Der Angreifer hat einen bösartigen Datensatz auf Hugging Face hochgeladen. Dieser Datensatz verknüpft zwei Code-Ausführungspfade – einen Remote-Code-Lader + eine Template-Injection in der Datensatz-Konfiguration.
Als Nächstes: Rechteausweitung → Credential Harvesting → Seitliche Bewegung in mehrere interne Cluster.
Было проведено аудирование ≠ это значит, что стало безопасно.
В течение 72 часов после запуска: Aria была очищена на $12.3M, токены TesseraDAO упали на 99%, а BYToken подвергся атаке с использованием flash-loan в составе комбинации. Аудит — это только первый шаг, а не последний.
Penguasa kewangan memiliki keizinan multi-tandatangan, menyamar kecurian sebagai pemindahan operasi, dan setiap transaksi melalui kelulusan yang sesuai sebelum dilepaskan.
Tiga bulan kemudian barulah anda sedar akaun tidak sepadan; 200,000 dolar AS sudah masuk ke dalam pengabur mata wang dan tidak dapat dipulihkan.
Multi-tandatangan bukan setem getah; amanah tidak boleh menggantikan kawalan.#Web3安全 #AncamanDariOrangDalam
The AFX Trade verifier’s private key was leaked, and the attacker used valid signatures to let the system approve its own release of $24 million. The contract has no vulnerabilities, and the signatures all verify; the 200-second dispute window is effectively meaningless. Key management is the biggest blind spot off-chain.
2,92 mlrd. američkih dolara, jedna transakcija i gotovo.
Sjevernokorejski Lazarus promijenio je 2 verifikacijska čvora Kelp DAO-a, DDoS-om srušio ostale čvorove, a sustav je mogao vjerovati samo kontroliranom “insajderu” — lažne poruke su prošle, a 116.500 rsETH je otključano i prebačeno.
Nije greška u kodu, nije curenje ključeva. Problem je nastao zbog “praktične” konfiguracijske odluke: 1/1 DVN verifikacija na jednome čvoru. LayerZero je predlagao prelazak na više čvorova, ali nitko nije poslušao.
Er hat alle Vertragscodes, Bereitstellungsberechtigungen, Multi-Signatur-Schlüssel und den Server root in der Hand.
Drei Monate später taucht auf der Kette ein identisches Konkurrenzprodukt auf.
Wie läuft der Code durch? Kannst du es verhindern?
👇 4 Bilder erklären dir den Code-Diebstahl im Kündigungsszenario – wenn du durchgescrollt hast, willst du sofort die Berechtigungen deiner eigenen Firma prüfen.
Schreib mir DM, ich mache eine kostenlose Sicherheitsdiagnose für ein Kündigungsszenario.