谷歌修复2026年第六个Chrome零日漏洞,以太坊(ETH)钱包用户被提示存在风险

谷歌修复在野利用的Chrome V8零日漏洞CVE-2026-85046;CISA设定9月18日联邦修复期限,以太坊钱包用户面临浏览器风险。

AI 摘要AI
  • 谷歌在 Chrome 152.0.7977.82 中修复在野利用的零日漏洞 CVE-2026-85046
  • CISA 要求美国联邦文职机构在 9月18日 前完成修复
  • Chrome 2026 年内已修复第六个零日漏洞
  • Salvatore Gulizia(Serotav)因 8月4日 上报该漏洞获 1,000 美元赏金
k7rq2fdm

Chrome 152.0.7977.82 修复 V8 漏洞

谷歌已紧急推送 Chrome 更新,修复一个在补丁发布前就已被攻击者实际利用的高危漏洞。该漏洞编号为 CVE-2026-85046,位于 V8 引擎中——也就是在 Chrome 内部执行 JavaScript 与 WebAssembly 的核心组件——被归类为类型混淆(type-confusion)缺陷。这类 bug 的成因是软件把数据当作了错误的类型来处理,进而破坏内存,攻击者可以借此在浏览器沙箱内 chained 出任意行为。在周四发布的官方 Chrome Releases 通知中,谷歌确认该漏洞的利用代码“已在野外存在”,但在大多数用户及受影响的第三方项目完成更新之前,公司选择不透露漏洞利用的具体能力。本次修复随 Chrome 152.0.7977.82 与 152.0.7977.83(Windows 与 Mac 版)以及 152.0.7977.82(Linux 版)推出,将在未来数天至数周内逐步推送。稳定通道此次更新共包含 12 项安全修复,其中 9 项被评为高危,2 项为中危。谷歌漏洞赏金计划向安全研究员 Salvatore Gulizia(化名 Serotav)支付了 1,000 美元赏金,其在 8月4日 上报了这个 V8 漏洞。目前谷歌尚未公开攻击者与受害者的身份,也未说明是哪些攻击活动动用了这个漏洞,更没有公布完整技术细节的发布时间。V8 中的类型混淆漏洞历来是 Chromium 最严重的缺陷之一,原因在于用户加载的每一个页面都要经过这个引擎。此次响应已超出谷歌自身的渠道:CISA 已在 9月4日 将 CVE-2026-85046 添加进其已知被利用漏洞(KEV)目录,并要求美国联邦文职机构在 9月18日 前完成修复。对 Chrome 而言,这是 2026 年修复的第六个零日漏洞——这样的节奏,让浏览器安全习惯稳居所有在桌面端钱包签署交易者的操作风险清单之首。

浏览器钱包仍是最主要的目标

谷歌目前尚未将 CVE-2026-85046 与加密货币盗窃直接挂钩——至少现在还没有。但浏览器恰恰是绝大多数自托管操作真正发生的地方:以太坊(ETH)钱包扩展、交易所登录会话、投资组合仪表盘,全都运行在这个漏洞所在的同一个 V8 沙箱里。近期的记录清楚地展示了攻击者如何从其他入口切入这同一攻击面。2025年11月,研究人员发现一个恶意 Chrome 扩展会在用户的兑换流程中注入隐藏的 SOL 转账,在交易表面看起来完全正常的情况下悄悄抽走资金。一个月后,一位新加坡创业者报告称,伪装成游戏的恶意软件从其连接浏览器的钱包中盗走超过 14,000 美元,他将这次攻击归因于身份验证令牌被盗以及此前的另一个 Chrome 零日漏洞——不过目前没有任何信息显示该事件与本次 CVE 有关。上个月,研究人员又揭露了数十个纯粹用于窃取凭证的假 Firefox 钱包扩展。这些事件没有一起涉及 CVE-2026-85046 本身,但它们共同勾勒出一条浏览器级内存漏洞可以完美嵌入的攻击链:拿下标签页、劫持会话、代替受害者签名。共同点在于对浏览器标签页的错位信任——诱饵从假冒的 空投 领取页面,到伪装成新网络工具的扩展,再到 layer-3 生态乃至 做市商 使用的仪表盘,不一而足。存放在浏览器钱包中的资金——包括由 Circle 发行的 USDC 等稳定币——距离暴露只差一个恶意扩展。对以太坊(ETH)浏览器钱包用户来说,安装这次更新不是可有可无的日常维护,而是签署任何交易前的前置条件。 希望实时跟踪行情的读者,可在Binance查看现货与合约的实时价格。

在下一个交易会话开始前先完成更新

COINOTAG 对一手材料的判断很直接:谷歌官方的 Chrome Releases 通知与 CISA 的已知被利用漏洞目录——本案中仅有的两份权威文件——都确认在补丁推送之前攻击已经在进行。可执行的步骤很简单:打开“帮助 → 关于 Google Chrome”,确认版本为 152.0.7977.82 或更高,并在下一次涉及钱包或交易所的会话开始之前完成。更深层的趋势是——仅 2026 年一年就有六个 Chrome 零日漏洞被修复——这说明浏览器层面的攻陷将长期是获取自托管私钥最廉价的路径,而硬件钱包由于私钥从不接触浏览器,对大额资产而言仍是更稳固的边界。

COINOTAG News Desk

COINOTAG News Desk

COINOTAG 的编辑与研究团队。

News Desk 运作方式
AI 辅助

本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。