【得得周报】5.4 万钱包用户数据泄露、CLARITY 法案通过概率仅剩 10% | | 08.10-08.16
摘要: Galaxy Digital 将美国 CLARITY 法案 2026 年通过概率从 5 月的 75% 下调至 10%,参议院 9 月 14 日复会后仅余约两周窗口期。与此同时,Trezor 与 SafePal 先后披露数据泄露,合计约 5.4 万名用户个人信息暴露,钓鱼风险陡增。本周另有 CFTC 与州政府争夺预测市场监管权、加密公司联名呼吁向比特币开发者开放前沿 AI 模型、以太坊基金会调整后量子路线等要点。
过去一周,加密行业同时面临监管窗口收窄与用户数据安全危机两条坏消息。Galaxy Digital 将美国 CLARITY 法案在 2026 年通过的概率从 5 月的 75% 下调至 10%;与此同时,硬件钱包厂商 Trezor 和 SafePal 先后披露数据泄露,合计约 5.4 万名用户的个人信息暴露,钓鱼攻击风险陡增。
这两件事看似无关,却指向同一个问题:加密行业仍在等待监管边界落地,而攻击者已经利用这段模糊期把目标转向普通用户。本周还有联邦与州政府对预测市场监管权的正面冲突、加密公司集体呼吁 AI 实验室向比特币开发者开放前沿模型、以太坊基金会调整后量子路线图等多条线索。链得得梳理本周要点如下。
CLARITY 法案进入最后冲刺,Galaxy 把通过概率砍到 10%
监管不确定性正在重新定价。Galaxy Digital 研究主管 Alex Thorn 在 8 月 14 日的 X 帖中表示,CLARITY 法案在 2026 年通过的概率已从 5 月的 75% 降至 10%。这并非一次性下调:6 月 6 日从 75% 调至 60%,6 月 26 日调至 50%,7 月 24 日调至 30%,最终落到 10%。
时间窗口是核心约束。美国参议院将于 9 月 14 日复会,此后距中期选举活动仅剩约两周。Thorn 写道,除非议员返回华盛顿后立即就“进入审议动议”(motion to proceed)投票,否则 CLARITY 法案只有在“基本占据整个工作会期”的情况下才可能通过。
政治层面的未决问题同样棘手。法案仍需处理政府官员参与加密行业的伦理规则,以及银行对稳定币收益条款的施压,民主党人的支持与伦理条款挂钩。SEC 原定于 8 月 14 日召开公开会议、发布加密资产发行“清晰规则”,却因“不可预见的日程冲突”取消。据报道,白宫不满 SEC 在加密规则上单方面行动可能激怒民主党人、破坏正在进行的 CLARITY 谈判。
作为备选路径,SEC 和 CFTC 计划在法案失败时自行出台加密市场规则。SEC 主席 Paul Atkins、总统 Trump,以及 Coinbase、a16z、Ripple、Chainlink、NYSE、Nasdaq 的高管本周在白宫会面,讨论加密监管并推动法案过关。CFTC 新成立的人工智能咨询委员会也于本周晚些时候开会,讨论加密、AI 与预测市场监管。
硬件钱包数据泄露:Trezor 与 SafePal 合计约 5.4 万用户暴露
监管真空的另一面,是攻击者正在把火力转向用户数据。过去几天,两家硬件钱包厂商先后披露泄露事件,受影响用户合计约 5.4 万人。
Trezor 在 8 月 13 日披露,其物流合作伙伴 ShipMonk 的系统于 8 月 10 日遭未授权访问。事件影响 11,742 名用户的完整信息(姓名、邮箱、电话、收货地址)和 1,947 名用户的部分信息(姓名、城市、邮箱),合计 13,689 人。受影响用户为 2026 年 5 月 10 日至 8 月 8 日期间在美国、英国、瑞典、哥伦比亚、巴西、意大利、葡萄牙收到产品的客户。Trezor 强调私钥与助记词未受影响,但用户面临利用个人信息定制的钓鱼攻击风险。作为应对,Trezor 推出“匿名配送”服务,允许用户通过专用结账将设备寄至中性快递柜、使用无品牌包装,欧盟预计 2026 年 9 月上线,美国预计 2026 年底上线。
SafePal 于 8 月 16 日披露另一起泄露:其订单追踪插件存在授权漏洞,导致约 39,798 名客户的订单信息被未授权访问。受影响订单下单时间为 2025 年 3 月 2 日至 2026 年 4 月 11 日,泄露数据包括姓名、邮箱、收货地址、电话和购买详情。SafePal 表示助记词、私钥、钱包密码和支付信息未被泄露,并已下架 30 多个与该事件相关的欺诈网站和钓鱼链接。
