黑客正利用JavaScript库植入加密货币盗取程序

cointelegraph发布于2025-12-15更新于2025-12-15

文章摘要

网络安全非营利组织Security Alliance(SEAL)报告称,近期出现利用开源前端JavaScript库React中的漏洞上传加密货币盗取程序(crypto drainer)的事件激增。该漏洞编号为CVE-2025-55182,由白帽黑客于12月3日发现,允许未经身份验证的远程代码执行,攻击者可借此在加密货币网站中植入恶意代码。 此类盗取程序通常通过虚假弹窗等手法诱骗用户签署交易,导致资产被盗。SEAL警告称,不仅Web3协议受影响,所有网站均面临风险,建议用户谨慎处理任何签名请求。 受攻击的网站可能突然被标记为网络钓鱼风险。SEAL建议网站主机立即扫描漏洞,检查前端代码是否加载来源不明的资源或混淆脚本,并验证交易签名中的收款地址是否正确。 React团队已于12月3日发布修复补丁,呼吁使用react-server-dom-webpack等相关组件的用户立即升级。未使用服务器或React服务器组件的应用不受此漏洞影响。

据非营利网络安全组织Security Alliance(SEAL)称,近期出现利用开源前端JavaScript库React中的漏洞,向网站上传加密货币盗取程序的活动激增。

React用于构建用户界面,尤其在Web应用中。React团队于12月3日披露,白帽黑客Lachlan Davidson发现其软件中存在安全漏洞,允许未经身份验证的远程代码执行,这可能使攻击者插入并运行自己的代码。

SEAL表示,恶意行为者一直在利用漏洞CVE-2025-55182,向加密货币网站秘密添加钱包盗取代码。

“我们观察到通过利用近期React CVE漏洞向合法加密货币网站上传盗取程序的活动大幅增加。所有网站应立即检查前端代码中是否存在可疑资源,”SEAL团队表示。

“攻击不仅针对Web3协议!所有网站都面临风险。用户在签署任何许可签名时应保持谨慎。”

钱包盗取程序通常通过虚假弹窗提供奖励或类似手段,诱使用户签署交易。

来源:Security Alliance

收到钓鱼警告的网站应检查代码

SEAL团队表示,受影响的网站可能突然被标记为潜在钓鱼风险且无明确解释。他们建议网站主机采取预防措施,确保没有隐藏的盗取程序使用户面临风险。

“扫描主机是否存在CVE-2025-55182漏洞。检查您的前端代码是否突然加载来自未知主机的资源。检查前端代码加载的任何脚本是否为混淆的JavaScript。在签名请求时检查钱包是否显示正确的接收方,”他们表示。

相关:朝鲜‘虚假Zoom’加密货币黑客攻击现已成为日常威胁:SEAL

“如果您的项目被阻止,这可能是原因。在请求移除钓鱼页面警告之前,请先检查您的代码,”SEAL团队补充道。

React已发布漏洞修复程序

React团队于12月3日发布了CVE-2025-55182的修复程序,并建议使用react-server-dom-webpack、react-server-dom-parcel、react-server-dom-turbopack的任何用户立即升级并关闭漏洞。

“如果您的应用的React代码不使用服务器,则您的应用不受此漏洞影响。如果您的应用不使用支持React服务器组件的框架、打包程序或打包程序插件,则您的应用不受此漏洞影响,”团队补充道。

杂志:认识比警察更擅长打击犯罪的链上加密货币侦探

相关问答

Q黑客正在利用哪个JavaScript库的漏洞来植入加密货币盗取程序?

A黑客正在利用开源前端JavaScript库React的漏洞(CVE-2025-55182)来植入加密货币盗取程序。

QReact库中的这个漏洞是由谁发现的?

A这个漏洞是由白帽黑客Lachlan Davidson发现的,它允许未经身份验证的远程代码执行。

Q受影响的网站可能会出现什么警告标志?

A受影响的网站可能会突然被标记为可能的网络钓鱼风险,而没有任何解释。

QReact团队何时发布了针对该漏洞的修复程序?

AReact团队于12月3日发布了针对CVE-2025-55182漏洞的修复程序,并建议使用相关库的用户立即升级。

Q哪些类型的应用程序不受此漏洞影响?

A如果应用程序的React代码不使用服务器,或者不使用支持React服务器组件的框架、打包器或打包器插件,则不受此漏洞影响。

你可能也喜欢

交易

现货
合约

热门文章

如何购买EDGE

欢迎来到HTX.com!我们已经让购买edgeX(EDGE)变得简单而便捷。跟随我们的逐步指南,放心开始您的加密货币之旅。第一步:创建您的HTX账户使用您的电子邮件、手机号码注册一个免费账户在HTX上。体验无忧的注册过程并解锁所有平台功能。立即注册第二步:前往买币页面,选择您的支付方式信用卡/借记卡购买:使用您的Visa或Mastercard即时购买edgeX(EDGE)。余额购买:使用您HTX账户余额中的资金进行无缝交易。第三方购买:探索诸如Google Pay或Apple Pay等流行支付方法以增加便利性。C2C购买:在HTX平台上直接与其他用户交易。HTX场外交易台(OTC)购买:为大量交易者提供个性化服务和竞争性汇率。第三步:存储您的edgeX(EDGE)购买完您的edgeX(EDGE)后,将其存储在您的HTX账户钱包中。您也可以通过区块链转账将其发送到其他地方或者用于交易其他加密货币。第四步:交易edgeX(EDGE)在HTX的现货市场轻松交易edgeX(EDGE)。访问您的账户,选择您的交易对,执行您的交易,并实时监控。HTX为初学者和经验丰富的交易者提供了友好的用户体验。

420人学过发布于 2026.03.31更新于 2026.04.08

如何购买EDGE

Web3 Robots赛道深度研报:当机器成为链上经济主体

2026年,AI、机器人技术与Web3基础设施的深度融合正在催生一个全新的叙事——Web3 Robots赛道。这一赛道不再停留于概念炒作,而是进入了真实世界应用落地的关键阶段。

155人学过发布于 2026.04.02更新于 2026.04.02

Web3 Robots赛道深度研报:当机器成为链上经济主体

相关讨论

欢迎来到HTX社区。在这里,您可以了解最新的平台发展动态并获得专业的市场意见。以下是用户对A(A)币价的意见。

活动图片