JavaScript库漏洞导致加密钱包遭攻击——网络安全公司

bitcoinist發佈於 2025-12-16更新於 2025-12-16

文章摘要

网络安全公司Security Alliance (SEAL)警告称,攻击者正利用React服务器组件中的一个高危漏洞(CVE-2025-55182)向网站注入恶意代码,窃取用户加密钱包资产。该漏洞影响React 19.0至19.2.0版本,攻击者通过构造特殊HTTP请求可在服务器上执行任意代码,目前已发现50多家机构遭受攻击。攻击者通过在受感染页面植入脚本,诱导用户连接Web3钱包并劫持交易,篡改界面或替换地址以窃取资金。安全团队敦促相关组织立即检查并更新React组件,同时持续监控系统安全。

攻击者正在利用React服务器组件中的一个关键漏洞,向实时网站注入恶意代码,这些代码正在从连接的钱包中窃取加密资产。

报告指出,该漏洞被标记为CVE-2025-55182,由React团队于12月3日公布,并被评定为最高严重等级。

网络安全公司Security Alliance(SEAL)已确认多个加密网站正遭受针对性攻击,并敦促运营商立即检查所有React服务器组件,以防止钱包盗取攻击。

安全团队表示,该漏洞允许未经身份验证的攻击者在受影响的服务器上运行代码,目前已被用于多个网站的钱包盗取活动。

图片来源:Shutterstock

使用服务器组件的网站面临广泛风险

SEAL表示,该漏洞影响19.0至19.2.0版本的React服务器组件包,漏洞披露后已发布修复版本19.0.1、19.1.2和19.2.1。

该漏洞通过利用Flight协议中的不安全反序列化,允许单个精心构造的HTTP请求以Web服务器权限执行任意代码。安全团队警告称,许多使用默认配置的网站在应用更新之前都将面临风险。

攻击者向受感染页面注入钱包盗取脚本

根据行业报告,威胁行为者正在利用该漏洞植入脚本,诱导用户连接Web3钱包,然后劫持或重定向交易。

在某些情况下,注入的代码会更改用户界面或替换地址,使用户误以为向某个账户发送资金,而实际交易却支付给攻击者。这种方法可能影响那些信任熟悉加密网站且未仔细检查每次授权就连接钱包的用户。

BTCUSD现报89,626美元。图表来源:TradingView

地下论坛涌现大量扫描工具和概念验证

安全研究人员报告称,漏洞披露后不久,地下论坛迅速涌现出扫描工具、虚假概念验证代码和漏洞利用工具包。

云和威胁情报团队观察到多个组织正在扫描易受攻击的服务器并测试有效载荷,这加速了主动利用。

一些防御者表示,扫描的速度和规模使得在应用补丁之前难以阻止所有攻击尝试。

超过50家组织报告遭遇入侵尝试

根据事件响应者的报告,在金融、媒体、政府和技术等领域的50多家组织中观察到了利用后加密活动。

在多次调查中,攻击者建立立足点后,利用这些立足点传递更多恶意软件或植入针对钱包用户的前端代码。

SEAL强调,未能修补或监控其服务器的组织可能会遭受进一步攻击,在所有系统确认为安全之前,持续监控至关重要。

特色图片来自Unsplash,图表来自TradingView

相關問答

QReact Server Components 中的漏洞CVE-2025-55182主要影响哪些版本?

A该漏洞影响React Server Components的19.0至19.2.0版本,修补后的安全版本包括19.0.1、19.1.2和19.2.1。

Q攻击者如何利用这个漏洞进行攻击?

A攻击者通过Flight协议中的不安全反序列化漏洞,发送特制HTTP请求在服务器上执行任意代码,从而注入恶意脚本窃取加密货币钱包资产。

Q哪些类型的网站最可能受到此漏洞的影响?

A使用React Server Components且未及时更新补丁的网站,尤其是加密货币相关网站,攻击者通过篡改页面内容诱导用户连接钱包并劫持交易。

Q安全机构SEAL报告了多少组织遭受了攻击尝试?

A根据事件响应报告,超过50个组织遭受了攻击尝试,涉及金融、媒体、政府和科技等多个领域。

Q除了直接窃取加密货币,攻击者还可能利用该漏洞进行哪些后续操作?