这两起事件的共同点是:泄露的不是链上资产,而是现实世界的身份信息。对攻击者而言,知道用户持有硬件钱包、住在哪里、买过什么型号,足以设计出高可信度的钓鱼剧本——冒充客服、海关、快递或交易所风控。这也是为什么在 Coldcard 硬件钱包 1.16 亿美元被盗后,行业对供应链与第三方服务商的安全审计变得更为敏感。
加密公司联名呼吁:让比特币开发者用上最强 AI 安全模型
数据泄露之外,AI 辅助攻击正在改变攻防节奏。Bitcoin Policy Institute 在 8 月 10 日发布公开信,呼吁前沿 AI 实验室向比特币 Core 开发者和其他开源加密基础设施维护者提供其最强模型的受信任访问权限。签署方包括 Anchorage Digital、BitGo、Bitwise、Blockstream、Kraken、Ledger、MARA、Trezor 等数十家机构。
公开信指出,公开发布的前沿模型对安全相关请求设置了护栏,把合格防御者挡在门外,只能依赖能力较弱的开源权重模型;而复杂的攻击者不受这些限制。Galaxy 研究主管 Alex Thorn 也在信中写道:“美国人不应该被迫依赖中国 AI 来保护自己、项目、公司或客户免受网络攻击。”
这一诉求的直接背景是 Coldcard 事件后,Bitcoin Red Team 使用开源中国模型识别出数千个潜在网络安全问题。公开信要求的不是无限制公开访问,而是受控项目:提前接触前沿网络安全模型、足够算力、安全研究环境,以及与 AI 实验室安全团队的直接沟通渠道。
CFTC 与州政府争夺预测市场监管权,Kalshi 成战场
联邦与州一级的监管管辖权之争在本周升级。CFTC 于 8 月 11 日动用紧急权力,命令预测市场平台 Kalshi 无视纽约州的限制令、继续正常运营。CFTC 称,纽约州总检察长 Letitia James 提起的诉讼构成“市场紧急情况”——该诉讼指控 Kalshi 经营非法赌博业务,并寻求至少 360 亿美元的赔偿,若成功将阻止 Kalshi 在全国范围内运营预测市场。
CFTC 主席 Michael Selig 表示,国会无意让衍生品交易所面对“各州博彩法的拼凑”,商品交易法要求 CFTC 提供统一的全国衍生品市场。但州一级的挑战并未停止:华盛顿州一名法官裁定 Kalshi 停止在该州运营,驳回其联邦商品法优先于州博彩法的主张,并要求其在 8 月 19 日前实施 IP 与居住地地理围栏、9 月 2 日前上线 GeoComply 多源地理围栏系统。
与此同时,纽约市议会也启动了对预测市场公司的调查,审查其是否通过网红向年轻人进行“虚假和误导性营销”。对 Polymarket、Kalshi 这类平台而言,监管归属问题可能比任何单一诉讼都更影响其业务边界。
以太坊基金会调整后量子路线:放弃 Poseidon,转向 SHA/BLAKE
技术层面,以太坊基金会在后量子密码学路线上做出调整。研究员 Justin Drake 在 8 月 13 日至 14 日表示,基金会正放弃在其计划的后量子架构中使用 Poseidon 哈希函数,转向 SHA 或 BLAKE 等成熟方案。
这一变化的原因在于 SNARK 技术的进步:如今传统哈希函数已能高效胜任原本为 Poseidon 设计的场景,例如帮助以太坊高效验证大量链上活动的 leanVM。Drake 表示,生产就绪版 leanVM 目标在 2027 年推出,随后在 2028 年部署到以太坊的共识层、数据层和执行层,日期仍为初步规划。
这与定于 2026 年下半年的 Hegota 硬分叉形成呼应。以太坊的后量子策略并非一次性全协议迁移,而是通过账户抽象(EIP-8141,正纳入 Hegota 讨论)赋予用户签名灵活性:希望提前获得后量子保护的用户和钱包可自愿切换,更大范围的迁移则随时间推进。
后续观察
本周的多条线索指向同一个结论:加密行业的合规边界仍在形成中,而攻击者不会等待。CLARITY 法案若无法在 9 月窗口期通过,SEC 与 CFTC 的自行规则将成为新的市场变量;Trezor 与 SafePal 的泄露则提醒行业,硬件钱包的安全叙事不能只停留在私钥不触网,供应链、物流与第三方插件同样是攻击面。接下来可关注三点:白宫会议是否带来 CLARITY 法案的实质性推进;两家钱包厂商的钓鱼案例是否会扩散为更大规模的资产盗窃;CFTC 与州政府的管辖权之争会否推动联邦层面的预测市场立法。

English
评论(0)
Oh! no
您是否确认要删除该条评论吗?