区块见闻 区块见闻
Ctrl+D收藏区块见闻

慢雾安全预警:Nuxt.js出现远程代码执行漏洞攻击案例,请相关方及时升级

作者:

区块链

时间:2023/6/15 21:39:39

金色财经报道,据慢雾区消息,Nuxt.js远程代码执行漏洞(CVE-2023-3224) PoC在互联网上公开,目前已出现攻击案例。Nuxt.js是一个基于Vue.js的轻量级应用框架,可用来创建服务端渲染(SSR) 应用,也可充当静态站点引擎生成静态站点应用,具有优雅的代码结构分层和热加载等特性。Nuxt中存在代码注入漏洞,当服务端以开发模式启动时,远程未授权攻击者可利用此漏洞注入恶意代码并获取目标服务器权限。其中,Nuxt == 3.4.0,Nuxt == 3.4.1,Nuxt == 3.4.2 均受到影响。加密货币行业有大量平台采用此方案构建前后端服务,请注意风险,并将Nuxt升级到3.4.3或以上版本。

慢雾安全预警:Solana出现恶意合约授权钓鱼事件 可转走用户全部原生资产:3月5日消息,Solana上出现多起授权钓鱼事件。攻击者批量给用户空投 NFT (图 1) ,用户通过空投 NFT 描述内容里的链接 (www_officialsolanarares_net) 进入目标网站,连接钱包(图 2),点击页面上的“Mint”,出现批准提示框(图 3)。注意,此时的批准提示框并没有什么特别提示,当批准后,该钱包里的所有 SOL 都会被转走。当点击“批准”时,用户会和攻击者部署的恶意合约交互:3VtjHnDuDD1QreJiYNziDsdkeALMT6b2F9j3AXdL4q8v

该恶意合约的功能最终就是发起“SOL Transfer”,将用户的 SOL 几乎全部转走。从链上信息来看,该钓鱼行为已经持续了几天,中招者在不断增加。

提醒:1. 恶意合约在用户批准(Approve)后,可以转走用户的原生资产(这里是 SOL),这点在以太坊上是不可能的,以太坊的授权钓鱼钓不走以太坊的原生资产(ETH),但可以钓走其上的 Token。于是这里就存在“常识违背”现象,导致用户容易掉以轻心。

2. Solana 最知名的钱包 Phantom 在“所见即所签”安全机制上存在缺陷(其他钱包没测试),没有给用户完备的风险提醒。这非常容易造成安全盲区,导致用户丢币。(慢雾区)[2022/3/5 13:39:42]

慢雾安全提醒:Discord,Telegram频道公告权限设置提醒:据慢雾安全情报,近期存在项目因 Discord 管理账户权限设置问题而造成管理账户被接管,并通过公告频道发布钓鱼链接,导致社区用户遭受损失的事件。在此提醒各位注意添加频道权限设置,管理公告发布,预防仿冒官方人员名称发布公告及网络链接钓鱼问题。[2021/12/24 8:00:42]

声音 | 慢雾安全团队:建议检查充值所在的区块来避免回滚交易攻击:据 IMEOS 报道,针对凌晨出现的 BetDice 等大量头部 DApp 遭受回滚交易攻击的情况,慢雾安全团队建议 EOS 交易所及中心化钱包在通过 RPC 接口 get_actions 处理热钱包充值记录时,应检查充值 transaction 所在的 block_num 是否小于 last_irreversible_block(最新不可逆区块),如果 block_num 大于 last_irreversible_block 则表示该区块仍然是可逆的,存在“假充值”风险。[2018/12/19]

相关资讯
Poko完成450万美元种子轮融资,Y Combinator等领投

6月15日消息,Web3支付解决方案Poko完成450万美元种子轮融资,YCombinator、NAZCA、Global Founders Capital领投,GOodwater Capital、Soma Capit...

区块链:2023/6/15 21:39:03
谨防Twitter上宣传的虚假Psyop空投网站

金色财经消息,据CertiK官方推特发布消息,谨防Twitter上宣传的虚假Psyop空投网站,并勿与相关钓鱼网站互动,该网站目前连接了一个已知的wallet drainer 分析 | 今日市场情绪依然观望,...

