BlockBeats Nachrichten, am 5. März gab das Web3-Sicherheitsunternehmen GoPlus bekannt, dass das KI-Entwicklungstool OpenClaw kürzlich einen Sicherheitsvorfall mit „Selbstangriff“ erlitten hat. Während automatisierter Aufgaben wurde bei der Erstellung eines GitHub-Issues durch den Systemaufruf eines Shell-Befehls ein fehlerhafter Bash-Befehl konstruiert, der versehentlich eine Befehinsinjektion auslöste und dazu führte, dass viele sensible Umgebungsvariablen offengelegt wurden.
Im Vorfall enthielt die von der KI generierte Zeichenkette eine mit Backticks umschlossene set-Anweisung, die von Bash als Befehlssubstitution interpretiert und automatisch ausgeführt wurde. Da Bash beim Ausführen von set ohne Parameter alle aktuellen Umgebungsvariablen ausgibt, wurden schließlich mehr als 100 Zeilen sensibler Informationen (einschließlich Telegram-Schlüssel, Authentifizierungstoken usw.) direkt in das GitHub-Issue geschrieben und öffentlich gemacht.
GoPlus empfiehlt, in Szenarien der KI-automatisierten Entwicklung oder Tests möglichst API-Aufrufe anstelle direkter Verkettung von Shell-Befehlen zu verwenden, das Prinzip der minimalen Rechte bei der Isolierung von Umgebungsvariablen zu befolgen, Hochrisikobefehle zu deaktivieren und bei kritischen Vorgängen manuelle Überprüfungen einzuführen.
Disclaimer: The information on this page may come from third parties and does not represent the views or opinions of Gate. The content displayed on this page is for reference only and does not constitute any financial, investment, or legal advice. Gate does not guarantee the accuracy or completeness of the information and shall not be liable for any losses arising from the use of this information. Virtual asset investments carry high risks and are subject to significant price volatility. You may lose all of your invested principal. Please fully understand the relevant risks and make prudent decisions based on your own financial situation and risk tolerance. For details, please refer to
Disclaimer.
Verwandte Artikel
Scallop Protocol auf Sui von Flash-Loan-Angriff getroffen, $142K Ausgesaugt durch Oracle-Manipulation
Gate News-Meldung, 26. April — Scallop Protocol, eine Kreditplattform auf der Sui-Blockchain, erlitt einen Flash-Loan-Exploit, der auf einen veralteten Side-Contract abzielte, der mit seinem sSUI-Rewards-Pool verknüpft ist, was zu einem Verlust von ungefähr $142,000 (150,000 SUI) führte. Der Angriff nutzte die Manipulation des Oracle-Preisfeeds aus
GateNews2Std her
22-Jähriger zu 70 Monaten verurteilt wegen $263 Million Krypto-Diebstahl Geldwäsche
Der kalifornische Einwohner Evan Tangeman, 22, wurde am Freitag zu 70 Monaten Bundesgefängnis verurteilt, weil er bei der Geldwäsche von Erträgen aus einem landesübergreifenden Krypto-Diebstahlring eine Rolle spielte, der ungefähr $263 Millionen an digitalen Vermögenswerten von Opfern gestohlen hatte, so das US-Justizministerium. U.S.
CryptoFrontier3Std her
Litecoin erleidet tiefe Ketten-Neuorganisation nach Zero-Day-Exploit der MWEB-Privacy-Layer
Gate News-Nachricht, 26. April — Litecoin durchlief am Samstag nachmittags eine tiefgreifende Ketten-Neuorganisation, nachdem Angreifer eine Zero-Day-Schwachstelle in seiner MimbleWimble Extension Block (MWEB)-Privacy-Layer ausgenutzt hatten, gemäß
GateNews4Std her
Adresse im Zusammenhang mit Avi Eisenberg zeigt neue On-Chain-Aktivität und wirft Sicherheitsbedenken auf
Gate-News-Meldung, 26. April — Die Blockchain-Analyseplattform Arkham hat erneute On-Chain-Aktivitäten von einer Adresse identifiziert, von der man glaubt, dass sie mit Avi Eisenberg in Verbindung steht, dem Angreifer, der aus dem Mango-Markets-Exploit 2022 ungefähr $110 Millionen profitiert hat. Eisenberg wurde zuvor verurteilt, weil er
GateNews6Std her
Sui-Chain-DeFi-Kreditverleih-Protokoll Scallop wird gehackt, eine Schwachstelle im alten Vertragswerk führt zu Diebstahl von 150.000 SUI
Scallop wird auf der Sui-Kette angegriffen, wobei ein seitlicher Vertrag die sSUI-Belohnungs-Pools in Mitleidenschaft zieht und ausgenutzt wird; etwa 150.000 SUI werden gestohlen. Der Kernvertrag ist sicher, Ein- und Auszahlungen sind wiederhergestellt. Die offizielle Stellungnahme gilt nur für die veralteten Belohnungsverträge, die Gelder der Nutzer sind nicht betroffen. Der frühere NEAR-Entwickler Vadim sagt, die Sicherheitslücke stamme von einem V2-Paket in einer alten Version, das vor 17 Monaten veröffentlicht wurde: Da last_index nicht initialisiert wurde, wurden die Belohnungen seit 2023 aufgestaut; die Behebung müsse darin bestehen, beim gemeinsamen Objekt ein Versionsfeld hinzuzufügen und die Versionsprüfung zu verstärken, um Risiken durch veraltete Pakete zu vermeiden.
ChainNewsAbmedia6Std her
Scallop entdeckt eine Schwachstelle im sSUI-Reward-Pool, erleidet einen Verlust von 150K SUI, verspricht jedoch vollständigen Ausgleich
Gate News-Meldung, 26. April — Scallop, ein Kreditvergabe-Protokoll im Sui-Ökosystem, gab die Entdeckung einer Sicherheitslücke in einem Zusatzvertrag bekannt, der mit seinem sSUI-Reward-Pool verbunden ist, was zu einem Verlust von ungefähr 150.000 SUI führte. Der betroffene Vertrag wurde eingefroren, und Scallop bestätigte
GateNews11Std her