黑客正利用JavaScript库植入加密货币盗取程序

cointelegraph发布于2025-12-15更新于2025-12-15

文章摘要

网络安全非营利组织Security Alliance(SEAL)报告称,近期出现利用开源前端JavaScript库React中的漏洞上传加密货币盗取程序(crypto drainer)的事件激增。该漏洞编号为CVE-2025-55182,由白帽黑客于12月3日发现,允许未经身份验证的远程代码执行,攻击者可借此在加密货币网站中植入恶意代码。 此类盗取程序通常通过虚假弹窗等手法诱骗用户签署交易,导致资产被盗。SEAL警告称,不仅Web3协议受影响,所有网站均面临风险,建议用户谨慎处理任何签名请求。 受攻击的网站可能突然被标记为网络钓鱼风险。SEAL建议网站主机立即扫描漏洞,检查前端代码是否加载来源不明的资源或混淆脚本,并验证交易签名中的收款地址是否正确。 React团队已于12月3日发布修复补丁,呼吁使用react-server-dom-webpack等相关组件的用户立即升级。未使用服务器或React服务器组件的应用不受此漏洞影响。

据非营利网络安全组织Security Alliance(SEAL)称,近期出现利用开源前端JavaScript库React中的漏洞,向网站上传加密货币盗取程序的活动激增。

React用于构建用户界面,尤其在Web应用中。React团队于12月3日披露,白帽黑客Lachlan Davidson发现其软件中存在安全漏洞,允许未经身份验证的远程代码执行,这可能使攻击者插入并运行自己的代码。

SEAL表示,恶意行为者一直在利用漏洞CVE-2025-55182,向加密货币网站秘密添加钱包盗取代码。

“我们观察到通过利用近期React CVE漏洞向合法加密货币网站上传盗取程序的活动大幅增加。所有网站应立即检查前端代码中是否存在可疑资源,”SEAL团队表示。

“攻击不仅针对Web3协议!所有网站都面临风险。用户在签署任何许可签名时应保持谨慎。”

钱包盗取程序通常通过虚假弹窗提供奖励或类似手段,诱使用户签署交易。

来源:Security Alliance

收到钓鱼警告的网站应检查代码

SEAL团队表示,受影响的网站可能突然被标记为潜在钓鱼风险且无明确解释。他们建议网站主机采取预防措施,确保没有隐藏的盗取程序使用户面临风险。

“扫描主机是否存在CVE-2025-55182漏洞。检查您的前端代码是否突然加载来自未知主机的资源。检查前端代码加载的任何脚本是否为混淆的JavaScript。在签名请求时检查钱包是否显示正确的接收方,”他们表示。

相关:朝鲜‘虚假Zoom’加密货币黑客攻击现已成为日常威胁:SEAL

“如果您的项目被阻止,这可能是原因。在请求移除钓鱼页面警告之前,请先检查您的代码,”SEAL团队补充道。

React已发布漏洞修复程序

React团队于12月3日发布了CVE-2025-55182的修复程序,并建议使用react-server-dom-webpack、react-server-dom-parcel、react-server-dom-turbopack的任何用户立即升级并关闭漏洞。

“如果您的应用的React代码不使用服务器,则您的应用不受此漏洞影响。如果您的应用不使用支持React服务器组件的框架、打包程序或打包程序插件,则您的应用不受此漏洞影响,”团队补充道。

杂志:认识比警察更擅长打击犯罪的链上加密货币侦探

相关问答

Q黑客正在利用哪个JavaScript库的漏洞来植入加密货币盗取程序?

A黑客正在利用开源前端JavaScript库React的漏洞(CVE-2025-55182)来植入加密货币盗取程序。

QReact库中的这个漏洞是由谁发现的?

A这个漏洞是由白帽黑客Lachlan Davidson发现的,它允许未经身份验证的远程代码执行。

Q受影响的网站可能会出现什么警告标志?

A受影响的网站可能会突然被标记为可能的网络钓鱼风险,而没有任何解释。

QReact团队何时发布了针对该漏洞的修复程序?

AReact团队于12月3日发布了针对CVE-2025-55182漏洞的修复程序,并建议使用相关库的用户立即升级。

Q哪些类型的应用程序不受此漏洞影响?

