币态网

React组件安全漏洞威胁所有加密网站,用户资金面临风险


速览
React Server Components的重大安全漏洞引发了加密行业的紧急警报,攻击者迅速利用此漏洞窃取钱包资金并传播恶意软件。所有使用React的网站都需立即检查前端代码,以防止潜在的攻击。

加密行业警报

Major JavaScript Library Breach Puts All Crypto Websites at Risk

React Server Components中的一个关键安全漏洞引发了加密行业的紧急警告,攻击者迅速利用这一漏洞窃取用户钱包和传播恶意软件。

安全联盟指出,攻击者正在积极利用CVE-2025-55182漏洞,呼吁所有网站立即审查其前端代码,以识别可疑资产。

该漏洞不仅影响Web3协议,还波及所有使用React的网站,攻击者正针对各个平台的许可签名进行攻击。

用户在签署任何交易时面临直接风险,因为恶意代码会拦截钱包通信并将资金重定向至攻击者控制的地址。

利用CVE-2025-55182的加密攻击

我们注意到,通过利用最近的React CVE,上传到合法(加密)网站的攻击行为显著增加。

所有网站现在都应立即检查前端代码,排查可疑资产。

— 安全联盟 (@_SEAL_Org) 2025年12月13日

关键漏洞导致远程代码执行

React官方团队于12月3日披露了CVE-2025-55182,基于Lachlan Davidson在11月29日通过Meta Bug Bounty的报告,将其CVSS评分定为10.0。

这一未经认证的远程代码执行漏洞利用了React解码发送至服务器功能端点的有效负载的方式,使攻击者能够构造恶意HTTP请求,在服务器上执行任意代码。

该漏洞影响React版本19.0、19.1.0、19.1.1和19.2.0,涉及react-server-dom-webpack、react-server-dom-parcel和react-server-dom-turbopack等包。

包括Next.js、React Router、Waku和Expo在内的主要框架需立即更新。补丁已在版本19.0.1、19.1.2和19.2.1中发布,Next.js用户需在多个版本之间进行升级,从14.2.35到16.0.10。

遗憾的是,研究人员又发现了两个新的重大漏洞。

研究人员在尝试利用上周的补丁时,发现了React Server Components中的两个新漏洞。

这些问题与上周的关键CVE是不同的。React2Shell的补丁仍然有效于远程代码执行漏洞。

— React (@reactjs) 2025年12月11日

Vercel已部署Web应用防火墙规则,以自动保护其平台上的项目,但公司强调,仅依靠WAF保护是不够的。

必须立即升级到补丁版本,”Vercel在其12月3日的安全公告中表示,并补充道,该漏洞影响处理不可信输入的应用程序,可能导致远程代码执行。

多个威胁团体发起协调攻击

谷歌威胁情报组记录了自12月3日以来的广泛攻击,追踪从机会主义黑客到政府支持的行动的犯罪团伙。

中国黑客组织在被攻陷的系统上安装了多种类型的恶意软件,主要针对亚马逊云服务和阿里云的云服务器。

这些攻击者采用复杂的技术,维持对受害系统的长期访问。

一些团体安装了创建秘密通道以进行远程控制的软件,而其他团体则部署了持续下载额外恶意工具的程序,这些工具伪装成合法文件。恶意软件隐藏在系统文件夹中,并自动重启以避免检测。

多个团体将恶意软件伪装成常见程序,或利用合法的云服务(如Cloudflare Pages和GitLab)隐藏其通信。

— John Hultquist (@JohnHultquist) 2025年12月13日

以经济利益为动机的犯罪分子自12月5日开始加入攻击潮,安装加密挖矿软件,秘密利用受害者的计算能力生成门罗币。

这些挖矿程序在后台持续运行,增加电费开支,同时为攻击者创造利润。地下黑客论坛迅速充斥着分享攻击工具和利用经验的讨论。

历史性供应链攻击模式持续

React的这一漏洞紧随9月8日的攻击,黑客入侵了Josh Goldberg的npm账户,并发布了18个广泛使用包的恶意更新,包括chalk、debug和strip-ansi。

