Binance Square
Musesec
12 Publicaciones

Musesec

Web3 一体化安全服务 | 攻防 · 建设 · 运营 · 兜底|守护交易所、DeFi 协议与 Web3 项目方|DM 预约免费安全诊断
Abrir operación
1.1 años
0 Siguiendo
0 Seguidores
0 Me gusta
Publicaciones
Cartera
·
--
Si estás en Web3, presta atención. Una IA que puede enlazar 200+ vectores de ataque contra la infraestructura en 15 minutos, también puede con tu ruta de interacción con contratos inteligentes. Este año ya hemos visto cómo robaron 12.3M de dólares a Aria Protocol y cómo TesseraDAO cayó un 99%—todo debido a ataques de una sola transacción. Ahora imagina esa velocidad × la autonomía de la IA. #CyberSafety
Si estás en Web3, presta atención.

Una IA que puede enlazar 200+ vectores de ataque contra la infraestructura en 15 minutos, también puede con tu ruta de interacción con contratos inteligentes.

Este año ya hemos visto cómo robaron 12.3M de dólares a Aria Protocol y cómo TesseraDAO cayó un 99%—todo debido a ataques de una sola transacción.

Ahora imagina esa velocidad × la autonomía de la IA.

#CyberSafety
El ataque lo ejecuta un grupo de agentes de vida corta en un sandbox: miles de operaciones en paralelo, con el canal C2 migrando entre servicios públicos. HF cree que se construyó a partir de algún marco de investigación de seguridad basado en agentes. ¿Qué modelo lo impulsa? Sigue siendo desconocido.
El ataque lo ejecuta un grupo de agentes de vida corta en un sandbox: miles de operaciones en paralelo, con el canal C2 migrando entre servicios públicos.

HF cree que se construyó a partir de algún marco de investigación de seguridad basado en agentes.

¿Qué modelo lo impulsa? Sigue siendo desconocido.
Lo más aterrador no es la intrusión en sí, sino la velocidad. En los primeros 15 minutos, este agente probó más de 200 tipos diferentes de vectores de ataque. Ningún equipo humano puede seguir el ritmo. Ningún sistema de reglas puede actualizarse lo suficientemente rápido. Este es el nuevo paradigma: ataque por velocidad de las máquinas vs defensa por velocidad de los humanos. #CyberSafety
Lo más aterrador no es la intrusión en sí, sino la velocidad.

En los primeros 15 minutos, este agente probó más de 200 tipos diferentes de vectores de ataque.

Ningún equipo humano puede seguir el ritmo. Ningún sistema de reglas puede actualizarse lo suficientemente rápido.

Este es el nuevo paradigma: ataque por velocidad de las máquinas vs defensa por velocidad de los humanos.

#CyberSafety
Proceso de ataque: El atacante cargó un conjunto de datos malicioso en Hugging Face. Este conjunto de datos enlaza dos rutas de ejecución de código: cargador de código remoto + inyección de plantillas en la configuración del conjunto de datos. A continuación: escalada de privilegios → robo de credenciales → movimiento lateral hacia múltiples clústeres internos.
Proceso de ataque:

El atacante cargó un conjunto de datos malicioso en Hugging Face. Este conjunto de datos enlaza dos rutas de ejecución de código: cargador de código remoto + inyección de plantillas en la configuración del conjunto de datos.

A continuación: escalada de privilegios → robo de credenciales → movimiento lateral hacia múltiples clústeres internos.
Hugging Face revela el primer incidente de un ataque de un Agente de IA autónomo de la historia. Nadie se sentó frente al teclado. Nadie ejecutó un comando. Un Agente de IA pasó un fin de semana infiltrando la infraestructura de HF, dejando más de 17.000 registros de operaciones. Todo cambió.🧵 #Web3 #seguridad
Hugging Face revela el primer incidente de un ataque de un Agente de IA autónomo de la historia.