A如果应用程序的React代码不使用服务器,或者不使用支持React服务器组件的框架、打包器或打包器插件,则不受此漏洞影响。

你可能也喜欢

交易

现货
合约

热门文章

链上借贷市场深度研报:当链下信用遇上链上清算

链上借贷市场正从DeFi的边缘赛道跃升为核心基础设施。截至2026年初,链上借贷协议总锁仓价值(TVL)已达643亿美元,占DeFi全赛道TVL的53.54%,成为去中心化金融生态中体量最大、商业模式最成熟的细分领域。

127人学过发布于 2026.04.16更新于 2026.04.16

链上借贷市场深度研报:当链下信用遇上链上清算

什么是 OPG

I. 项目介绍1. Opengradient 是什么?OpenGradient 是专为 AI 打造的去中心化高性能可验证计算基础设施。它旨在实现用户拥有的便携式智能,让构建者能够使用可审计的开源 AI 模型,并在链上托管模型、运行安全推理、部署智能体与应用。通过将区块链的安全性与 AI 的优化能力相结合,OpenGradient 解决中心化 AI 的黑箱问题和区块链在复杂计算上的局限性,实现真正的主权 AI 基础设施。2. Opengradient 是如何运作的?OpenGradient 采用独特的混合 AI 计算架构。该架构针对 AI 工作负载的特点设计,将执行与验证分离。推理节点(Inference Nodes):使用 GPU 和 TEE(可信执行环境)节点执行模型推理,直接向用户返回结果,支持快速路径,延迟接近中心化 API。全节点(Full Nodes):负责共识、使用 CometBFT 机制验证密码学证明(TEE 证明、ZKML 证明或签名),结算支付并记录账本。数据节点(Data Nodes):通过 TEE 安全获取外部数据并提供证明。存储层:依托去中心化存储(如 Walrus)处理模型文件和大型证明,仅在链上记录 blob ID,确保高效性。3. Opengradient 的创造者是谁?OpenGradient 由 Matthew Wang(CEO & Co-Founder) 和 Adam Balogh(CTO & Co-Founder) 共同创立。Matthew Wang 拥有量化研究和软件工程背景,曾就职于 Two Sigma、Google、Facebook 和 NASA;Adam Balogh 曾担任 Palantir Artificial Intelligence Platform 的技术负责人,并拥有 Google、Amazon 等公司的工程经验。团队汇集了来自 Google、Meta、Palantir 等顶尖机构的全球人才,总部位于纽约。项目获得 a16z crypto、Coinbase Ventures 等知名机构支持,以及 Balaji Srinivasan、Illia Polosukhin、Sandeep Nailwal 等行业领袖的战略背书。4. Opengradient 的代币经济学$OPG 是 OpenGradient 网络的经济层代币,总供应量固定为 10 亿枚。$OPG 用于支付推理费用、模型货币化、质押安全、应用访问及治理。代币分配比例与解锁机制如下:生态系统(40%)TGE 解锁 10%,剩余 30% 在 60 个月内线性释放;基金会(15%)TGE 解锁 33.33%,剩余在 48 个月内线性释放;核心贡献者(15%)12 个月 cliff 后,36 个月线性释放;投资者与顾问(10%)12 个月 cliff 后,36 个月线性释放;质押奖励(10%)在 96 个月内线性释放;流动性与启动(6%)TGE 100% 解锁;空投(4%)TGE 100% 解锁。5. 时间线及关键里程碑2024 年 10 月 6 日:正式发布 OpenGradient,推出 Model Hub、OG SDK 等产品,并公布路线图。2024 年 10 月:DevNet 上线,开发者开始构建链上 AI 应用。2025 年:测试网启动;完成种子轮融资,总额约 950 万美元。2026 年 4 月 21 日:$OPG 代币 TGE。II.代币基本信息代币符号:OPG(OpenGradient)III. 相关链接官网:https://www.opengradient.ai/区块链接:https://basescan.org/token/0xFbC2051AE2265686a469421b2C5A2D5462FbF5eB社交媒体:https://x.com/opengradient注意:项目简介来自于官方项目团队所发布或提供的的信息资料,可能存在过时、错误或遗漏,相关内容仅供参考且不构成投资建议,HTX不会承担任何依赖这些信息而产生的直接或间接损失。​

259人学过发布于 2026.04.20更新于 2026.04.27

什么是 OPG

相关讨论

欢迎来到HTX社区。在这里,您可以了解最新的平台发展动态并获得专业的市场意见。以下是用户对A(A)币价的意见。

活动图片