Binance Square
Musesec
12 Bài đăng

Musesec

Web3 一体化安全服务 | 攻防 · 建设 · 运营 · 兜底|守护交易所、DeFi 协议与 Web3 项目方|DM 预约免费安全诊断
Giao dịch mở
{thời gian} năm
0 Đang theo dõi
0 Người theo dõi
0 Đã thích
Bài đăng
Danh mục đầu tư
·
--
Nếu bạn đang ở trong Web3, hãy chú ý. Một AI có thể liên kết 200+ vector tấn công để chống lại cơ sở hạ tầng trong vòng 15 phút cũng có thể tấn công đường đi tương tác hợp đồng thông minh của bạn. Năm nay, chúng tôi đã thấy Aria Protocol bị đánh cắp 12,3 triệu USD, TesseraDAO sụt giảm 99%—đều là các cuộc tấn công chỉ bằng một giao dịch. Giờ hãy tưởng tượng tốc độ × tính tự chủ của AI. #CyberSafety
Nếu bạn đang ở trong Web3, hãy chú ý.

Một AI có thể liên kết 200+ vector tấn công để chống lại cơ sở hạ tầng trong vòng 15 phút cũng có thể tấn công đường đi tương tác hợp đồng thông minh của bạn.

Năm nay, chúng tôi đã thấy Aria Protocol bị đánh cắp 12,3 triệu USD, TesseraDAO sụt giảm 99%—đều là các cuộc tấn công chỉ bằng một giao dịch.

Giờ hãy tưởng tượng tốc độ × tính tự chủ của AI.

#CyberSafety
Cuộc tấn công được thực hiện bởi một nhóm các sandbox Agent có vòng đời ngắn—hàng nghìn thao tác song song, kênh C2 di chuyển giữa các dịch vụ công cộng. HF cho rằng nó được xây dựng dựa trên một khung nghiên cứu an ninh nào đó về Agent. Mô hình nào đã điều khiển nó? Vẫn chưa rõ.
Cuộc tấn công được thực hiện bởi một nhóm các sandbox Agent có vòng đời ngắn—hàng nghìn thao tác song song, kênh C2 di chuyển giữa các dịch vụ công cộng.

HF cho rằng nó được xây dựng dựa trên một khung nghiên cứu an ninh nào đó về Agent.

Mô hình nào đã điều khiển nó? Vẫn chưa rõ.
Kinh khủng nhất không phải là việc bị phá vỡ, mà là tốc độ. Trong 15 phút đầu tiên, tác nhân (Agent) này đã thử hơn 200 loại vectơ tấn công khác nhau. Không một đội ngũ con người nào theo kịp được. Không có hệ thống quy tắc nào cập nhật đủ nhanh. Đây là một mô hình mới: tấn công bằng tốc độ của máy móc vs phòng thủ bằng tốc độ của con người. #CyberSafety
Kinh khủng nhất không phải là việc bị phá vỡ, mà là tốc độ.

Trong 15 phút đầu tiên, tác nhân (Agent) này đã thử hơn 200 loại vectơ tấn công khác nhau.

Không một đội ngũ con người nào theo kịp được. Không có hệ thống quy tắc nào cập nhật đủ nhanh.

Đây là một mô hình mới: tấn công bằng tốc độ của máy móc vs phòng thủ bằng tốc độ của con người.

#CyberSafety
Quy trình tấn công: Kẻ tấn công đã tải lên một bộ dữ liệu độc hại lên Hugging Face. Bộ dữ liệu này liên kết đến hai đường dẫn thực thi mã—bộ tải mã từ xa + lỗ hổng chèn mã trong cấu hình bộ dữ liệu (template injection). Tiếp theo: leo thang đặc quyền → thu thập thông tin đăng nhập → di chuyển ngang sang nhiều cụm máy chủ nội bộ.
Quy trình tấn công:

Kẻ tấn công đã tải lên một bộ dữ liệu độc hại lên Hugging Face. Bộ dữ liệu này liên kết đến hai đường dẫn thực thi mã—bộ tải mã từ xa + lỗ hổng chèn mã trong cấu hình bộ dữ liệu (template injection).

Tiếp theo: leo thang đặc quyền → thu thập thông tin đăng nhập → di chuyển ngang sang nhiều cụm máy chủ nội bộ.
Hugging Face đã tiết lộ vụ tấn công AI Agent tự chủ đầu tiên trong lịch sử. Không ai ngồi trước bàn phím. Không ai gõ bất kỳ lệnh nào. Một AI Agent đã dành cả một cuối tuần để vượt qua cơ sở hạ tầng của HF — để lại hơn 17.000+ bản ghi thao tác. Mọi thứ đã thay đổi.🧵 #Web3 #安全
Hugging Face đã tiết lộ vụ tấn công AI Agent tự chủ đầu tiên trong lịch sử.

