黑客正利用JavaScript库植入加密货币盗取程序

cointelegraph發佈於 2025-12-15更新於 2025-12-15

文章摘要

网络安全非营利组织Security Alliance(SEAL)报告称,近期出现利用开源前端JavaScript库React中的漏洞上传加密货币盗取程序(crypto drainer)的事件激增。该漏洞编号为CVE-2025-55182,由白帽黑客于12月3日发现,允许未经身份验证的远程代码执行,攻击者可借此在加密货币网站中植入恶意代码。 此类盗取程序通常通过虚假弹窗等手法诱骗用户签署交易,导致资产被盗。SEAL警告称,不仅Web3协议受影响,所有网站均面临风险,建议用户谨慎处理任何签名请求。 受攻击的网站可能突然被标记为网络钓鱼风险。SEAL建议网站主机立即扫描漏洞,检查前端代码是否加载来源不明的资源或混淆脚本,并验证交易签名中的收款地址是否正确。 React团队已于12月3日发布修复补丁,呼吁使用react-server-dom-webpack等相关组件的用户立即升级。未使用服务器或React服务器组件的应用不受此漏洞影响。

据非营利网络安全组织Security Alliance(SEAL)称,近期出现利用开源前端JavaScript库React中的漏洞,向网站上传加密货币盗取程序的活动激增。

React用于构建用户界面,尤其在Web应用中。React团队于12月3日披露,白帽黑客Lachlan Davidson发现其软件中存在安全漏洞,允许未经身份验证的远程代码执行,这可能使攻击者插入并运行自己的代码。

SEAL表示,恶意行为者一直在利用漏洞CVE-2025-55182,向加密货币网站秘密添加钱包盗取代码。

“我们观察到通过利用近期React CVE漏洞向合法加密货币网站上传盗取程序的活动大幅增加。所有网站应立即检查前端代码中是否存在可疑资源,”SEAL团队表示。

“攻击不仅针对Web3协议!所有网站都面临风险。用户在签署任何许可签名时应保持谨慎。”

钱包盗取程序通常通过虚假弹窗提供奖励或类似手段,诱使用户签署交易。

来源:Security Alliance

收到钓鱼警告的网站应检查代码

SEAL团队表示,受影响的网站可能突然被标记为潜在钓鱼风险且无明确解释。他们建议网站主机采取预防措施,确保没有隐藏的盗取程序使用户面临风险。

“扫描主机是否存在CVE-2025-55182漏洞。检查您的前端代码是否突然加载来自未知主机的资源。检查前端代码加载的任何脚本是否为混淆的JavaScript。在签名请求时检查钱包是否显示正确的接收方,”他们表示。

相关:朝鲜‘虚假Zoom’加密货币黑客攻击现已成为日常威胁:SEAL

“如果您的项目被阻止,这可能是原因。在请求移除钓鱼页面警告之前,请先检查您的代码,”SEAL团队补充道。

React已发布漏洞修复程序

React团队于12月3日发布了CVE-2025-55182的修复程序,并建议使用react-server-dom-webpack、react-server-dom-parcel、react-server-dom-turbopack的任何用户立即升级并关闭漏洞。

“如果您的应用的React代码不使用服务器,则您的应用不受此漏洞影响。如果您的应用不使用支持React服务器组件的框架、打包程序或打包程序插件,则您的应用不受此漏洞影响,”团队补充道。

杂志:认识比警察更擅长打击犯罪的链上加密货币侦探

相關問答

Q黑客正在利用哪个JavaScript库的漏洞来植入加密货币盗取程序?

A黑客正在利用开源前端JavaScript库React的漏洞(CVE-2025-55182)来植入加密货币盗取程序。

QReact库中的这个漏洞是由谁发现的?

A这个漏洞是由白帽黑客Lachlan Davidson发现的,它允许未经身份验证的远程代码执行。

Q受影响的网站可能会出现什么警告标志?

A受影响的网站可能会突然被标记为可能的网络钓鱼风险,而没有任何解释。

QReact团队何时发布了针对该漏洞的修复程序?

AReact团队于12月3日发布了针对CVE-2025-55182漏洞的修复程序,并建议使用相关库的用户立即升级。

Q哪些类型的应用程序不受此漏洞影响?