A攻击者在获得初始访问权限后,可能部署更多恶意软件,或植入针对钱包用户的前端代码,进一步扩大攻击范围。

你可能也喜歡

Cyber Capital CIO称以太坊已失败,称V神为'独裁者'——归咎于'致命组合'

欧洲最古老的加密货币投资基金之一Cyber Capital的首席投资官Justin Bons在社交媒体上发文,严厉批评以太坊及其联合创始人Vitalik Buterin。Bons认为,以太坊目前的治理和扩展路线存在“致命组合”,即中心化控制与整体“功能失调”并存。他指责Vitalik Buterin像“独裁者”一样主导以太坊发展,导致ETH在采用率和费用收入上节节败退。 Bons特别指出,以太坊的Layer 2扩展路线图并未带来应有的市场竞争力,网络容量增加但速度未显著提升,使其在高价值应用场景中“毫无竞争力”。他批评ZK-EVM路线图将是下一个“重大失误”,认为其开发周期长、收效低,且因欺诈证明计算时间导致区块时间缓慢,永久性地限制了链的线性扩展能力,并带来了构建者中心化等权衡问题。 针对以太坊以去中心化优先的常见反驳,Bons认为去中心化并非无成本,网络效用降低反而会威胁其长期去中心化与安全。他声称竞争对手可以在更快、更便宜、更去中心化的同时,保持稀缺性和安全性。因此,以太坊的叙事空间正不断收窄,可能沦为“投机性的 meme 崇拜动态”。 Bons列举了Solana (SOL)、Hyperliquid (HYPE) 和 NEAR 等作为替代选择,认为它们在费用、使用率和去中心化程度上更具优势。他也提到卡尔达诺 (ADA),称其当前比以太坊更去中心化。 最后,Bons断言以太坊已“失败”,内部变革机制已被掌控,领导层“比以往更极端”,反对声音被排挤,因此“没有希望”纠正方向。发文时,ETH价格已跌破2000美元关键支撑,月度跌幅达15%,较历史高点下跌约60%。

bitcoinist3 分鐘前

Cyber Capital CIO称以太坊已失败,称V神为'独裁者'——归咎于'致命组合'

bitcoinist3 分鐘前

交易反思:为什么炒币越久越难受?其实你的大脑已经被压力“搞坏”了

交易反思:为什么炒币越久越难受?其实你的大脑已经被压力“搞坏”了 作者指出,交易到最后比拼的并非智力,而是神经系统的生存能力。交易者的个人背景、财务状况和心理状态都会深刻影响其决策,而交易心理学却常被忽视。许多人在亏损时承受着巨大的精神压力,包括失眠、情绪崩溃和绝望感。 交易起初源于改变人生的希望,但很快会进入一个恶性循环:小幅盈亏、犯错、错失机会,进而产生对错失的恐惧。这种恐惧转化为冲动交易、频繁操作和耐心丧失,最终导致持续亏损。当亏损达到一定程度,交易就演变成一场心理求生战。 关键在于,交易在很大程度上是生理化学反应。持续的高压状态会导致皮质醇水平长期升高,使大脑处于“生存模式”,进而损害睡眠、引发情绪化决策、消磨耐心。多巴胺偶尔带来的盈利快感,会让大脑将痛苦与奖赏错误关联,使交易者沉迷其中无法自拔。 最终,交易者可能对亏损麻木,将焦虑内化为性格,交易目的从盈利扭曲为寻求刺激或自我安慰。此时,交易已沦为一种成瘾行为。 文章强调,有时最强大的举措是暂停交易,给自己足够时间反思:是热爱交易,还是被困在由压力和多巴胺构筑的牢笼里?市场永远存在新机会,但若在追逐中耗尽心力,当真正机会来临时已无力参与。顶尖交易者未必最聪明,而是那些能在精神上持久坚持的人。真正的顿悟或许是:你所追逐的并非金钱,而是内心的解脱。

marsbit29 分鐘前

交易反思:为什么炒币越久越难受?其实你的大脑已经被压力“搞坏”了

marsbit29 分鐘前

给宇树甩了两张工牌

英伟达在台北发布了人形机器人Isaac GR00T参考设计,由宇树科技提供身体、Sharpa提供灵巧手、英伟达提供Jetson Thor芯片及全套软件栈。这套“交钥匙”方案旨在服务高校及研究人员,可将实验准备时间从几天缩短到几小时,其合成数据生成能力极强。同日,宇树科技A股首发过会,估值420亿,但其募资的最大投向是自研具身大模型(大脑)。 文章指出,英伟达的参考设计模式与当年高通在手机行业的“交钥匙”方案类似,可能通过开源模型和软件来锁定其硬件生态,从而掌握行业规则制定权,将利润集中于“大脑”环节。宇树科技虽为参考设计供应身体,却同时大力投资自研大脑,并已在其G1机器人上同时运行英伟达GR00T、自研UnifoLM及第三方中科第五纪模型,这被视作一场“穿着合作外衣的独立战争”。 目前,仅特斯拉凭借其FSD数据飞轮、自研芯片和超级制造体系,在机器人领域实现了完全脱离英伟达的闭环。文章认为,机器人的身体(运动控制、灵巧操作等)目前仍有较高的技术门槛和差异化空间,未像手机硬件那样完全同质化。宇树押注自研大脑,是在与时间赛跑,窗口期可能只有两三年。若其自研大脑成功,则能掌握主动权;若失败,则可能面临被标准化方案锁定在低利润“身体制造商”位置的风险。

marsbit33 分鐘前

给宇树甩了两张工牌

marsbit33 分鐘前

交易

現貨
合約
活动图片