SlowMist
SlowMist|2025年11月17日 10:09
慢雾TI警报:NOFX AI自动交易系统的安全分析 1.️⃣最近,在收到@Endlessss20的安全情报后,慢雾安全团队对基于DeepSeek/Qwen的开源自动化期货交易系统@nofx_ai(https://github.com/NoFxAiOS/nofx)进行了深入的安全分析。 2.️⃣在不同的提交中,我们发现了两个主要的身份验证问题: “零身份验证”模式(10月31日,提交517d0c) ->默认情况下启用管理模式,中间件允许所有请求无需验证即可通过。 ->任何人都可以点击/api/exchanges,获得完整的api密钥和私钥(api_key、secret_key、hyperliquid_wallet_addr和星号_private_key)。 “需要授权”模式(11月5日,提交日期为768d9) ->JWT已添加,但默认的JWT_secret保持不变。如果未设置env变量,系统将回退到默认密钥。 ->而/api/exchange仍然以原始JSON形式返回敏感字段。因此,即使是这个“安全”版本,一旦伪造或获得令牌,仍然会泄露所有密钥。 3.️⃣截至11月13日,开发分支HEAD仍然包含: authMiddleware仍然如api/server.go:1471–1511所示实现,仍然需要Bearer令牌。 /api/exchange继续直接返回完整的ExchangeConfig(api/server.go:1009–1021)。 config.json.example:1-27和main.go:198-226仍然是硬代码admin_mode=true和默认的jwt_secret。 4.️⃣在我们的互联网范围扫描中,慢雾识别出1000多个可公开访问的系统部署,这些部署使用默认或易受攻击的配置运行,其中许多无意中暴露了用户交换凭据。 5.️⃣鉴于迫在眉睫的风险,慢雾立即与@binance和@okx的安全团队进行了协调。我们提供了情报;两个团队独立进行交叉验证。使用获得的API密钥,他们追踪受影响的用户→ 通知→ 旋转API密钥、密钥和其他凭证。这防止了潜在的清洗交易攻击,并保护了用户资产。 6.️⃣截至11月17日,所有暴露密钥的CEX用户都已收到通知并被撤销。由于钱包去中心化,一些Aster/Ultliquid用户更难联系到。如果您在Aster/Ultliquid上运行机器人,请立即检查您的设置。我们还将向NOFX AI团队传达此漏洞的详细信息,并提供补救建议。 7.️⃣我们的结论: 517d0caf或更早版本的任何部署=零身份验证→ 需要立即升级。 如果使用默认的jwt_secret,即使是更新的版本也可能被利用。 origin/main仍处于517d0c,即“零身份验证”提交。 要完全修复此系统: 随机化JWT机密 禁用默认管理模式 减少/api/exchange返回的敏感数据 在此之前,任何公开部署都应被视为高风险。 特别感谢@Endlessss20提供的初步情报。这一披露不是批评,而是降低风险。慢雾将继续与交易所、开发者和社区合作,确保生态系统和用户的安全。 全面分析:https://slowmist.medium.com/威胁智能-对x-ai自动交易漏洞的分析-e4f4664ad1e6
+4
曾提及
分享至:

脈絡

熱門快訊

APP下載

X

Telegram

Facebook

Reddit

複製鏈接

熱門閱讀