A如果应用程序的React代码不使用服务器,或者不使用支持React服务器组件的框架、打包器或打包器插件,则不受此漏洞影响。

你可能也喜歡

交易

現貨
合約

熱門文章

如何購買BETH

歡迎來到HTX.com!在這裡,購買Beacon ETH (BETH)變得簡單而便捷。跟隨我們的逐步指南,放心開始您的加密貨幣之旅。第一步:創建您的HTX帳戶使用您的 Email、手機號碼在HTX註冊一個免費帳戶。體驗無憂的註冊過程並解鎖所有平台功能。立即註冊第二步:前往買幣頁面,選擇您的支付方式信用卡/金融卡購買:使用您的Visa或Mastercard即時購買Beacon ETH (BETH)。餘額購買:使用您HTX帳戶餘額中的資金進行無縫交易。第三方購買:探索諸如Google Pay或Apple Pay等流行支付方式以增加便利性。C2C購買:在HTX平台上直接與其他用戶交易。HTX 場外交易 (OTC) 購買:為大量交易者提供個性化服務和競爭性匯率。第三步:存儲您的Beacon ETH (BETH)購買Beacon ETH (BETH)後,將其存儲在您的HTX帳戶中。您也可以透過區塊鏈轉帳將其發送到其他地址或者用於交易其他加密貨幣。第四步:交易Beacon ETH (BETH)在HTX的現貨市場輕鬆交易Beacon ETH (BETH)。前往您的帳戶,選擇交易對,執行交易,並即時監控。HTX為初學者和經驗豐富的交易者提供了友好的用戶體驗。

386 人學過發佈於 2026.03.26更新於 2026.03.26

如何購買BETH

什麼是 WL

I. 項目介紹WorldLand 是一條以太坊的 L2 或側鏈,旨在作為增強以太坊生態系統的自下而上的解決方案。II. 代幣基本信息代幣符號:WL (WorldLand)III. 相關鏈接官網:https://worldland.foundation/區塊鏈地址:https://bscscan.com/address/0x8aaB31fbc69C92fa53f600910Cf0f215531F8239社交媒體:https://x.com/WorldLand_space注意:項目簡介來自於官方項目團隊所發布或提供的信息資料,可能存在過時、錯誤或遺漏,相關內容僅供參考且不構成投資建議,HTX 不會承擔任何依賴這些信息而產生的直接或間接損失。

221 人學過發佈於 2026.03.28更新於 2026.03.28

什麼是 WL

如何購買WL

歡迎來到HTX.com!在這裡,購買WorldLand (WL)變得簡單而便捷。跟隨我們的逐步指南,放心開始您的加密貨幣之旅。第一步:創建您的HTX帳戶使用您的 Email、手機號碼在HTX註冊一個免費帳戶。體驗無憂的註冊過程並解鎖所有平台功能。立即註冊第二步:前往買幣頁面,選擇您的支付方式信用卡/金融卡購買:使用您的Visa或Mastercard即時購買WorldLand (WL)。餘額購買:使用您HTX帳戶餘額中的資金進行無縫交易。第三方購買:探索諸如Google Pay或Apple Pay等流行支付方式以增加便利性。C2C購買:在HTX平台上直接與其他用戶交易。HTX 場外交易 (OTC) 購買:為大量交易者提供個性化服務和競爭性匯率。第三步:存儲您的WorldLand (WL)購買WorldLand (WL)後,將其存儲在您的HTX帳戶中。您也可以透過區塊鏈轉帳將其發送到其他地址或者用於交易其他加密貨幣。第四步:交易WorldLand (WL)在HTX的現貨市場輕鬆交易WorldLand (WL)。前往您的帳戶,選擇交易對,執行交易,並即時監控。HTX為初學者和經驗豐富的交易者提供了友好的用戶體驗。

309 人學過發佈於 2026.03.28更新於 2026.03.28

如何購買WL

相關討論

歡迎來到 HTX 社群。在這裡,您可以了解最新的平台發展動態並獲得專業的市場意見。 以下是用戶對 A (A)幣價的意見。

活动图片