BTC $82,968.00 +0.65%
ETH $2,508.02 +1.10%
BNB $750.14 +1.23%
XRP $1.40 +1.07%
SOL $110.23 +1.41%
TRX $0.3307 -0.37%
DOGE $0.0858 +0.87%
ADA $0.2528 +5.35%
BCH $280.80 +2.20%
LINK $13.07 +2.39%
HYPE $85.47 +1.85%
AAVE $169.44 +1.56%
SUI $1.11 +4.99%
XLM $0.1971 +1.77%
ZEC $1,223.77 +1.33%
AAPL $336.35 -0.02%
AMZN $262.43 -0.11%
GOOGL $351.39 -0.17%
MSFT $535.23 -0.03%
META $719.39 +0.10%
NVDA $230.56 +0.43%
TSLA $382.88 +0.02%
SNDK $1,599.20 +1.19%
INTC $105.19 +0.58%
SPCX $163.69 +0.58%
MU $1,036.89 +0.70%
AMD $609.78 +0.34%
BTC $82,968.00 +0.65%
ETH $2,508.02 +1.10%
BNB $750.14 +1.23%
XRP $1.40 +1.07%
SOL $110.23 +1.41%
TRX $0.3307 -0.37%
DOGE $0.0858 +0.87%
ADA $0.2528 +5.35%
BCH $280.80 +2.20%
LINK $13.07 +2.39%
HYPE $85.47 +1.85%
AAVE $169.44 +1.56%
SUI $1.11 +4.99%
XLM $0.1971 +1.77%
ZEC $1,223.77 +1.33%
AAPL $336.35 -0.02%
AMZN $262.43 -0.11%
GOOGL $351.39 -0.17%
MSFT $535.23 -0.03%
META $719.39 +0.10%
NVDA $230.56 +0.43%
TSLA $382.88 +0.02%
SNDK $1,599.20 +1.19%
INTC $105.19 +0.58%
SPCX $163.69 +0.58%
MU $1,036.89 +0.70%
AMD $609.78 +0.34%

fuzzland

Все
Статьи
Новости

Исследователи утверждают, что покупка данных 6TB промежуточной станции может позволить атаковать 19 компаний, включая Huawei и Xiaomi

Безопасный исследователь Шоу Чаофань заявил, что он только что купил около 6 ТБ данных вызова модели Fable на одной из китайских платформ для крупных моделей, в которых содержатся чувствительные учетные данные, такие как SSH-ключи, конфигурации VPN, ключи Alibaba Cloud, токены GitLab и т. д. Он отметил, что эти ключи достаточно, чтобы получить доступ к серверам или внутренним системам 19 ведущих китайских компаний, а также 7 правительственных учреждений Китая и СНГ, включая Huawei, Xiaomi, NIO и MiniMax.Платформа для крупных моделей находится между пользователями и такими моделями, как Claude, поэтому запросы и ответы сначала проходят через нее, что позволяет видеть полный открытый текст. Как только разработчики вставляют SSH-ключи, API-ключи, конфигурации VPN и т. д. в контекст агента, если платформа сохранит или даже продаст эти записи, системные ключи компании также могут быть утечены. Это не первый раз, когда Шоу Чаофань предупреждает о рисках платформы. В апрельской статье, в которой он участвовал, было протестировано 428 платформ для LLM, и было обнаружено, что 9 из них активно внедряют вредоносный код, 17 действительно использовали тестовые ключи AWS, которые исследователи намеренно вставили, а 1 прямо перевел ETH из тестового кошелька.Шоу Чаофань является соучредителем компании по безопасности блокчейна Fuzzland и долгое время занимается исследованиями уязвимостей и безопасности цепочки поставок. В конце марта он также первым обнаружил, что в пакете публикации Claude Code 2.1.88 карта источников случайно раскрывает около 500 000 строк исходного кода TypeScript.

FuzzLand: Prevented over $6.5 million in assets on Sonne Finance from being further attacked by hackers with just $100

ChainCatcher news, a member of the blockchain security company FuzzLand stated on the X platform that the team prevented over $6.5 million in assets on Sonne Finance from being further attacked by hackers with just $100.Specifically, the Optimism native lending protocol Sonne, based on Compound, has a common Compound V2 vulnerability where attackers can perform precision loss attacks when there are uninitialized new pools (soVELO). FuzzLand immediately detected the attack after the hacker's initial strike and found that the attacker held a soVELO position, which made it impossible for them to exploit it without liquidating the precision loss. FuzzLand then exchanged $100 for some VELO and added it to the soVELO pool, rendering the vulnerability no longer exploitable, thus protecting approximately $6.5 million of the remaining fund pool from being reused.Previous report mentioned that earlier today, the Sonne Finance protocol on the OP chain was attacked by a hacker using a flash loan, resulting in approximately $20 million in losses through multiple attacks.It is reported that FuzzLand is dedicated to automated auditing and on-chain real-time auditing, focusing on a model that reduces reliance on manual security audits through AI and fuzz testing + formal verification, and providing on-chain real-time firewalls for protocols or end users.
FuzzLand: Prevented over $6.5 million in assets on Sonne Finance from being further attacked by hackers with just $100
app_icon
ChainCatcher Building the Web3 world with innovations.