黑客正利用JavaScript库植入加密货币盗取程序

cointelegraph发布于2025-12-15更新于2025-12-15

文章摘要

网络安全非营利组织Security Alliance(SEAL)报告称,近期出现利用开源前端JavaScript库React中的漏洞上传加密货币盗取程序(crypto drainer)的事件激增。该漏洞编号为CVE-2025-55182,由白帽黑客于12月3日发现,允许未经身份验证的远程代码执行,攻击者可借此在加密货币网站中植入恶意代码。 此类盗取程序通常通过虚假弹窗等手法诱骗用户签署交易,导致资产被盗。SEAL警告称,不仅Web3协议受影响,所有网站均面临风险,建议用户谨慎处理任何签名请求。 受攻击的网站可能突然被标记为网络钓鱼风险。SEAL建议网站主机立即扫描漏洞,检查前端代码是否加载来源不明的资源或混淆脚本,并验证交易签名中的收款地址是否正确。 React团队已于12月3日发布修复补丁,呼吁使用react-server-dom-webpack等相关组件的用户立即升级。未使用服务器或React服务器组件的应用不受此漏洞影响。

据非营利网络安全组织Security Alliance(SEAL)称,近期出现利用开源前端JavaScript库React中的漏洞,向网站上传加密货币盗取程序的活动激增。

React用于构建用户界面,尤其在Web应用中。React团队于12月3日披露,白帽黑客Lachlan Davidson发现其软件中存在安全漏洞,允许未经身份验证的远程代码执行,这可能使攻击者插入并运行自己的代码。

SEAL表示,恶意行为者一直在利用漏洞CVE-2025-55182,向加密货币网站秘密添加钱包盗取代码。

“我们观察到通过利用近期React CVE漏洞向合法加密货币网站上传盗取程序的活动大幅增加。所有网站应立即检查前端代码中是否存在可疑资源,”SEAL团队表示。

“攻击不仅针对Web3协议!所有网站都面临风险。用户在签署任何许可签名时应保持谨慎。”

钱包盗取程序通常通过虚假弹窗提供奖励或类似手段,诱使用户签署交易。

来源:Security Alliance

收到钓鱼警告的网站应检查代码

SEAL团队表示,受影响的网站可能突然被标记为潜在钓鱼风险且无明确解释。他们建议网站主机采取预防措施,确保没有隐藏的盗取程序使用户面临风险。

“扫描主机是否存在CVE-2025-55182漏洞。检查您的前端代码是否突然加载来自未知主机的资源。检查前端代码加载的任何脚本是否为混淆的JavaScript。在签名请求时检查钱包是否显示正确的接收方,”他们表示。

相关:朝鲜‘虚假Zoom’加密货币黑客攻击现已成为日常威胁:SEAL

“如果您的项目被阻止,这可能是原因。在请求移除钓鱼页面警告之前,请先检查您的代码,”SEAL团队补充道。

React已发布漏洞修复程序

React团队于12月3日发布了CVE-2025-55182的修复程序,并建议使用react-server-dom-webpack、react-server-dom-parcel、react-server-dom-turbopack的任何用户立即升级并关闭漏洞。

“如果您的应用的React代码不使用服务器,则您的应用不受此漏洞影响。如果您的应用不使用支持React服务器组件的框架、打包程序或打包程序插件,则您的应用不受此漏洞影响,”团队补充道。

杂志:认识比警察更擅长打击犯罪的链上加密货币侦探

热门币种推荐

相关问答

Q黑客正在利用哪个JavaScript库的漏洞来植入加密货币盗取程序?

A黑客正在利用开源前端JavaScript库React的漏洞(CVE-2025-55182)来植入加密货币盗取程序。

QReact库中的这个漏洞是由谁发现的?

A这个漏洞是由白帽黑客Lachlan Davidson发现的,它允许未经身份验证的远程代码执行。

Q受影响的网站可能会出现什么警告标志?

A受影响的网站可能会突然被标记为可能的网络钓鱼风险,而没有任何解释。

QReact团队何时发布了针对该漏洞的修复程序?

AReact团队于12月3日发布了针对CVE-2025-55182漏洞的修复程序,并建议使用相关库的用户立即升级。

Q哪些类型的应用程序不受此漏洞影响?

