8 月 4 日,npm 生态爆发 Shai-Hulud 新一轮供应链攻击。keyv 维护者账号被劫持后,868 个包、合计月下载量超 20 亿次遭注入自传播蠕虫,preinstall、内置 Bun 运行时与 IDE 钩子可在 30 分钟内横扫多家组织窃取凭据。

CVE-2026-9198:IBM Langflow OSS 预认证远程代码执行漏洞,CVSS 9.8 被纳入 CISA KEV

IBM Langflow OSS 1.0.0 至 1.10.0 暴露预认证远程代码执行漏洞 CVE-2026-9198,CVSSv3.1 评分 9.8。攻击者只需链式调用 /api/v1/auto_login(默认配置下发 SUPERUSER 令牌)与 /api/v1/validate/code(无沙箱执行 Python),即可在默认部署上获得宿主级命令执行。CISA 已将该漏洞纳入 KEV 目录,要求联邦机构 2026-08-07 前完成修复。