Không ai ngồi trước bàn phím. Không ai gõ bất kỳ lệnh nào.

Một AI Agent đã dành cả một cuối tuần để vượt qua cơ sở hạ tầng của HF — để lại hơn 17.000+ bản ghi thao tác.

Mọi thứ đã thay đổi.🧵

#Web3 #安全
Kiểm toán đã thông qua ≠ an toàn. Trong vòng 72h sau khi lên sàn: Aria bị xóa sạch $12.3M, token của TesseraDAO giảm 99%, BYToken bị một tổ hợp tấn công cho vay chớp nhoáng. Kiểm toán chỉ là bước đầu, không phải bước cuối. #Web3Security #defi #SmartContract
Kiểm toán đã thông qua ≠ an toàn.

Trong vòng 72h sau khi lên sàn: Aria bị xóa sạch $12.3M, token của TesseraDAO giảm 99%, BYToken bị một tổ hợp tấn công cho vay chớp nhoáng. Kiểm toán chỉ là bước đầu, không phải bước cuối.

#Web3Security #defi #SmartContract
Không phải bị hack, có thể là người của mình. Trưởng bộ phận tài chính nắm quyền nhiều chữ ký (multisig). Hắn dùng việc ăn cắp để ngụy trang thành điều chuyển vận hành; từng khoản đều đi qua quy trình phê duyệt đầy đủ rồi mới được “thả”. Ba tháng sau bạn mới phát hiện sổ sách không khớp: 200.000 USD đã vào máy trộn tiền (mixer) và không thể truy hồi. Multisig không phải con dấu cao su; niềm tin không thể thay thế cho kiểm soát.#Web3安全 #nội bộ đe dọa
Không phải bị hack, có thể là người của mình.

Trưởng bộ phận tài chính nắm quyền nhiều chữ ký (multisig). Hắn dùng việc ăn cắp để ngụy trang thành điều chuyển vận hành; từng khoản đều đi qua quy trình phê duyệt đầy đủ rồi mới được “thả”.

Ba tháng sau bạn mới phát hiện sổ sách không khớp: 200.000 USD đã vào máy trộn tiền (mixer) và không thể truy hồi.

Multisig không phải con dấu cao su; niềm tin không thể thay thế cho kiểm soát.#Web3安全 #nội bộ đe dọa
Cầu chưa hỏng, nhưng chìa khóa đã bị đánh cắp. Khóa riêng của trình xác thực AFX Trade bị rò rỉ, kẻ tấn công đã dùng chữ ký hợp lệ để khiến hệ thống tự mở đường cho 24 triệu USD. Hợp đồng không có lỗ hổng, mọi chữ ký đều được xác thực thành công, và giai đoạn tranh chấp 200 giây gần như vô nghĩa. Quản lý khóa là “điểm mù” lớn nhất ở ngoài chuỗi. #Web3安全 #Arbitrum
Cầu chưa hỏng, nhưng chìa khóa đã bị đánh cắp.

Khóa riêng của trình xác thực AFX Trade bị rò rỉ, kẻ tấn công đã dùng chữ ký hợp lệ để khiến hệ thống tự mở đường cho 24 triệu USD. Hợp đồng không có lỗ hổng, mọi chữ ký đều được xác thực thành công, và giai đoạn tranh chấp 200 giây gần như vô nghĩa. Quản lý khóa là “điểm mù” lớn nhất ở ngoài chuỗi.

#Web3安全 #Arbitrum
Sàn không bị hack, nhưng đồng của bạn thì nói mất là mất. Người dùng Gate trị giá 1,7 triệu USD bị đánh cắp. Khuôn mặt, tin nhắn SMS, email và Google Authenticator đều đã xác minh thành công. Nền tảng nói rằng không có lỗ hổng. Kẻ tấn công không cần phải vượt qua hệ thống của sàn; chỉ cần chứng minh “đó chính là bạn”. Tài sản giá trị lớn hãy để ví lạnh. #Web3安全 #Bảo_mật_sàn_giao_dịch
Sàn không bị hack, nhưng đồng của bạn thì nói mất là mất.

Người dùng Gate trị giá 1,7 triệu USD bị đánh cắp. Khuôn mặt, tin nhắn SMS, email và Google Authenticator đều đã xác minh thành công. Nền tảng nói rằng không có lỗ hổng. Kẻ tấn công không cần phải vượt qua hệ thống của sàn; chỉ cần chứng minh “đó chính là bạn”.

Tài sản giá trị lớn hãy để ví lạnh.

