Ву сказав, що команда безпеки SlowMist опублікувала звіт, у якому зазначено, що система автоматичної торгівлі ф’ючерсами на відкритому вихідному коді NOFX AI (на основі DeepSeek/Qwen AI) має серйозні вразливості безпеки, які можуть призвести до витоку API Key біржі та Закритий ключ. Ця вразливість виникає через те, що проект у кількох версіях за замовчуванням має увімкнений «адміністративний режим» і не виконує перевірки автентифікації, в результаті чого зловмисники можуть безпосередньо отримати доступ до /api/exchanges для отримання інформації про ключі таких бірж, як Binance, Hyperliquid, Aster DEX. Хоча оновлення 5 листопада ввело механізм перевірки JWT, ключі за замовчуванням все ще можуть бути використані, а сама уразливість фактично не була виправлена. SlowMist рекомендує розробникам негайно вимкнути адміністративний режим, змінити ключі JWT та мінімізувати інформацію, що повертається через API, щоб уникнути ризику для активів.
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
Медленний туман розкриває серйозні вразливості NOFX AI: може призвести до витоку API Key та Закритого ключа біржі.
Ву сказав, що команда безпеки SlowMist опублікувала звіт, у якому зазначено, що система автоматичної торгівлі ф’ючерсами на відкритому вихідному коді NOFX AI (на основі DeepSeek/Qwen AI) має серйозні вразливості безпеки, які можуть призвести до витоку API Key біржі та Закритий ключ. Ця вразливість виникає через те, що проект у кількох версіях за замовчуванням має увімкнений «адміністративний режим» і не виконує перевірки автентифікації, в результаті чого зловмисники можуть безпосередньо отримати доступ до /api/exchanges для отримання інформації про ключі таких бірж, як Binance, Hyperliquid, Aster DEX. Хоча оновлення 5 листопада ввело механізм перевірки JWT, ключі за замовчуванням все ще можуть бути використані, а сама уразливість фактично не була виправлена. SlowMist рекомендує розробникам негайно вимкнути адміністративний режим, змінити ключі JWT та мінімізувати інформацію, що повертається через API, щоб уникнути ризику для активів.