OpenClaw xuất hiện lỗ hổng「tấn công tự thân」: Thực thi nhầm lệnh Bash dẫn đến rò rỉ khóa bí mật

BlockBeats đưa tin, ngày 5 tháng 3, công ty an ninh Web3 GoPlus đã đăng bài cho biết, công cụ phát triển AI OpenClaw gần đây bị phát hiện gặp phải một vụ “tấn công tự phản” về an ninh. Trong quá trình thực thi nhiệm vụ tự động, hệ thống đã tạo ra lệnh Bash sai trong quá trình gọi lệnh Shell để tạo Issue trên GitHub, vô tình kích hoạt tấn công chèn lệnh, dẫn đến nhiều biến môi trường nhạy cảm bị tiết lộ.

Trong vụ việc, chuỗi do AI sinh ra chứa dấu ngoặc ngược bao quanh lệnh set, bị Bash hiểu là thay thế lệnh và tự động thực thi. Vì Bash khi chạy lệnh set không có tham số sẽ xuất ra tất cả các biến môi trường hiện tại, cuối cùng hơn 100 dòng thông tin nhạy cảm (bao gồm khóa Telegram, token xác thực, v.v.) đã bị ghi trực tiếp vào Issue trên GitHub và công khai.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ bên thứ ba và không đại diện cho quan điểm hoặc ý kiến của Gate. Nội dung hiển thị trên trang này chỉ mang tính chất tham khảo và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Gate không đảm bảo tính chính xác hoặc đầy đủ của thông tin và sẽ không chịu trách nhiệm cho bất kỳ tổn thất nào phát sinh từ việc sử dụng thông tin này. Đầu tư vào tài sản ảo tiềm ẩn rủi ro cao và chịu biến động giá đáng kể. Bạn có thể mất toàn bộ vốn đầu tư. Vui lòng hiểu rõ các rủi ro liên quan và đưa ra quyết định thận trọng dựa trên tình hình tài chính và khả năng chấp nhận rủi ro của riêng bạn. Để biết thêm chi tiết, vui lòng tham khảo Tuyên bố miễn trừ trách nhiệm.

Bài viết liên quan

Kẻ tấn công đúc 1B DOT, bán tháo lấy $237K ETH

Một sự cố an ninh liên quan đến phiên bản ERC-20 của Polkadot trên Ethereum đã làm dấy lên lo ngại, nhấn mạnh rủi ro của các tài sản được bọc (wrapped) và tài sản xuyên chuỗi. Một kẻ tấn công đã khai thác một lỗ hổng để đúc và xả 1 tỷ token DOT, gây ra sự sụp đổ của thị trường và làm nổi bật các điểm yếu trong việc quản lý hợp đồng thông minh.

Coinfomania2giờ trước

Ngôi sao nhạc G. Love thua lỗ 5,9 Bitcoin trong vụ lừa đảo đáng kinh ngạc trên App Store

_The musician G. Love mất 5.9 BTC trong vụ lừa đảo ứng dụng Ledger giả mạo, làm dấy lên lo ngại nghiêm trọng về an ninh crypto và mức độ cảnh giác của người dùng trên toàn thế giới._ Một vụ lừa đảo crypto lớn đã ảnh hưởng đến Garrett Dutton, người được biết đến rộng rãi với nghệ danh G. Love. Ca sĩ người Mỹ đã mất 5.9 Bitcoin trị giá gần 420,000. Khoản mất mát xảy ra khi anh t

LiveBTCNews2giờ trước

Aave rơi vào khủng hoảng niềm tin: các nhà cung cấp dịch vụ đồng loạt rời đi, “công nghệ, quản trị và kiểm soát rủi ro” sụp đổ toàn diện

Tác giả: Jae, PANews So với áp lực bên ngoài của thị trường gấu, bên trong Aave lại xuất hiện trước một “thiên nga đen”. Aave, vốn từ lâu thống trị vương tọa giao thức cho vay, đang trải qua biến động hệ sinh thái dữ dội nhất kể từ khi thành lập. Không có tấn công tin tặc, không có lỗ hổng mã nguồn; chỉ có sự kiểm soát quyền lực mất kiểm soát và lợi ích quay lưng. Từ việc nhà trụ cột kỹ thuật BGD Labs quyết dứt ra đi, đến việc phái đoàn tiên phong về quản trị ACI (Aave Chan Initiative) công khai “đứt gãy”, rồi tiếp theo là việc quản gia quản lý rủi ro Chaos Labs chính thức tuyên bố chấm dứt hợp tác, một cuộc “rút lui lớn” của các nhà cung cấp dịch vụ đang diễn ra. Độ sâu của ván cờ này vượt xa tranh chấp hợp tác, nó đã kích hoạt

区块客3giờ trước

Polkadot Trải Qua Lỗ Hổng Tấn Công Cầu Nối, Kẻ Tấn Công Đúc 1B $DOT Trên Ethereum

Polkadot đã phải đối mặt với một sự cố vi phạm bảo mật nghiêm trọng, khi một kẻ tấn công đã đúc 1B $DOT coins trên Ethereum thông qua một cầu nối bên thứ ba, rút cạn hơn $240,000 trong $ETH. Sự cố này cho thấy các lỗ hổng vẫn đang tồn tại trong cơ sở hạ tầng liên chuỗi và tác động của chúng đến sự ổn định của thị trường.

BlockChainReporter3giờ trước

CEO của Circle: Do vụ hack Drift bị đánh cắp USDC trong sự kiện "khó xử về đạo đức" mà chưa bị đóng băng

CEO của Circle, Jeremy Allaire, trả lời trước những lời chỉ trích rằng việc USDC bị đánh cắp đã không bị đóng băng trong một cuộc họp báo, nhấn mạnh rằng họ chỉ đóng băng ví khi có chỉ đạo thực thi pháp luật. Ngoài ra, ông cho biết Circle đang làm việc với các cơ quan lập pháp của Mỹ, với mong muốn thiết lập cơ chế “bến cảng an toàn” cho nhà phát hành stablecoin.

GateNews4giờ trước

Phụ nữ năm mươi tuổi ở Hồng Kông bị lừa đảo qua mạng hẹn hò khiến thiệt hại hơn 2 triệu nhân dân tệ, kẻ lừa đảo tự xưng là chuyên gia đầu tư tiền mã hóa

Cảnh sát Hồng Kông đã tiết lộ một vụ lừa đảo đầu tư tiền mã hóa, trong đó một phụ nữ bị lừa trên Instagram, thiệt hại lên tới hơn 2 triệu nhân dân tệ. Kẻ lừa đảo giả mạo chuyên gia đầu tư, dụ dỗ cô chuyển tiền và thực hiện nhiều lần đổi tiền mặt. Cảnh sát nhắc nhở khi kết bạn trực tuyến cần nâng cao cảnh giác, đề phòng lừa đảo chuyển tiền.

GateNews5giờ trước
Bình luận
0/400
Không có bình luận