区块链:2023/6/16 21:41:55
美国众议员:加密货币会对美国产生不利影响

金色财经报道,美国众议员Sherman:加密货币会对美国产生不利影响。 美国众议院多数党领袖霍耶:美国众议院将于下周二就参议院版本的经济刺激法案进行投票:美国众议院多数党领袖霍耶表示:美国众议院将于下周二就参...

区块链:2023/6/15 21:37:46
Will Clemente:如果贝莱德的现货ETF申请获得批准那将是精心策划好的

金色财经报道,Reflexivity Research联合创始人Will Clemente在社交媒体发文称,如果贝莱德的现货ETF申请获得批准,不可否认的是,Operation Chokepoint 2.0是精心策划...

区块链:2023/6/16 21:42:46
知情人士:贝莱德将提交比特币ETF申请,使用Coinbase Custody定价

6月15日消息,据CoinDesk援引知情人士报道,资管巨头贝莱德将提交比特币ETF(交易所交易基金)的申请,贝莱德将使用Coinbase(COIN)Custody为ETF和加密货币交易所的现货市场数据进行定价。贝莱...

区块链:2023/6/15 21:40:18
ZachXBT回应黄立成起诉:决定反击并发起捐赠拟募资100万美元

金色财经报道,“麻吉大哥”黄立成今日在社交媒体发文称已在美国德克萨斯州西区地方法院对链上侦探ZachXBT 提起诉讼,因为 ZachXBT 去年发布报告诽谤其盗用价值数千万美元的加密货币。对此,ZachXBT做出回应...

区块链:2023/6/17 21:43:42
马斯克否认拥有狗狗币的鲸鱼钱包

6月18日消息,去年6月,Elon Musk收到一项内幕交易的集体诉讼,诉讼指控他参与了狗狗币的“pump-and-dump”活动,并损害了散户投资者,原告律师声称马斯克将Twitter的标志从蓝色小鸟改为狗狗币标志...

区块链:2023/6/18 21:44:42
外媒:香港金融监管机构本周讨论了如何解决加密公司开设银行账户面临的挑战

6月16日消息,据彭博社援引知情人士报道,香港金融监管机构已于本周一召集银行、加密平台和其他行业参与者在一起,主要讨论如何解决加密公司在开设银行账户方面面临的持续挑战。这是香港监管机构自 4 月下旬以来第二次推动银行...

区块链:2023/6/16 21:41:23
苏富比结束第二轮三箭NFT拍卖,获得逾1090万美元收入

6月16日消息,苏富比在本周四完成了另一轮从三箭资本(3AC)没收的几种稀有NFT的拍卖,销售额超过 1090 万美元。 本次总共有37件来自Dmitri Cherniak,Tyler Hobbs,Jeff...

区块链:2023/6/16 21:40:57
加密律师:Hinman文件显示SEC优先扩大其管辖权而不是保护投资者

金色财经报道,根据加密律师 Fred Rispoli 的说法,Hinman 文件描述了一个机构优先扩大其管辖权,而不是履行其保护美国投资者的核心责任。“这些文件对证交会不利,但表象上的损害更大。综合来看,它们表明,证...

区块链:2023/6/16 21:41:04
数据:HashKey Group地址于1小时前将747万枚USDT转入币安

6月15日消息,据推特用户余烬监测,HashKey Group地址于1小时前747万枚USDT转入币安。HashKey这部分USDT来自4月19日高点卖出的以太坊,HashKey在4月18日将3540枚ETH转入币安...

区块链:2023/6/15 21:39:52
区块链协会要求SEC提供与初创公司Prometheum的记录

金色财经报道,区块链协会律师Marissa Coppel宣布,已向SEC提交《信息自由法》请求,要求提供与加密初创公司Prometheum相关的记录。Prometheum联合首席执行官Aaron Kaplan周二在众...

区块链:2023/6/16 21:41:05