#Web3安全 #Bảo_mật_sàn_giao_dịch
$2376 vạn, 15 phút dùng một chiếc chìa khóa để móc sạch toàn bộ. Khóa ký Oracle của Ostium bị rò rỉ; kẻ tấn công dùng chữ ký hợp lệ để gửi các mức giá giả mạo. Chúng thực hiện 10 giao dịch theo vòng lặp mở–đóng vị thế, khiến kho bạc bị móc sạch. Không phải lỗ hổng hợp đồng—các bộ xác thực đều thông qua, là nguồn tin cậy chính bị phá vỡ. #Web3安全 #Ostium #DEFİ #Arbitrum
$2376 vạn, 15 phút dùng một chiếc chìa khóa để móc sạch toàn bộ.

Khóa ký Oracle của Ostium bị rò rỉ; kẻ tấn công dùng chữ ký hợp lệ để gửi các mức giá giả mạo. Chúng thực hiện 10 giao dịch theo vòng lặp mở–đóng vị thế, khiến kho bạc bị móc sạch. Không phải lỗ hổng hợp đồng—các bộ xác thực đều thông qua, là nguồn tin cậy chính bị phá vỡ.

#Web3安全 #Ostium #DEFİ #Arbitrum
2,92 tỷ USD, một vụ giao dịch là đi tong. Triều Tiên Lazarus đã sửa 2 trình xác thực của Kelp DAO, DDoS các nút còn lại, hệ thống chỉ có thể tin vào “nội gián” bị kiểm soát — tạo tin nhắn giả mạo là chuyển tiếp thông qua, 116.500 rsETH được mở khóa để chuyển đi. Không phải lỗ hổng mã nguồn, không phải rò rỉ khóa bí mật. Vấn đề nằm ở một lựa chọn cấu hình “cho xong việc”: xác thực 1/1 DVN nút đơn. LayerZero từng đề xuất chuyển sang xác thực nhiều nút, nhưng chẳng ai nghe. #Web3安全 #LayerZero #跨链桥安全 #Lazarus #DeFi an ninh
2,92 tỷ USD, một vụ giao dịch là đi tong.

Triều Tiên Lazarus đã sửa 2 trình xác thực của Kelp DAO, DDoS các nút còn lại, hệ thống chỉ có thể tin vào “nội gián” bị kiểm soát — tạo tin nhắn giả mạo là chuyển tiếp thông qua, 116.500 rsETH được mở khóa để chuyển đi.

Không phải lỗ hổng mã nguồn, không phải rò rỉ khóa bí mật. Vấn đề nằm ở một lựa chọn cấu hình “cho xong việc”: xác thực 1/1 DVN nút đơn. LayerZero từng đề xuất chuyển sang xác thực nhiều nút, nhưng chẳng ai nghe.

#Web3安全 #LayerZero #跨链桥安全 #Lazarus #DeFi an ninh
Cốt lõi phát triển của bạn đã xin nghỉ việc. Trong tay anh ta có toàn bộ mã nguồn hợp đồng, quyền triển khai, khóa đa chữ ký và quyền root máy chủ. Ba tháng sau, trên chuỗi xuất hiện một sản phẩm cạnh tranh y hệt. Mã nguồn được đưa đi theo cách nào? Bạn có thể ngăn chặn được không? 👇 4 hình ảnh giải thích rõ việc phòng chống trộm mã trong bối cảnh nghỉ việc—xem xong bạn sẽ lập tức muốn kiểm tra lại quyền hạn của công ty mình. DM tôi, làm một lần chẩn đoán an ninh cho kịch bản nghỉ việc miễn phí. #Web3安全 #区块链安全 #智能合约 #网络安全 #bảo vệ an toàn tài sản kỹ thuật số
Cốt lõi phát triển của bạn đã xin nghỉ việc.

Trong tay anh ta có toàn bộ mã nguồn hợp đồng, quyền triển khai, khóa đa chữ ký và quyền root máy chủ.

Ba tháng sau, trên chuỗi xuất hiện một sản phẩm cạnh tranh y hệt.

Mã nguồn được đưa đi theo cách nào? Bạn có thể ngăn chặn được không?

👇 4 hình ảnh giải thích rõ việc phòng chống trộm mã trong bối cảnh nghỉ việc—xem xong bạn sẽ lập tức muốn kiểm tra lại quyền hạn của công ty mình.

DM tôi, làm một lần chẩn đoán an ninh cho kịch bản nghỉ việc miễn phí.

#Web3安全 #区块链安全 #智能合约 #网络安全 #bảo vệ an toàn tài sản kỹ thuật số
Đăng nhập để khám phá thêm nội dung
Tham gia cùng người dùng tiền mã hóa toàn cầu trên Binance Square
⚡️ Nhận thông tin mới nhất và hữu ích về tiền mã hóa.
💬 Được tin cậy bởi sàn giao dịch tiền mã hóa lớn nhất thế giới.
👍 Khám phá những thông tin chuyên sâu thực tế từ những nhà sáng tạo đã xác minh.
Email / Số điện thoại
Sơ đồ trang web
Tùy chọn Cookie
Điều khoản & Điều kiện