慢雾 · 608

DEX Atomic 因签名重放漏洞遭攻击,损失约 3 万 USDC

比推消息,据慢雾监测,去中心化交易所 Atomic 协议因签名重放漏洞遭攻击,损失约 29,984 枚 USDC。 漏洞源于合约 0xa806010f 在签名摘要中缺少 position ID、position manager、caller、nonce、deadline 和 chain ID 绑定,导致同一 manager 签名可在 21 个不同 position ID 上重放,在闪电贷价格操纵下执行未经授权的全额 LP 销毁,且无 TWAP 或滑点检查。 本文由GENG赞助,Build Your Fortune on GENG (https://geng.one)

14天前burnking#链上动态

数据:Keyv 生态遭大规模 npm 供应链攻击,超 2,000 个恶意包版本发布

比推消息,据慢雾监测,MistEye 检测到一次大规模 npm 供应链攻击,影响 Keyv/Cacheable 生态系统。攻击者发布了超过 2,000 个恶意包版本,包括 keyv@6.0。Keyv 是广泛使用的键值存储抽象库,支持 Redis、SQLite、PostgreSQL、MongoDB 等后端,每周下载量约 1.27 亿次,导致明显的下游供应链暴露。攻击手法与此前 Shai-Hulud npm 蠕虫活动高度相似,指向高度自动化和可扩展的供应链攻击。潜在攻击行为包括凭据窃取、环境变量泄露、CI/CD 密钥泄露、远程载荷投递及通过被入侵的开发环境横向传播。安全团队应立即识别并移除受影响包版本,升级至已验证的安全版本,审查依赖锁文件和构建日志,监控可疑外连,轮换泄露凭据,并在确认受影响后重建环境。

17天前

慢雾:一未验证合约存在低级调用漏洞,导致 16.6 枚 WETH 被盗

比推消息,慢雾安全团队发布警报,一个未验证合约因选择器 0x42be3129 暴露不受限制的低级调用漏洞,缺乏访问控制和目标数据验证,导致约 16.6 枚 WETH 被盗。 攻击者利用合约现有 ERC20 授权额度,绕过所有者检查执行未经授权的 transferFrom 操作。 本文由GENG赞助,Build Your Fortune on GENG (https://geng.one)

21天前burnking

慢雾:发现针对 Web3 从业者的新型招聘诈骗,恶意软件伪装为 AI 面试工具

比推消息,SlowMist 发文称,近期新发现一项针对 Web3 从业者的招聘诈骗活动。攻击者冒充招聘人员,诱导受害者安装名为Relay的 AI 会议软件,实际为信息窃取恶意程序。该恶意软件同时针对 macOS 和 Windows 用户,可窃取浏览器凭证、加密钱包相关数据、Keychain 数据、Telegram 会话等敏感信息。SlowMist 已完成样本分析并披露了此次攻击链的运作方式。SlowMist 提醒,在参与线上面试或招聘流程时,应谨慎安装陌生软件,避免运行未经验证的应用,并留意异常安装请求或系统密码提示。

24天前

Lien Finance 遭攻击损失约 54.2 万美元,攻击者利用漏洞盗取 USDC

比推消息, 据慢雾监测,去中心化金融协议 Lien Finance 遭遇攻击,攻击者利用智能合约漏洞铸造无抵押债券代币,并盗取约 54.2 万美元 USDC。借此漏洞,攻击者在未销毁对应输入债券的情况下,成功铸造新的非异常 BondToken,并通过预授权地址兑换 USDC,最终从受害地址转走约 542,144.63 枚 USDC。分析指出,此次事件本质上是由于债券代币兑换逻辑中的验证缺陷,导致攻击者能够绕过资产抵押约束并铸造无支持资产。

29天前#链上动态

慢雾:TRAE 恶意 Solidity 扩展利用链上合约动态管理 C2 配置

比推消息,据安全机构慢雾,恶意 TRAE IDE 扩展 juannegro.solidity 伪装成 Solidity 插件,并作为跨平台恶意软件投递器。该扩展会在 IDE 启动后自动执行并建立持久化,还使用以太坊智能合约存储和获取动态 C2 配置,使攻击者无需重新发布扩展即可更新 C2 端点和载荷。该扩展虽已从 Open VSX 移除,但截至 7 月 18 日仍可通过 TRAE marketplace 获取,已安装用户应立即删除并检查系统是否受损。 本文由GENG赞助,Build Your Fortune on GENG (https://geng.one)

33天前burnking

Claude Code 曝高危安全风险:恶意配置文件或可静默执行命令

比推消息, 慢雾创始人余弦在 X 平台转发 Claude Code 潜在投毒攻击风险推文并发布针对 Grok Build CLI 及 Claude Code CLI 投毒攻击细节分析,其中指出 Grok Build CLI 的安全机制没有统一,不同代码路径有不同的信任假设,缝隙之间便是攻击者的通道。攻击者可能通过恶意项目配置文件,在用户不知情的情况下执行任意命令,进而窃取 API 密钥、云端凭证或控制本地设备。研究人员构造测试环境发现,在 Mac 系统中,如果 Claude Code 受到影响,执行特定测试命令后可触发本地计算器启动,证明存在潜在命令执行风险。若攻击成功,攻击者可能进一步窃取 Claude、OpenAI 等 AI 服务 API Key 造成账户费用损失,获取 AWS、阿里云、腾讯云等云服务凭证访问服务器和数据,篡改代码仓库植入后门,利用本地设备作为跳板攻击企业内部网络。据悉,相关漏洞已经存在一年。

35天前

EMURGO 因处理 SecondFi 安全事件,移交 Token2049 承办权至 Cardano 基金会

比推消息,Cardano 的治理公司 Intersect 在 X 平台发文称,EMURGO 因近期专注于处理 SecondFi 安全事件,无法调配必要资源执行 Token2049 活动,经三方协商,该活动交付责任已正式转移至 Cardano 基金会。 EMURGO 向 Intersect 提出转移请求,经过与 Cardano 基金会讨论后获得各方同意。Intersect 表示,此决定基于活动时间紧迫性和避免交付不确定性的考量。Cardano 基金会已同意按批准范围交付活动,EMURGO 和 Intersect 均认可其过往活动执行能力。Token2049 交付工作现已正式移交,活动仍定于十月举办。 此前 6 月份消息,SecondFi 披露安全事件影响约 1,600 万枚 ADA(当时约 242 万美元);但慢雾余弦表示,SecondFi 的用户损失可能超过 2,000 万美元。

38天前

慢雾余弦警告:建议桌面端 Teleggram 用户开启 Passcode Lock 功能并记牢对应密码

比推消息, 慢雾科技创始人余弦于 X 平台发文表示,建议使用桌面版 Telegram 的用户开启 Passcode Lock,且记好设置的 passcode(忘了要重登 Telegram)。据了解,该 passcode 主要用于解锁用户的 Telegram 本地使用,解锁加载本地的高敏感数据(如:身份有关)。设置应用锁这一步有助于保护本地数据,防止设备被物理访问或者中木马被窃密/接管账号。

39天前