Binance Square
Musesec
12 Publications

Musesec

Web3 一体化安全服务 | 攻防 · 建设 · 运营 · 兜底|守护交易所、DeFi 协议与 Web3 项目方|DM 预约免费安全诊断
Ouvert au trading
1.1 an(s)
0 Suivis
0 Abonnés
0 J’aime
Publications
Portefeuille
·
--
Si vous êtes sur Web3, faites attention. Une IA capable d’exploiter 200+ vecteurs d’attaque pour contrer l’infrastructure en 15 minutes peut aussi s’attaquer à votre chemin d’interaction avec les smart contracts. Cette année, nous avons déjà vu Aria Protocol se faire voler 12,3 M$ et TesseraDAO chuter de 99 % : tout deux dus à des attaques par transaction unique. Imaginez maintenant ce facteur de vitesse × l’autonomie de l’IA. #CyberSafety
Si vous êtes sur Web3, faites attention.

Une IA capable d’exploiter 200+ vecteurs d’attaque pour contrer l’infrastructure en 15 minutes peut aussi s’attaquer à votre chemin d’interaction avec les smart contracts.

Cette année, nous avons déjà vu Aria Protocol se faire voler 12,3 M$ et TesseraDAO chuter de 99 % : tout deux dus à des attaques par transaction unique.

Imaginez maintenant ce facteur de vitesse × l’autonomie de l’IA.

#CyberSafety
Voir la traduction
攻击由一群短生命周期沙箱 Agent 执行——数千个并行操作,C2 通道在公共服务之间迁移。 HF 认为它是基于某个 Agent 安全研究框架构建的。 哪个模型驱动了它?仍然未知。
攻击由一群短生命周期沙箱 Agent 执行——数千个并行操作,C2 通道在公共服务之间迁移。

HF 认为它是基于某个 Agent 安全研究框架构建的。

哪个模型驱动了它?仍然未知。
Le plus effrayant n’est pas de percer, mais la vitesse. Durant les 15 premières minutes, cet Agent a tenté 200+ vecteurs d’attaque différents. Aucune équipe humaine ne peut suivre. Aucun système de règles ne peut se mettre à jour assez vite. C’est un nouveau paradigme : attaque par la vitesse des machines vs défense par la vitesse des humains. #CyberSafety
Le plus effrayant n’est pas de percer, mais la vitesse.

Durant les 15 premières minutes, cet Agent a tenté 200+ vecteurs d’attaque différents.

Aucune équipe humaine ne peut suivre. Aucun système de règles ne peut se mettre à jour assez vite.

C’est un nouveau paradigme : attaque par la vitesse des machines vs défense par la vitesse des humains.

#CyberSafety
Voir la traduction
攻击过程: 攻击者上传了一个恶意数据集到 Hugging Face。该数据集链接了两条代码执行路径——远程代码加载器 + 数据集配置中的模板注入。 接下来:权限提升 → 凭证收割 → 横向移动到多个内部集群。
攻击过程:

攻击者上传了一个恶意数据集到 Hugging Face。该数据集链接了两条代码执行路径——远程代码加载器 + 数据集配置中的模板注入。

接下来:权限提升 → 凭证收割 → 横向移动到多个内部集群。
Voir la traduction
Hugging Face 披露了史上首次自主 AI Agent 攻击事件。 没有人坐在键盘前。没有人敲过一个命令。 一个 AI Agent 花了一个周末攻破 HF 基础设施——留下 17,000+ 条操作日志。 一切都变了。🧵 #Web3 #安全
Hugging Face 披露了史上首次自主 AI Agent 攻击事件。

没有人坐在键盘前。没有人敲过一个命令。

一个 AI Agent 花了一个周末攻破 HF 基础设施——留下 17,000+ 条操作日志。

一切都变了。🧵

#Web3 #安全
L’audit approuvé ≠ c’est sécurisé. Dans les 72h après la mise en ligne : Aria a été vidée de 12,3M$, le prix des tokens de TesseraDAO a chuté de 99%, et BYToken a subi une attaque via une combinaison d’emprunt flash. L’audit n’est que la première étape, pas la dernière. #Web3Security #defi #SmartContract
L’audit approuvé ≠ c’est sécurisé.

