慢霧稱NOFXAI自動交易系統曝嚴重漏洞需盡快升級
2025-11-17 10:11
Odaily星球日報訊慢霧安全團隊近日對基於DeepSeek/Qwen 的開源自動化期貨交易系統NOFX AI 進行分析,發現多個嚴重認證漏洞。其指出,系統在預設配置下存在「零認證」模式,管理員模式被直接啟用,使得所有請求無需驗證即可通過,攻擊者可存取/api/exchanges 並取得完整API 金鑰與私鑰。
在「需授權」模式下雖加入JWT,但預設jwt_secret 依然存在,若未設定環境變數將回退為預設金鑰。此外,該模式下敏感欄位仍以原始JSON 輸出,令牌一旦被偽造或竊取,同樣會導致金鑰外洩。
慢霧表示,截至11 月中旬已識別超過千個公開部署實例使用脆弱配置,並已與幣安及OKX 安全團隊協調,完成相關憑證替換。團隊提醒所有用戶立即升級系統,尤其是在Aster 或Hyperliquid 上運行機器人的用戶應盡快檢查設定。
2025-11-17 12:19
加拿大退休金計畫投資委員會購入價值8000萬美元$MSTR
2025-11-17 12:11
CoinMarketCap:推出首個DeFi原生可交易加密指數代幣CMC20
2025-11-17 12:01
Bitget推出第6期美股交易活動,單人最高解鎖8,000美元等值NVDA
2025-11-17 12:00
1inch推出新協議Aqua,允許多個DeFi策略共享相同資本基礎
2025-11-17 11:52
貝萊德向Coinbase存入4880枚BTC和54730枚ETH,總價值6.43億美元
2025-11-17 11:30
星球晚訊
2025-11-17 12:19
加拿大退休金計畫投資委員會購入價值8000萬美元$MSTR
2025-11-17 12:11
CoinMarketCap:推出首個DeFi原生可交易加密指數代幣CMC20
2025-11-17 12:00
1inch推出新協議Aqua,允許多個DeFi策略共享相同資本基礎
2025-11-17 11:52
貝萊德向Coinbase存入4880枚BTC和54730枚ETH,總價值6.43億美元
2025-11-17 11:30
星球晚訊
2025-11-17 11:19
川普集團擬與沙烏地阿拉伯合作夥伴在馬爾地夫打造代幣化度假村
下載Odaily星球日報app
讓一部分人先讀懂 Web3.0
