Bitget App
Cмартторгівля для кожного
Купити криптуРинкиТоргуватиФ'ючерсиEarnЦентрБільше
SlowMist заявляє, що в автоматизованій торговій системі NOFX AI виявлено серйозну уразливість, яку необхідно якнайшвидше усунути шляхом оновлення

SlowMist заявляє, що в автоматизованій торговій системі NOFX AI виявлено серйозну уразливість, яку необхідно якнайшвидше усунути шляхом оновлення

ChaincatcherChaincatcher2025/11/17 10:23
Переглянути оригінал

ChainCatcher повідомляє, що команда безпеки SlowMist нещодавно проаналізувала відкриту автоматизовану систему ф'ючерсної торгівлі NOFX AI, засновану на DeepSeek/Qwen, і виявила кілька серйозних вразливостей автентифікації. Зокрема, система у стандартній конфігурації має режим "нульової автентифікації", коли адміністративний режим активується безпосередньо, що дозволяє проходити всі запити без перевірки. Атакуючі можуть отримати доступ до /api/exchanges і отримати повні API-ключі та приватні ключі. У режимі "потрібна авторизація" додано JWT, але стандартний jwt_secret все ще існує, і якщо змінна середовища не встановлена, система повертається до стандартного ключа. Крім того, у цьому режимі чутливі поля все ще виводяться у вигляді сирого JSON, тому якщо токен буде підроблений або викрадений, це також призведе до витоку ключів.

SlowMist зазначає, що наразі ідентифіковано понад тисячу публічно розгорнутих інстанцій із вразливою конфігурацією, і вже проведено координацію з командою безпеки однієї з бірж для заміни відповідних облікових даних. Команда закликає всіх користувачів негайно оновити систему, особливо тих, хто запускає роботів на Aster або Hyperliquid, і якнайшвидше перевірити налаштування.

0

Відмова від відповідальності: зміст цієї статті відображає виключно думку автора і не представляє платформу в будь-якій якості. Ця стаття не повинна бути орієнтиром під час прийняття інвестиційних рішень.

PoolX: Заробляйте за стейкінг
До понад 10% APR. Що більше монет у стейкінгу, то більший ваш заробіток.
Надіслати токени у стейкінг!