Lời nhắc Mists: Phiên bản độc hại của axios 1.14.1 / 0.30.4 có rủi ro an ninh, khuyến nghị kiểm tra và luân phiên thông tin đăng nhập

Tin tức Gate News, ngày 31 tháng 3, đội ngũ an ninh SlowMist đã phát hành cảnh báo. Tính đến ngày 31 tháng 3 năm 2026, theo thông tin công khai, axios@1.14.1 và axios@0.30.4 đã được xác nhận là các phiên bản độc hại. Cả hai đều bị chèn thêm phần phụ thuộc plain-crypto-js@4.2.1; phần phụ thuộc này có thể thông qua script postinstall để tải lên payload độc hại đa nền tảng.

Ảnh hưởng của sự kiện này đến OpenClaw cần được đánh giá theo từng kịch bản: 1)Trong kịch bản xây dựng từ mã nguồn, không bị ảnh hưởng; tệp khóa v2026.3.28 thực tế khóa axios@1.13.5 / 1.13.6, không trúng phiên bản độc hại. 2)Kịch bản npm install -g openclaw@2026.3.28 có rủi ro phơi nhiễm lịch sử; nguyên nhân là trong chuỗi phụ thuộc tồn tại openclaw -> @line/bot-sdk@10.6.0 -> optionalDependencies.axios@^1.7.4. Trong khung thời gian các phiên bản độc hại vẫn còn trực tuyến, có thể bị phân giải thành axios@1.14.1. 3)Kết quả cài đặt lại hiện tại cho thấy npm đã quay lui việc phân giải về axios@1.14.0, nhưng trong các môi trường đã cài đặt trong cửa sổ tấn công, vẫn khuyến nghị xử lý theo kịch bản bị ảnh hưởng và rà soát IoC.

SlowMist cảnh báo rằng, nếu phát hiện thư mục plain-crypto-js tồn tại, ngay cả khi package.json trong đó đã bị dọn sạch, cũng cần xem đó là dấu vết thực thi rủi ro cao. Đối với các máy chủ đã thực thi npm install hoặc npm install -g openclaw@2026.3.28 trong cửa sổ tấn công, khuyến nghị ngay lập tức thay đổi thông tin xác thực và tiến hành rà soát phía máy chủ.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ bên thứ ba và không đại diện cho quan điểm hoặc ý kiến của Gate. Nội dung hiển thị trên trang này chỉ mang tính chất tham khảo và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Gate không đảm bảo tính chính xác hoặc đầy đủ của thông tin và sẽ không chịu trách nhiệm cho bất kỳ tổn thất nào phát sinh từ việc sử dụng thông tin này. Đầu tư vào tài sản ảo tiềm ẩn rủi ro cao và chịu biến động giá đáng kể. Bạn có thể mất toàn bộ vốn đầu tư. Vui lòng hiểu rõ các rủi ro liên quan và đưa ra quyết định thận trọng dựa trên tình hình tài chính và khả năng chấp nhận rủi ro của riêng bạn. Để biết thêm chi tiết, vui lòng tham khảo Tuyên bố miễn trừ trách nhiệm.

Bài viết liên quan

Rhea Finance bị tấn công bởi Oracle, thiệt hại 18,40 triệu USD: ZachXBT cảnh báo, Tether đóng băng 4,34 triệu USDT, kẻ tấn công hoàn trả một phần tiền

Rhea Finance gặp phải cuộc tấn công thao túng Oracle trên NEAR Protocol, gây thiệt hại lên tới 18,4 triệu USD, gấp đôi so với ước tính ban đầu. Kẻ tấn công thao túng báo giá của mã thông báo giả, dẫn đến định giá sai tài sản thế chấp. Tether đã đóng băng khoảng 4,34 triệu USDT, kẻ tấn công hoàn trả lại khoảng 3,5 triệu USD, và cho đến nay đã thu hồi được hơn 7,8 triệu USD, qua đó nhấn mạnh tầm quan trọng của an toàn Oracle.

ChainNewsAbmedia4giờ trước

DNS của eth.limo đang bị tấn công, Vitalik kêu gọi người dùng tạm dừng truy cập và chuyển sang IPFS

Vitalik Buterin đã cảnh báo vào ngày 18 tháng 4 về một cuộc tấn công nhằm vào nhà đăng ký DNS của eth.limo, kêu gọi người dùng tránh truy cập vitalik.eth.limo và các trang liên quan. Ông ấy đề xuất sử dụng IPFS như một phương án thay thế cho đến khi sự cố được khắc phục.

GateNews5giờ trước

Sàn giao dịch bị trừng phạt Grinex bị tấn công cướp 13,7 triệu USD; đổ lỗi cho các cơ quan tình báo nước ngoài

Grinex, một sàn giao dịch crypto-ruble bị trừng phạt, đã ngừng hoạt động do một cuộc tấn công mạng đã đánh cắp hơn $13.74 triệu USDT. Người ta tin rằng cuộc tấn công có liên quan đến các tác nhân cấp nhà nước nhằm gây mất ổn định hệ thống tài chính của Nga. Grinex đang phối hợp với cơ quan thực thi pháp luật nhưng không có mốc thời gian để nối lại dịch vụ.

Coinpedia13giờ trước

Figure Bị Tố Người Bán Khống Do Các Khẳng Định Tích Hợp Blockchain; Cổ Phiếu FIGR Giảm 53% So Với Đỉnh Tháng 1

Figure Technology Solutions đã vấp phải các cáo buộc từ Morpheus Research rằng công ty phóng đại việc sử dụng công nghệ blockchain, dẫn đến giá cổ phiếu sụt giảm đáng kể. Figure đã bảo vệ hoạt động của mình, nhấn mạnh các tính năng tài sản số và các chỉ số hiệu suất mạnh mẽ.

GateNews20giờ trước

Kẻ lừa đảo crypto ở Houston bị tuyên án 23 năm vì vụ lừa $20M Meta-1 Coin

Robert Dunlap, một doanh nhân đến từ Houston, đã bị tuyên án 23 năm tù vì một vụ lừa đảo tiền mã hóa $20 triệu đô la liên quan đến tài sản giả mạo và các hành vi lừa dối, ảnh hưởng đến hơn 1.000 nạn nhân. Vụ án của ông phản ánh sự gia tăng rộng hơn của các tội phạm mạng liên quan đến crypto.

GateNews04-17 12:11

SlowMist Cảnh Báo Cuộc Tấn Công Phishing Đang Diễn Ra Dùng Phần Mềm Giả 'Harmony Voice'

Nhóm bảo mật của SlowMist đã cảnh báo về một chiến dịch kỹ thuật lừa đảo nhắm vào người dùng tiền mã hóa. Kẻ gian mạo danh đối tác dự án để lừa người dùng tải xuống một ứng dụng độc hại được ngụy trang như một công cụ dịch. Người dùng được khuyến cáo kiểm tra tính xác thực của phần mềm.

GateNews04-17 11:46
Bình luận
0/400
Không có bình luận