慢雾称NOFXAI自动交易系统曝严重漏洞需尽快升级
2025-11-17 10:11
Odaily星球日报讯 慢雾安全团队近日对基于 DeepSeek/Qwen 的开源自动化期货交易系统 NOFX AI 进行分析,发现多个严重认证漏洞。其指出,系统在默认配置下存在“零认证”模式,管理员模式被直接启用,使得所有请求无需验证即可通过,攻击者可访问 /api/exchanges 并获取完整 API 密钥与私钥。
在“需授权”模式下虽加入 JWT,但默认 jwt_secret 依然存在,若未设置环境变量将回退为默认密钥。此外,该模式下敏感字段仍以原始 JSON 输出,令牌一旦被伪造或窃取,同样会导致密钥泄露。
慢雾表示,截至 11 月中旬已识别超过千个公开部署实例使用脆弱配置,并已与币安及 OKX 安全团队协调,完成相关凭证替换。团队提醒所有用户立即升级系统,尤其是在 Aster 或 Hyperliquid 上运行机器人的用户应尽快检查设置。
2025-11-17 12:19
加拿大养老金计划投资委员会购入价值8000万美元 $MSTR
2025-11-17 12:11
CoinMarketCap:推出首个DeFi原生可交易加密指数代币 CMC20
2025-11-17 12:01
Bitget推出第6期美股交易活动,单人最高解锁8,000美元等值NVDA
2025-11-17 12:00
1inch 推出新协议 Aqua,允许多个 DeFi 策略共享同一资本基础
2025-11-17 11:52
贝莱德向 Coinbase 存入 4880 枚 BTC 和 54730 枚ETH,总价值 6.43 亿美元
2025-11-17 11:30
星球晚讯
2025-11-17 12:19
加拿大养老金计划投资委员会购入价值8000万美元 $MSTR
2025-11-17 12:11
CoinMarketCap:推出首个DeFi原生可交易加密指数代币 CMC20
2025-11-17 12:00
1inch 推出新协议 Aqua,允许多个 DeFi 策略共享同一资本基础
2025-11-17 11:52
贝莱德向 Coinbase 存入 4880 枚 BTC 和 54730 枚ETH,总价值 6.43 亿美元
2025-11-17 11:30
星球晚讯
2025-11-17 11:19
特朗普集团拟与沙特合作伙伴在马尔代夫打造代币化度假村
下载Odaily星球日报app
让一部分人先读懂 Web3.0