Dans les 72h après la mise en ligne : Aria a été vidée de 12,3M$, le prix des tokens de TesseraDAO a chuté de 99%, et BYToken a subi une attaque via une combinaison d’emprunt flash.

L’audit n’est que la première étape, pas la dernière.

#Web3Security #defi #SmartContract
Ce n’est peut-être pas du piratage : ça pourrait être “quelqu’un de chez nous”. Le responsable des finances dispose de droits multi-signatures. Il a déguisé le vol en transferts opérationnels, en faisant passer chaque opération par un circuit d’approbation conforme, puis en la validant. Trois mois plus tard, vous constatez seulement que les comptes ne concordent pas : 200 000 dollars ont déjà été versés à un mélangeur de devises et il est impossible de les récupérer. Les multi-signatures ne sont pas un tampon en caoutchouc. La confiance ne peut pas remplacer le contrôle.#Web3安全 #menaceinterne
Ce n’est peut-être pas du piratage : ça pourrait être “quelqu’un de chez nous”.

Le responsable des finances dispose de droits multi-signatures. Il a déguisé le vol en transferts opérationnels, en faisant passer chaque opération par un circuit d’approbation conforme, puis en la validant.

Trois mois plus tard, vous constatez seulement que les comptes ne concordent pas : 200 000 dollars ont déjà été versés à un mélangeur de devises et il est impossible de les récupérer.

Les multi-signatures ne sont pas un tampon en caoutchouc. La confiance ne peut pas remplacer le contrôle.#Web3安全 #menaceinterne
Le pont n’a pas été endommagé, mais la clé a été volée. La clé privée de vérification d’AFX Trade a été divulguée, et l’attaquant a utilisé des signatures valides pour laisser le système s’exécuter, débloquant 24 millions de dollars. Aucun bug dans le contrat : les signatures passent toutes, et la période de contestation de 200 secondes est quasiment inexistante. La gestion des clés est le plus grand angle mort hors chaîne. #Web3安全 #Arbitrum
Le pont n’a pas été endommagé, mais la clé a été volée.

La clé privée de vérification d’AFX Trade a été divulguée, et l’attaquant a utilisé des signatures valides pour laisser le système s’exécuter, débloquant 24 millions de dollars. Aucun bug dans le contrat : les signatures passent toutes, et la période de contestation de 200 secondes est quasiment inexistante. La gestion des clés est le plus grand angle mort hors chaîne.

#Web3安全 #Arbitrum
Les échanges n’ont pas été piratés, mais vos tokens peuvent disparaître du jour au lendemain. Des utilisateurs de Gate ont subi un vol de 1,7 million de dollars : l’identification faciale, le SMS, l’e-mail et Google Authenticator ont tous été validés, et la plateforme affirme qu’il n’y a aucune faille. L’attaquant n’a pas besoin de compromettre la plateforme : il lui suffit de prouver que « c’est bien toi ». Pour les gros montants, placez-les sur un portefeuille à froid. #Web3安全 #SécuritéDeLExchange
Les échanges n’ont pas été piratés, mais vos tokens peuvent disparaître du jour au lendemain.

Des utilisateurs de Gate ont subi un vol de 1,7 million de dollars : l’identification faciale, le SMS, l’e-mail et Google Authenticator ont tous été validés, et la plateforme affirme qu’il n’y a aucune faille. L’attaquant n’a pas besoin de compromettre la plateforme : il lui suffit de prouver que « c’est bien toi ».

Pour les gros montants, placez-les sur un portefeuille à froid.

