tradingkey.logo
搜尋

React漏洞引發加密貨幣錢包盜刷者激增

Cryptopolitan2025年12月16日 11:20
facebooktwitterlinkedin

安全聯盟 (SEAL) 發佈警告稱,黑客正在利用 React 的一個嚴重漏洞入侵加密貨幣網站。SEAL 表示,該漏洞正在引發一系列竊取用戶錢包資金的攻擊,使用戶和平臺面臨直接風險。

React 服務器組件 (RSC) 在服務器端而非瀏覽器端運行,並將渲染結果傳遞給客戶端(瀏覽器)。然而,React 團隊發現這些軟件包存在一個嚴重漏洞,其嚴重程度評級爲 10 分(滿分 10 分)。

未打補丁的 React 服務器存在遠程代碼執行攻擊風險

React 團隊發佈安全公告稱,名爲 React2Shell(編號 CVE-2025-55182)的漏洞允許攻擊者在無需身份驗證的情況下遠程執行受感染服務器上的代碼。React 的維護人員於 12 月 3 日報告了該漏洞,並將其評爲最高級別的嚴重性等級。

根據 React 團隊的說法,CVE-2025-55182 會影響 19.0、19.1.0、19.1.1 和 19.2.0 版本中的 react-server-dom-parcel、react-server-dom-turbopack 和 react-server-dom-webpack 包。

SEAL 敦促所有網站“立即審查前端代碼,查找任何可疑資產”。SEAL 還指出,用戶在簽署任何與加密相關的權限簽名時都應格外謹慎,因爲所有網站(而不僅僅是使用Web3協議的網站)都存在安全漏洞。

根據SEAL的建議,所有Web開發團隊都應掃描主機是否存在CVE-2025-55182漏洞,並檢查其代碼是否意外地從未知主機加載資源。SEAL還指示團隊確認錢包在簽名請求中顯示的收件人是否正確。此外,團隊還應確定其代碼加載的“腳本”中是否存在混淆的JavaScript代碼。

在 CVE-2025-55182 漏洞披露後不久,SEAL 在測試之前的補丁時,又在 React 服務器組件中發現了兩個漏洞。根據 React 博客,SEAL 披露了 CVE-2025-55184 和 CVE-2025-67779(CVSS 7.5),這兩個漏洞被dent爲拒絕服務 (DoS) 漏洞,且屬於高危漏洞。隨後,SEAL 又披露了 CVE-2025-55183(CVSS 5.3),研究人員將其dent屬於中等危漏洞。

由於最近披露的漏洞非常嚴重,React 團隊建議所有網站立即升級。

根據JS發佈的安全公告,該拒絕服務漏洞(dent爲CVE-2025-55184)允許攻擊者創建惡意HTTP請求,並將其發送到任何應用路由器或服務器函數端點。報告進一步解釋說,這些請求會創建一個無限循環,導致服務器進程掛起,並阻止後續HTTP請求的響應。

根據通用漏洞評分系統 (CVSS),CVE-2025-55184 的嚴重性評分爲 7.5 分(滿分 10 分)。

第二個源代碼泄露漏洞 CVE-2025-55183 的嚴重程度評級爲 5.3(滿分 10 分),屬於中等嚴重程度。

據 Next.js 稱,攻擊鏈類似。Next.js解釋說,易受攻擊的端點會收到攻擊者精心構造的 HTTP 請求,該請求會返回任何服務器函數的源代碼。Next.js 團隊警告說,泄露生成的源代碼可能會暴露公司內部的硬編碼密鑰和邏輯。

加密貨幣竊賊不斷改進規避策略,以進行隱蔽的加密貨幣盜竊。

React 漏洞助長了竊取加密貨幣的黑客的興起,與此同時,竊取加密貨幣的黑客及其關聯方也在測試新的策略,以逃避檢測並利用加密錢包。

據安全聯盟 (SEAL) 的加密安全專家稱,竊取加密數據的惡意組織目前正利用高信譽域名搭建着陸頁和託管惡意代碼,重新註冊之前有效的域名,並實施複雜的指紋識別技術。安全研究人員聲稱,其目的是傳播加密竊取程序(一種注入釣魚網站的有害 JavaScript 代碼),從而阻撓安全研究人員的工作。

SEAL表示,特定吸血家族的各個成員所採取的規避策略各不相同,而且在吸血服務層面也沒有得到一致的執行。

在另一起加密貨幣犯罪事件中, DeFi協議Aevo(前身爲Ribbon Finance)宣佈,其金庫中230萬美元被盜。DeFiDeFi漏洞的主要原因是更新後的預言機代碼,該代碼允許任何人設定新資產的價格。

加入高級加密交易社區 30 天 - 通常每月 100 美元。

免責聲明:本網站提供的資訊僅供教育和參考之用,不應視為財務或投資建議。

推薦文章

tradingkey.logo
風險提示:我們的網站和行動應用程式僅提供關於某些投資產品的一般資訊。Finsights 不提供財務建議或對任何投資產品的推薦,且提供此類資訊不應被解釋為 Finsights 提供財務建議或推薦。
投資產品存在重大投資風險,包括可能損失投資的本金,且可能並不適合所有人。投資產品的過去表現並不代表其未來表現。
Finsights 可能允許第三方廣告商或關聯公司在我們的網站或行動應用程式的任何部分放置或投放廣告,並可能根據您與廣告的互動情況獲得報酬。
© 版權所有: FINSIGHTS MEDIA PTE. LTD. 版權所有