A如果应用程序的React代码不使用服务器,或者不使用支持React服务器组件的框架、打包器或打包器插件,则不受此漏洞影响。

你可能也喜欢

Stratosphere、Pudgy Penguins与Streamex于2026年ETHConf及纽约科技周期间举办创始人圆桌VIP晚宴

2026年6月9日,在ETHConf 2026和纽约科技周期间,Stratosphere、Pudgy Penguins和Streamex在纽约市联合举办了一场私密的“创始人桌”VIP晚宴,汇聚了数字资产、科技、人工智能、传统金融和机构资本领域的众多领导者。 此次仅限受邀者参加的晚宴,旨在将精选的创始人、运营商、基金、高管及机构领袖聚集一堂,在私密环境中促进自然交流。出席嘉宾包括来自花旗、BitMine、BitGo、未来资产证券(美国)、Experian、Pyth Network、Space and Time、MegaETH、B3、Stable、Antler、Delphi Digital、Fun、Linera、Vanta Trading、Streamex、PolyData、Horizen Labs、World Foundation、Zipcode、OpenLedger、Onyx、Definitive、Notalone Ventures等机构的代表。 晚宴由Stratosphere主办,Pudgy Penguins和Streamex联合举办。Stratosphere贡献了其广泛的创始人、运营商、投资者和机构网络;Pudgy Penguins带来了数字资产领域强大的消费品牌和社区;Streamex则聚焦于代币化黄金和大宗商品市场,引入了机构及现实世界资产的视角。 Stratosphere首席执行官哈桑·谢赫表示:“我对数字资产的下一阶段,尤其是商品代币化感到乐观。这类晚宴让我们能将基金、机构和创始人聚集在同一房间,探讨市场走向。”该“创始人桌”系列活动计划在全年主要全球会议期间持续举办,致力于在私密、以关系驱动的场合中连接创始人、资本、机构和领先品牌。 Stratosphere是一家服务于科技和金融行业领导者的生态合作伙伴与增长咨询公司。

TheNewsCrypto12分钟前

Stratosphere、Pudgy Penguins与Streamex于2026年ETHConf及纽约科技周期间举办创始人圆桌VIP晚宴

TheNewsCrypto12分钟前

Notion增长拆解:从一款笔记工具到1亿用户,Notion如何构建产品、模板与社区的三重增长飞轮

Notion的崛起并非依赖单点功能或强销售,而是构建了一个产品、模板与社区三重驱动的增长飞轮。其核心在于产品的高度“可塑性”,允许用户自由搭建工作系统,满足非标准化知识工作的需求。通过免费策略和产品自带的传播属性,Notion以PLG模式降低门槛,借助页面分享和协作邀请实现自然裂变。 模板生态是关键,它将产品的抽象能力转化为具体场景解决方案,降低了新用户激活成本,并通过用户生成内容覆盖海量细分场景,形成高效的搜索增长渠道和创作者经济。 社区则进一步将增长网络化,用户围绕Notion交流工作方法,形成身份认同。大使计划和本地化内容帮助其完成全球化扩张,使社区成为自我复制的增长引擎。 内容营销体系持续教育用户,拓展产品认知边界。其进入企业市场采取自下而上路径,凭借已有的内部用户基础降低销售阻力。AI能力的融入则提升了产品价值和模板的智能化,有望将Notion升级为AI时代的工作操作系统。 Notion的壁垒不在于功能,而在于其长期沉淀的用户知识资产、活跃的模板与创作者生态、以及深厚的社区文化所形成的综合增长系统,这使其从工具演变为一个不断自我强化的生态系统。

marsbit3小时前

Notion增长拆解:从一款笔记工具到1亿用户,Notion如何构建产品、模板与社区的三重增长飞轮

marsbit3小时前

交易

现货
合约

热门文章

如何购买NOK

欢迎来到HTX.com!我们已经让购买诺基亚(NOK)变得简单而便捷。跟随我们的逐步指南,放心开始您的加密货币之旅。第一步:创建您的HTX账户使用您的电子邮件、手机号码注册一个免费账户在HTX上。体验无忧的注册过程并解锁所有平台功能。立即注册第二步:前往买币页面,选择您的支付方式信用卡/借记卡购买:使用您的Visa或Mastercard即时购买诺基亚(NOK)。余额购买:使用您HTX账户余额中的资金进行无缝交易。第三方购买:探索诸如Google Pay或Apple Pay等流行支付方法以增加便利性。C2C购买:在HTX平台上直接与其他用户交易。HTX场外交易台(OTC)购买:为大量交易者提供个性化服务和竞争性汇率。第三步:存储您的诺基亚(NOK)购买完您的诺基亚(NOK)后,将其存储在您的HTX账户钱包中。您也可以通过区块链转账将其发送到其他地方或者用于交易其他加密货币。第四步:交易诺基亚(NOK)在HTX的现货市场轻松交易诺基亚(NOK)。访问您的账户,选择您的交易对,执行您的交易,并实时监控。HTX为初学者和经验丰富的交易者提供了友好的用户体验。

149人学过发布于 2026.06.03更新于 2026.06.03

如何购买NOK

相关讨论

欢迎来到HTX社区。在这里,您可以了解最新的平台发展动态并获得专业的市场意见。以下是用户对A(A)币价的意见。

活动图片