Wu'nun bildirdiğine göre, SlowMist güvenlik ekibi, açık kaynaklı kripto varlıklar vadeli otomatik ticaret sistemi NOFX AI'nın (DeepSeek/Qwen AI'ya dayalı) ciddi bir güvenlik açığına sahip olduğunu ve bu durumun borsa API Anahtarı ve özel anahtarların sızmasına neden olabileceğini bildirdi. Bu açık, projenin birçok versiyonunda varsayılan olarak "yönetici modu"nun açık olması ve kimlik doğrulama kontrolü yapılmaması kaynaklanıyor; saldırganlar doğrudan /api/exchanges'e erişerek Binance, Hyperliquid, Aster DEX gibi borsaların anahtar bilgilerine ulaşabiliyor. 5 Kasım'daki güncelleme JWT doğrulama mekanizmasını getirmiş olsa da, varsayılan anahtarlar hala kullanılabilir durumda ve açığın özünde bir düzeltme yapılmamıştır. SlowMist, dağıtıcıların hemen yönetici modunu kapatmalarını, JWT anahtarlarını değiştirmelerini ve arayüzün döndürdüğü bilgileri minimumda tutmalarını öneriyor, böylece varlık riski önlenebilir.
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
Slow Mist, NOFX AI'de ciddi bir güvenlik açığı tespit etti: Borsa API Anahtarı ve Özel Anahtarın sızmasına neden olabilir.
Wu'nun bildirdiğine göre, SlowMist güvenlik ekibi, açık kaynaklı kripto varlıklar vadeli otomatik ticaret sistemi NOFX AI'nın (DeepSeek/Qwen AI'ya dayalı) ciddi bir güvenlik açığına sahip olduğunu ve bu durumun borsa API Anahtarı ve özel anahtarların sızmasına neden olabileceğini bildirdi. Bu açık, projenin birçok versiyonunda varsayılan olarak "yönetici modu"nun açık olması ve kimlik doğrulama kontrolü yapılmaması kaynaklanıyor; saldırganlar doğrudan /api/exchanges'e erişerek Binance, Hyperliquid, Aster DEX gibi borsaların anahtar bilgilerine ulaşabiliyor. 5 Kasım'daki güncelleme JWT doğrulama mekanizmasını getirmiş olsa da, varsayılan anahtarlar hala kullanılabilir durumda ve açığın özünde bir düzeltme yapılmamıştır. SlowMist, dağıtıcıların hemen yönetici modunu kapatmalarını, JWT anahtarlarını değiştirmelerini ve arayüzün döndürdüğü bilgileri minimumda tutmalarını öneriyor, böylece varlık riski önlenebilir.