Nadie se sentó frente al teclado. Nadie ejecutó un comando.

Un Agente de IA pasó un fin de semana infiltrando la infraestructura de HF, dejando más de 17.000 registros de operaciones.

Todo cambió.🧵

#Web3 #seguridad
La auditoría no significa seguridad. En las primeras 72 horas desde el lanzamiento: Aria se vació con $12.3M, los tokens de TesseraDAO cayeron un 99% y BYToken fue atacado mediante un ataque combinado con préstamo relámpago. La auditoría es solo el primer paso, no el último. #Web3Security #defi #SmartContract
La auditoría no significa seguridad.

En las primeras 72 horas desde el lanzamiento: Aria se vació con $12.3M, los tokens de TesseraDAO cayeron un 99% y BYToken fue atacado mediante un ataque combinado con préstamo relámpago. La auditoría es solo el primer paso, no el último.

#Web3Security #defi #SmartContract
No es que te hayan hackeado; quizá fueron los de dentro. El responsable financiero tiene permisos de múltiples firmas, y convierte el robo en una reasignación operativa, con cada operación pasando por el flujo de aprobaciones y liberación conforme. Tres meses después te das cuenta de que las cuentas no cuadran: 200.000 USD ya entraron en un mezclador de monedas y no se pueden recuperar. Las múltiples firmas no son un sello de goma; la confianza no puede sustituir el control.#Web3安全 #amenazaInterna
No es que te hayan hackeado; quizá fueron los de dentro.

El responsable financiero tiene permisos de múltiples firmas, y convierte el robo en una reasignación operativa, con cada operación pasando por el flujo de aprobaciones y liberación conforme.

Tres meses después te das cuenta de que las cuentas no cuadran: 200.000 USD ya entraron en un mezclador de monedas y no se pueden recuperar.

Las múltiples firmas no son un sello de goma; la confianza no puede sustituir el control.#Web3安全 #amenazaInterna
El puente no se rompió, pero robaron la llave. La clave privada del validador de AFX Trade fue filtrada; el atacante, usando firmas legales, hizo que el sistema se autoautorizara $24 millones. El contrato no tiene vulnerabilidades: todas las firmas pasan y el período de disputa de 200 segundos prácticamente no sirve para nada. La gestión de claves es la mayor zona ciega fuera de la cadena. #Web3安全 #Arbitrum
El puente no se rompió, pero robaron la llave.

La clave privada del validador de AFX Trade fue filtrada; el atacante, usando firmas legales, hizo que el sistema se autoautorizara $24 millones. El contrato no tiene vulnerabilidades: todas las firmas pasan y el período de disputa de 200 segundos prácticamente no sirve para nada. La gestión de claves es la mayor zona ciega fuera de la cadena.

#Web3安全 #Arbitrum
El exchange no fue hackeado, pero tus monedas se esfumaron de la nada. Usuarios de Gate con 1.7 millones de dólares robados. Verificación facial, SMS, correo electrónico y Google Authenticator (Google Auth) completadas todas. La plataforma dice que no hay vulnerabilidades. El atacante no necesita vulnerar la plataforma; solo necesita demostrar que “él es tú”. Los activos de gran monto deben guardarse en una billetera en frío. #Web3安全 #SeguridadDelExchange
El exchange no fue hackeado, pero tus monedas se esfumaron de la nada.

Usuarios de Gate con 1.7 millones de dólares robados. Verificación facial, SMS, correo electrónico y Google Authenticator (Google Auth) completadas todas. La plataforma dice que no hay vulnerabilidades. El atacante no necesita vulnerar la plataforma; solo necesita demostrar que “él es tú”.

Los activos de gran monto deben guardarse en una billetera en frío.

