Slow Mist menyebutkan sistem perdagangan otomatis NOFX AI memiliki kerentanan serius yang perlu segera diperbarui.Berita dari Mars Finance, tim keamanan Slow Mist baru-baru ini menganalisis sistem perdagangan berjangka otomatis berbasis DeepSeek/Qwen yang bersumber terbuka, NOFX AI, dan menemukan beberapa kerentanan verifikasi yang serius. Mereka menunjukkan bahwa sistem dalam konfigurasi default memiliki mode "nol verifikasi", di mana mode admin diaktifkan secara langsung, memungkinkan semua permintaan untuk lolos tanpa verifikasi, sehingga penyerang dapat mengakses /api/exchanges dan mendapatkan kunci API dan Kunci Pribadi secara lengkap. Meskipun dalam mode "perlu otorisasi" telah ditambahkan JWT, jwt_secret default masih ada, dan jika variabel lingkungan tidak diatur, maka akan kembali ke kunci default. Selain itu, dalam mode ini, bidang sensitif masih dikeluarkan dalam format JSON asli, sehingga jika token dipalsukan atau dicuri, hal itu juga akan menyebabkan kebocoran kunci. Slow Mist menyatakan, hingga saat ini telah mengidentifikasi lebih dari k instance yang dikerahkan secara publik menggunakan konfigurasi yang rentan, dan telah berkoordinasi dengan Binance dan
MarsBitNews·2025-11-17 10:45