#Web3安全 #SécuritéDeLExchange
$2376 万, 15 minutes avec une seule clé pour tout vider. La clé de signature Oracle d’Ostium a été divulguée ; l’attaquant soumet des prix frauduleux avec des signatures légitimes, puis effectue 10 opérations de cycle d’ouverture/fermeture, la trésorerie a été vidée. Ce n’est pas un bug de contrat — tous les validateurs passent, c’est la source de confiance elle-même qui a été compromise. #Web3安全 #Ostium #DEFİ #Arbitrum
$2376 万, 15 minutes avec une seule clé pour tout vider.

La clé de signature Oracle d’Ostium a été divulguée ; l’attaquant soumet des prix frauduleux avec des signatures légitimes, puis effectue 10 opérations de cycle d’ouverture/fermeture, la trésorerie a été vidée. Ce n’est pas un bug de contrat — tous les validateurs passent, c’est la source de confiance elle-même qui a été compromise.

#Web3安全 #Ostium #DEFİ #Arbitrum
2,92 亿美元,一笔交易就没了。 朝鲜的 Lazarus 改了 Kelp DAO 的 2 个验证节点,DDoS 掉其余节点,系统只能信任被控制的“内鬼”——伪造消息直接通过,116,500 rsETH 被解锁转走。 不是代码漏洞,不是密钥泄露。问题出在一个“省事”的配置选择:1/1 DVN 单节点验证。LayerZero 建议过改用多节点,但没人听。 #Web3安全 #LayerZero #跨链桥安全 #Lazarus #DeFi sécurité
2,92 亿美元,一笔交易就没了。

朝鲜的 Lazarus 改了 Kelp DAO 的 2 个验证节点,DDoS 掉其余节点,系统只能信任被控制的“内鬼”——伪造消息直接通过,116,500 rsETH 被解锁转走。

不是代码漏洞,不是密钥泄露。问题出在一个“省事”的配置选择:1/1 DVN 单节点验证。LayerZero 建议过改用多节点,但没人听。

#Web3安全 #LayerZero #跨链桥安全 #Lazarus #DeFi sécurité
Ton développeur clé a démissionné. Il a entre ses mains l’intégralité du code source des contrats, les droits de déploiement, les clés multi-signatures et l’accès root aux serveurs. Trois mois plus tard, un concurrent identique apparaît sur la blockchain. Par quel chemin le code a-t-il circulé ? Peux-tu l’empêcher ? 👇 4 images pour tout comprendre sur le vol de code en situation de départ — après avoir glissé, tu voudras immédiatement vérifier les autorisations de ton entreprise. DM-moi pour réaliser un diagnostic de sécurité gratuit du scénario de départ. #Web3安全 #区块链安全 #智能合约 #网络安全 #sécurité_des_actifs_numériques
Ton développeur clé a démissionné.

Il a entre ses mains l’intégralité du code source des contrats, les droits de déploiement, les clés multi-signatures et l’accès root aux serveurs.

Trois mois plus tard, un concurrent identique apparaît sur la blockchain.

Par quel chemin le code a-t-il circulé ? Peux-tu l’empêcher ?

👇 4 images pour tout comprendre sur le vol de code en situation de départ — après avoir glissé, tu voudras immédiatement vérifier les autorisations de ton entreprise.

DM-moi pour réaliser un diagnostic de sécurité gratuit du scénario de départ.

#Web3安全 #区块链安全 #智能合约 #网络安全 #sécurité_des_actifs_numériques
Connectez-vous pour découvrir plus de contenu
Rejoignez la communauté mondiale des adeptes de cryptomonnaies sur Binance Square
⚡️ Suviez les dernières informations importantes sur les cryptomonnaies.
💬 Jugé digne de confiance par la plus grande plateforme d’échange de cryptomonnaies au monde.
👍 Découvrez les connaissances que partagent les créateurs vérifiés.
Adresse e-mail/Nº de téléphone
Plan du site
Préférences de cookies
CGU de la plateforme