По информации Wu, команда безопасности Slow Fog выпустила отчет, в котором говорится, что открытая система автоматической торговли фьючерсами на криптоактивы NOFX AI (на основе DeepSeek/Qwen AI) имеет серьезные уязвимости безопасности, которые могут привести к утечке API-ключей и Закрытых ключей биржи. Данная уязвимость возникает из-за того, что в нескольких версиях проекта по умолчанию включен “администраторский режим” и не проводится проверка аутентификации, что позволяет злоумышленникам напрямую получить доступ к /api/exchanges для получения ключевой информации таких бирж, как Binance, Hyperliquid и Aster DEX. Хотя обновление от 5 ноября ввело механизм проверки JWT, ключи по умолчанию все еще могут быть использованы, а сама уязвимость по сути не была исправлена. Slow Fog советует развертывателям немедленно отключить администраторский режим, сменить ключи JWT и минимизировать информацию, возвращаемую через интерфейс, чтобы избежать рисков для активов.
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
Slow Mist раскрывает серьезные уязвимости NOFX AI: это может привести к утечке API-ключей и Закрытых ключей биржи.
По информации Wu, команда безопасности Slow Fog выпустила отчет, в котором говорится, что открытая система автоматической торговли фьючерсами на криптоактивы NOFX AI (на основе DeepSeek/Qwen AI) имеет серьезные уязвимости безопасности, которые могут привести к утечке API-ключей и Закрытых ключей биржи. Данная уязвимость возникает из-за того, что в нескольких версиях проекта по умолчанию включен “администраторский режим” и не проводится проверка аутентификации, что позволяет злоумышленникам напрямую получить доступ к /api/exchanges для получения ключевой информации таких бирж, как Binance, Hyperliquid и Aster DEX. Хотя обновление от 5 ноября ввело механизм проверки JWT, ключи по умолчанию все еще могут быть использованы, а сама уязвимость по сути не была исправлена. Slow Fog советует развертывателям немедленно отключить администраторский режим, сменить ключи JWT и минимизировать информацию, возвращаемую через интерфейс, чтобы избежать рисков для активов.