OpenClaw xuất hiện lỗ hổng「tấn công tự thân」: Thực thi nhầm lệnh Bash dẫn đến rò rỉ khóa bí mật

BlockBeats đưa tin, ngày 5 tháng 3, công ty an ninh Web3 GoPlus đã đăng bài cho biết, công cụ phát triển AI OpenClaw gần đây bị phát hiện gặp phải một vụ “tấn công tự phản” về an ninh. Trong quá trình thực thi nhiệm vụ tự động, hệ thống đã tạo ra lệnh Bash sai trong quá trình gọi lệnh Shell để tạo Issue trên GitHub, vô tình kích hoạt tấn công chèn lệnh, dẫn đến nhiều biến môi trường nhạy cảm bị tiết lộ.

Trong vụ việc, chuỗi do AI sinh ra chứa dấu ngoặc ngược bao quanh lệnh set, bị Bash hiểu là thay thế lệnh và tự động thực thi. Vì Bash khi chạy lệnh set không có tham số sẽ xuất ra tất cả các biến môi trường hiện tại, cuối cùng hơn 100 dòng thông tin nhạy cảm (bao gồm khóa Telegram, token xác thực, v.v.) đã bị ghi trực tiếp vào Issue trên GitHub và công khai.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ bên thứ ba và không đại diện cho quan điểm hoặc ý kiến của Gate. Nội dung hiển thị trên trang này chỉ mang tính chất tham khảo và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Gate không đảm bảo tính chính xác hoặc đầy đủ của thông tin và sẽ không chịu trách nhiệm cho bất kỳ tổn thất nào phát sinh từ việc sử dụng thông tin này. Đầu tư vào tài sản ảo tiềm ẩn rủi ro cao và chịu biến động giá đáng kể. Bạn có thể mất toàn bộ vốn đầu tư. Vui lòng hiểu rõ các rủi ro liên quan và đưa ra quyết định thận trọng dựa trên tình hình tài chính và khả năng chấp nhận rủi ro của riêng bạn. Để biết thêm chi tiết, vui lòng tham khảo Tuyên bố miễn trừ trách nhiệm.

Bài viết liên quan

Ice Open Network Chịu Vi Phạm Dữ Liệu; Email Người Dùng và Số Điện Thoại 2FA Bị Lộ

Ice Open Network báo cáo đã xảy ra sự cố vi phạm an ninh vào ngày 15 tháng 4, qua đó lộ ra việc truy cập trái phép vào dữ liệu người dùng, bao gồm địa chỉ email và số điện thoại 2FA, nhưng không có dữ liệu tài chính nào bị ảnh hưởng. Sự cố, liên quan đến các đối tác cũ của một nhà cung cấp dịch vụ, đang được xem xét về mặt pháp lý và người dùng được khuyến nghị cập nhật cài đặt bảo mật. Việc vi phạm cho thấy các vấn đề an ninh trong lĩnh vực crypto đang gia tăng, với các khoản thiệt hại đáng kể được ghi nhận trong những tháng gần đây.

GateNews1giờ trước

Sàn Crypto Nga Grinex Ngừng Hoạt Động Sau $13M Vụ Tin Tặc, Đe Dọa Mạng Lưới Né Tránh Trừng Phạt

Sàn giao dịch tiền điện tử Grinex của Nga đã ngừng hoạt động sau một cuộc tấn công mạng gây ra khoản lỗ vượt $13 triệu USD. Việc đóng cửa ảnh hưởng đến khả năng của các doanh nghiệp Nga trong việc chuyển đổi ruble ra quốc tế và tạo ra thách thức cho hệ thống tài chính ngầm của quốc gia này.

GateNews4giờ trước

Vụ hack Kelp DAO bị quy cho Lazarus; eth.limo bị chiếm quyền điều khiển miền qua kỹ thuật xã hội

LayerZero cho biết vụ khai thác (exploit) của Kelp DAO, được cho là do Nhóm Lazarus của Triều Tiên thực hiện, đã dẫn đến việc mất $292 triệu token rsETH do các lỗ hổng trong mạng lưới bộ xác minh phi tập trung của nó. Ngoài ra, eth.limo đã gặp tình trạng chiếm quyền điều khiển miền (domain hijacking) từ một cuộc tấn công kỹ thuật xã hội, nhưng DNSSEC đã giảm thiểu thiệt hại nghiêm trọng.

GateNews8giờ trước

Vụ hack DeFi gây dòng tiền rút $9 tỷ từ Aave khi các token bị đánh cắp được dùng làm tài sản thế chấp

Một vụ hack gần đây đã rút gần $300 triệu từ một dự án crypto, dẫn đến khủng hoảng thanh khoản trên Aave, khiến người dùng rút khoảng $9 tỷ. Những lo ngại về chất lượng tài sản thế chấp đã thúc đẩy các đợt rút hàng loạt, nêu bật rủi ro trong cho vay DeFi.

GateNews8giờ trước

Cuộc tấn công lừa đảo Ethereum chiếm đoạt $585K Từ bốn người dùng, một nạn nhân mất $221K WBTC

Một cuộc tấn công lừa đảo Ethereum có phối hợp đã chiếm đoạt $585,000 từ bốn nạn nhân, lợi dụng quyền truy cập của người dùng thông qua một liên kết lừa đảo. Sự việc này nhấn mạnh việc mất tiền nhanh chóng thông qua kỹ thuật lừa đảo xã hội, ngay cả khi kẻ giả danh mang vỏ bọc hợp pháp.

GateNews10giờ trước
Bình luận
0/400
Không có bình luận