#Web3安全 #SeguridadDelExchange
$2376万,15 minutos usan una sola llave para vaciarlo todo. Se filtró la clave de firma Oracle de Ostium; el atacante envía precios falsificados con una firma legítima. Realiza 10 operaciones en bucle de abrir y cerrar posiciones, y la tesorería queda vacía. No es una vulnerabilidad del contrato: todos los validadores pasan; el fallo es que la fuente de confianza en sí fue comprometida. #Web3安全 #Ostium #DEFİ #Arbitrum
$2376万,15 minutos usan una sola llave para vaciarlo todo.

Se filtró la clave de firma Oracle de Ostium; el atacante envía precios falsificados con una firma legítima. Realiza 10 operaciones en bucle de abrir y cerrar posiciones, y la tesorería queda vacía. No es una vulnerabilidad del contrato: todos los validadores pasan; el fallo es que la fuente de confianza en sí fue comprometida.

#Web3安全 #Ostium #DEFİ #Arbitrum
2.92 mil millones de dólares; con una sola operación se acabó todo. El norcoreano Lazarus modificó 2 nodos validadores de Kelp DAO, derribó el resto con un DDoS y el sistema solo pudo confiar en el “idiota” controlado: se falsificaron mensajes y pasaron directamente, liberando y transfiriendo 116,500 rsETH. No fue un fallo de código ni una filtración de claves. El problema estuvo en una elección de configuración “conveniente”: validación con un único nodo 1/1 DVN. LayerZero sugirió cambiar a múltiples nodos, pero nadie hizo caso. #Web3安全 #LayerZero #跨链桥安全 #Lazarus #DeFi安全
2.92 mil millones de dólares; con una sola operación se acabó todo.

El norcoreano Lazarus modificó 2 nodos validadores de Kelp DAO, derribó el resto con un DDoS y el sistema solo pudo confiar en el “idiota” controlado: se falsificaron mensajes y pasaron directamente, liberando y transfiriendo 116,500 rsETH.

No fue un fallo de código ni una filtración de claves. El problema estuvo en una elección de configuración “conveniente”: validación con un único nodo 1/1 DVN. LayerZero sugirió cambiar a múltiples nodos, pero nadie hizo caso.

#Web3安全 #LayerZero #跨链桥安全 #Lazarus #DeFi安全
Tu desarrollo principal ha presentado su renuncia. Él tiene todo el código de contratos, permisos de despliegue, claves multisig y acceso root al servidor. Tres meses después, aparece en la cadena un competidor idéntico. ¿Por dónde pasó el código? ¿Puedes evitarlo? 👇 4 imágenes para explicar en detalle la prevención del robo de código en el escenario de salida del trabajo—al final de deslizar, te dan ganas de revisar inmediatamente los permisos de tu empresa. Envíame un DM y haré un diagnóstico de seguridad del escenario de salida del trabajo de forma gratuita. #Web3安全 #区块链安全 #智能合约 #网络安全 #seguridad_de_activos_digitales
Tu desarrollo principal ha presentado su renuncia.

Él tiene todo el código de contratos, permisos de despliegue, claves multisig y acceso root al servidor.

Tres meses después, aparece en la cadena un competidor idéntico.

¿Por dónde pasó el código? ¿Puedes evitarlo?

👇 4 imágenes para explicar en detalle la prevención del robo de código en el escenario de salida del trabajo—al final de deslizar, te dan ganas de revisar inmediatamente los permisos de tu empresa.

Envíame un DM y haré un diagnóstico de seguridad del escenario de salida del trabajo de forma gratuita.

#Web3安全 #区块链安全 #智能合约 #网络安全 #seguridad_de_activos_digitales
Inicia sesión para explorar más contenidos
Únete a usuarios de criptomonedas de todo el mundo en Binance Square
⚡️ Obtén la información más reciente y útil sobre criptomonedas.
💬 Confía en el mayor exchange de criptomonedas del mundo.
👍 Descubre opiniones reales de creadores verificados.
Correo electrónico/número de teléfono
Mapa del sitio
Preferencias de cookies
Términos y condiciones de la plataforma