掃碼下載
BTC $67,870.17 -0.82%
ETH $2,003.78 +1.13%
BNB $617.13 -1.15%
XRP $1.48 +0.24%
SOL $85.07 -1.81%
TRX $0.2813 -1.10%
DOGE $0.1011 +1.16%
ADA $0.2829 -1.27%
BCH $566.29 +0.85%
LINK $8.86 -0.25%
HYPE $29.46 -2.75%
AAVE $127.19 +1.63%
SUI $0.9687 -0.90%
XLM $0.1671 -0.40%
ZEC $292.33 +0.86%
BTC $67,870.17 -0.82%
ETH $2,003.78 +1.13%
BNB $617.13 -1.15%
XRP $1.48 +0.24%
SOL $85.07 -1.81%
TRX $0.2813 -1.10%
DOGE $0.1011 +1.16%
ADA $0.2829 -1.27%
BCH $566.29 +0.85%
LINK $8.86 -0.25%
HYPE $29.46 -2.75%
AAVE $127.19 +1.63%
SUI $0.9687 -0.90%
XLM $0.1671 -0.40%
ZEC $292.33 +0.86%

慢霧稱 NOFX AI 自動交易系統曝嚴重漏洞需盡快升級

2025-11-17 18:12:54
收藏

ChainCatcher 消息,慢霧安全團隊近日對基於 DeepSeek/Qwen 的開源自動化期貨交易系統 NOFX AI 進行分析,發現多個嚴重認證漏洞。其指出,系統在默認配置下存在"零認證"模式,管理員模式被直接啟用,使得所有請求無需驗證即可通過,攻擊者可訪問 /api/exchanges 並獲取完整 API 密鑰與私鑰。在"需授權"模式下雖加入 JWT,但默認 jwt_secret 依然存在,若未設置環境變量將回退為默認密鑰。此外,該模式下敏感字段仍以原始 JSON 輸出,令牌一旦被偽造或竊取,同樣會導致密鑰泄露。

慢霧表示,截至目前已識別超過千個公開部署實例使用脆弱配置,並已與幣安及 OKX 安全團隊協調,完成相關憑證替換。團隊提醒所有用戶立即升級系統,尤其是在 Aster 或 Hyperliquid 上運行機器人的用戶應儘快檢查設置。

app_icon
ChainCatcher 與創新者共建Web3世界