SlowMist cho biết hệ thống giao dịch tự động NOFX AI lộ lỗ hổng nghiêm trọng, cần nâng cấp khẩn cấp
Theo ChainCatcher, nhóm an ninh SlowMist gần đây đã tiến hành phân tích hệ thống giao dịch hợp đồng tương lai tự động mã nguồn mở NOFX AI dựa trên DeepSeek/Qwen và phát hiện nhiều lỗ hổng xác thực nghiêm trọng. Nhóm cho biết, hệ thống ở cấu hình mặc định tồn tại chế độ “không xác thực”, chế độ quản trị viên được kích hoạt trực tiếp, cho phép tất cả các yêu cầu được thông qua mà không cần xác minh, kẻ tấn công có thể truy cập /api/exchanges và lấy toàn bộ khóa API cùng khóa riêng. Ở chế độ “yêu cầu ủy quyền”, dù đã bổ sung JWT nhưng jwt_secret mặc định vẫn tồn tại, nếu không thiết lập biến môi trường sẽ quay lại sử dụng khóa mặc định. Ngoài ra, ở chế độ này các trường nhạy cảm vẫn được xuất ra dưới dạng JSON gốc, nếu token bị giả mạo hoặc đánh cắp cũng sẽ dẫn đến rò rỉ khóa.
SlowMist cho biết, cho đến nay đã xác định được hơn một nghìn trường hợp triển khai công khai sử dụng cấu hình dễ bị tấn công và đã phối hợp với nhóm an ninh của một sàn giao dịch để hoàn tất việc thay thế thông tin xác thực liên quan. Nhóm khuyến nghị tất cả người dùng nâng cấp hệ thống ngay lập tức, đặc biệt những người đang vận hành bot trên Aster hoặc Hyperliquid nên kiểm tra lại cài đặt càng sớm càng tốt.
Tuyên bố miễn trừ trách nhiệm: Mọi thông tin trong bài viết đều thể hiện quan điểm của tác giả và không liên quan đến nền tảng. Bài viết này không nhằm mục đích tham khảo để đưa ra quyết định đầu tư.
Bạn cũng có thể thích
Công ty kho bạc BNB Applied DNA đổi tên thành BNB Plus, lượng nắm giữ vượt 15.000 BNB
Solana ETF của VanEck đã chính thức ra mắt và bắt đầu giao dịch
Infura ra mắt DIN AVS để mang thị trường RPC và API phi tập trung lên EigenLayer
