金色财经报道,据慢雾区消息,Nuxt.js远程代码执行漏洞(CVE-2023-3224) PoC在互联网上公开,目前已出现攻击案例。Nuxt.js是一个基于Vue.js的轻量级应用框架,可用来创建服务端渲染(SSR) 应用,也可充当静态站点引擎生成静态站点应用,具有优雅的代码结构分层和热加载等特性。Nuxt中存在代码注入漏洞,当服务端以开发模式启动时,远程未授权攻击者可利用此漏洞注入恶意代码并获取目标服务器权限。其中,Nuxt == 3.4.0,Nuxt == 3.4.1,Nuxt == 3.4.2 均受到影响。加密货币行业有大量平台采用此方案构建前后端服务,请注意风险,并将Nuxt升级到3.4.3或以上版本。
慢雾安全:旧版本的 Clorio Wallet 存在安全漏洞:据慢雾区消息,受 Mina JavaScript client-sdk v1.0.1 之前版本的弱熵问题影响,目前社区已有多人反馈钱包私钥被窃取,慢雾安全团队经过调查发现:使用 Clorio Wallet v0.1.1,Clorio Wallet v0.1.0 版本创建的钱包将存在被盗风险。
建议有使用 Clorio Wallet v0.1.1,Clorio Wallet v0.1.0(2021 年 5 月 28 日)创建钱包的用户确保将钱包更新到最新版本(Clorio Wallet v1.0.0),并且重新创建新的钱包地址,将资金转移到新创建的钱包地址上以保证资产安全。
存在漏洞的钱包版本:Clorio Wallet < v0.1.2 存在漏洞的 client-sdk 版本:o1labs/client-sdk < 1.0.1。[2023/1/9 11:02:03]
慢雾安全预警:Solana出现恶意合约授权钓鱼事件 可转走用户全部原生资产:3月5日消息,Solana上出现多起授权钓鱼事件。攻击者批量给用户空投 NFT (图 1) ,用户通过空投 NFT 描述内容里的链接 (www_officialsolanarares_net) 进入目标网站,连接钱包(图 2),点击页面上的“Mint”,出现批准提示框(图 3)。注意,此时的批准提示框并没有什么特别提示,当批准后,该钱包里的所有 SOL 都会被转走。当点击“批准”时,用户会和攻击者部署的恶意合约交互:3VtjHnDuDD1QreJiYNziDsdkeALMT6b2F9j3AXdL4q8v
该恶意合约的功能最终就是发起“SOL Transfer”,将用户的 SOL 几乎全部转走。从链上信息来看,该钓鱼行为已经持续了几天,中招者在不断增加。
提醒:1. 恶意合约在用户批准(Approve)后,可以转走用户的原生资产(这里是 SOL),这点在以太坊上是不可能的,以太坊的授权钓鱼钓不走以太坊的原生资产(ETH),但可以钓走其上的 Token。于是这里就存在“常识违背”现象,导致用户容易掉以轻心。
2. Solana 最知名的钱包 Phantom 在“所见即所签”安全机制上存在缺陷(其他钱包没测试),没有给用户完备的风险提醒。这非常容易造成安全盲区,导致用户丢币。(慢雾区)[2022/3/5 13:39:42]
慢雾安全提醒:近期有黑客团伙进行钓鱼攻击 目前已经有部分交易平台遭受攻击:据慢雾区伙伴无极实验室消息,近期有黑客团伙利用 Windows10 的 IE11/Edge Legacy 和 MS Teams 结合 ms-officecmd 的远程代码漏洞进行钓鱼攻击,攻击者通过构造恶意的 exploit 的链接发送给交易平台的内部人员,并诱导内部人员点击恶意的链接,从而控制内部人员的电脑,来实施对交易平台的盗币攻击。目前已经有部分交易平台遭受攻击,请自查是否有访问过如下的链接或 IP 地址。
攻击者相关信息:
链接: https://giantblock[.]org,https://financialtimes365[.]com
C&C: plusinfo24[.]com
IP 地址: 162.213.253.56[2022/2/11 9:45:23]
金色财经报道,穆迪称,鉴于美国经济的强劲表现,美联储可能会在6月或7月再次加息;美国经济放缓,但需求持续存在和高通胀使得美联储6月会议加息的可能性仍然存在。 穆迪:美联储6月会议加息的可能性仍然存在:金色财经...
区块链:2023/6/12 21:32:116月12日消息,BNB Chain上借贷协议Venus Protocol刚刚删除了“若BNB达清算门槛,BNB Chain将接管平台BNB头寸 ”的推文,并修改了措辞,称“2022年11月,BNB Chain提交了一...
区块链:2023/6/12 21:31:39金色财经报道,区块链索引和查询协议The Graph已进入迁移到Arbitrum的最后阶段。过渡旨在降低Gas费,加快交易速度并增加协议的可访问性。网络参与者通过The Graph改进提案投票并批准了向Arbitru...
区块链:2023/6/15 21:37:176月15日消息,据0xScope监控显示,0x8b37开头巨鲸地址在1小时前将其所持有的全部360万枚CRV转移至币安。该地址从5月30日开始出售CRV,目前其钱包中不再持有CRV。 某巨鲸地址将439万美元...
区块链:2023/6/15 21:39:41金色财经消息,据CertiK监测,@mangomanintell (MMIT)的价格下跌80%,BSC合约: 0x9767c8e438aa18f550208e6d1fdf5f43541cc2c8,请保持警惕! ...
区块链:2023/6/15 21:37:456月13日消息,数据显示,比特币与标准普尔500ETF(SPY)的30天滚动相关性已降至约-0.5,创2023年新低。 抖音“比特币”搜索页面新增风险提示:4月11日消息,据页面显示,抖音“比特币”搜索页面新...
区块链:2023/6/13 21:33:16金色财经报道,加密交易产品提供商21Shares推出适用于Lido DAO的流动性质押平台交易所交易产品21Shares LidoDAO ETP(LIDO),这是一种无息、开放式证券。每个系列的产品都与一个指数或特定...
区块链:2023/6/12 21:32:10金色财经报道,俄罗斯和伊朗的加密货币和金融科技行业团体领导人在德黑兰举行的名为国际金融业展览峰会上讨论了各国使用代币逃避制裁和促进贸易的方式。该小组讨论了俄罗斯和伊朗不断变化的加密货币监管框架,立法者希望将加密货币在...
区块链:2023/6/12 21:31:34金色财经报道,据CertiK监测,LayerZero Corner项目Discord服务器遭入侵,有黑客发布钓鱼链接。在团队进一步通知之前,请勿点击任何链接。 Klaytn正式发布Klaytn v1.10.0...
区块链:2023/6/15 21:39:15金色财经报道,距离币安面临美国证券交易委员会(SEC)的诉讼已经过去了六天,而Coinbase也在五天前遇到了类似的法律挑战。在这些事件发生后,大量的比特币和以太坊从交易所中撤出,数据显示,近9.96亿美元的以太坊和...
区块链:2023/6/12 21:31:006月15日消息,美国审计监管机构周三表示,审计人员在审查涉及加密货币的公司的财务报表时,在根除异常交易和评估加密货币挖矿收入是否正确入账等方面存在不足。 美国上市公司会计监督委员会(PCAOB)发布《涉及加...
区块链:2023/6/15 21:39:096月13日消息,Web3基金Wonderland分析链上服务外包网络Keep3r Network V1遭到攻击事件,攻击者设法获得一个列入白名单的Keep3r任务治理,因为它是一个Vanity地址,然后,攻击者为该任...
区块链:2023/6/13 21:34:08