这些工具每周下载量超过26亿次,研究人员发现了加密剪贴板恶意软件,能够拦截浏览器功能,将合法的钱包地址替换为攻击者控制的地址。

Ledger首席技术官Charles Guillemet将该事件称为“大规模供应链攻击,”建议没有硬件钱包的用户避免链上交易。

攻击者通过伪装npm支持的钓鱼活动获得访问权限,声称账户将在9月10日之前更新双因素认证凭证,否则将被锁定。

— Cryptonews.com (@cryptonews) 2025年8月12日

全球Ledger数据显示,2025年上半年,黑客在119起事件中盗取了超过30亿美元,70%的泄露发生在资金被公开之前。

被盗资产的回收率仅为4.2%,洗钱过程现在只需几秒钟而非几个小时。

目前,使用React或Next.js的组织被建议立即更新至版本19.0.1、19.1.2或19.2.1,部署WAF规则,审计所有依赖项,监控网络流量中的wget或cURL命令,并寻找未授权的隐藏目录或恶意shell配置注入。

React的安全漏洞对加密行业构成了重大威胁,攻击者的活动日益猖獗。各组织需迅速采取措施,确保系统安全,防止潜在的资金损失。
免责声明: 本文仅为提供市场讯息,所有内容及观点仅供参考,不构成投资建议,不代表本站观点和立场。 投资者应自行决策与交易,对投资者交易形成的直接或间接损失,作者及本站将不承担任何责任。
币圈资讯
伊朗加密交易所资金流出激增700%,用户急于转移资产
速览 伊朗加密货币交易所的资金流出在美以联合军事打击后激增700%,达到近300万美元。这一现象表明,用户急于将资产转移至海外交易所,以规避国内银行体系的限制,市场信心显著下降。
快讯 2026-03-03 20:17:06 点赞 收藏 0
以太坊面临连续第七个月下跌,鲸鱼减持加剧市场压力
速览 以太坊正面临前所未有的连续第七个月下跌,这种趋势对价格预测形成了压力。尽管大型持有者减少了持仓,但以太坊的现实世界资产领域却达到了150亿美元的总锁定价值,显示出网络采用的加速。
快讯 2026-03-03 20:15:20 点赞 收藏 0
中东冲突加剧下比特币ETF资金流入达4.58亿美元
速览 随着中东冲突升级,现货比特币ETF在短时间内吸引了显著资金流入,显示出机构投资者的强烈需求。尽管市场不确定性增加,交易量也达到近几个月的高点,反映出投资者的信心逐渐恢复。
快讯 2026-03-03 19:36:53 点赞 收藏 0
Riot2025年收入达6.47亿美元比特币挖矿业绩创新高
速览 Riot Platforms在2025年创下收入新高,达到6.47亿美元,主要得益于比特币挖矿收入的显著增长。尽管公司面临净亏损,但其持有的比特币资产和现金储备仍然可观。与此同时,其他比特币矿企在加密市场低迷的背景下业绩承压。
快讯 2026-03-03 19:35:25 点赞 收藏 0
BitMEX创始人本·德洛捐赠2700万美元支持伦敦数学研究所
速览 BitMEX联合创始人本·德洛向伦敦数学科学研究院捐赠2700万美元,成为该机构获得的最大私人捐赠之一。他在2022年承认违反银行法规并支付罚款,随后获得特朗普的赦免。德洛表示希望通过捐赠支持科研,尤其是LIMS的创新研究。
快讯 2026-03-03 17:36:49 点赞 收藏 3
日本银行启动区块链沙盒实验探索央行存款结算新模式
速览 日本银行正在新监管沙盒中探索区块链技术在银行存款结算中的应用,行长植田和男强调这是一次受控的技术实验,旨在研究区块链与现有结算系统的互联性。该项目将聚焦于央行活期存款的结算,并考虑引入外部专家参与。
快讯 2026-03-03 17:35:22 点赞 收藏 3
纳斯达克申请推出基于100指数的二元期权交易产品
速览 纳斯达克MRX计划推出基于纳斯达克100指数的二元期权合约,允许投资者对特定事件结果进行押注。这一新产品将吸引更多华尔街公司进入预测市场领域,并与现有的预测市场企业展开竞争。
快讯 2026-03-03 15:42:35 点赞 收藏 3
比特币价格筑底,VanEck预计四年周期即将结束
速览 VanEck首席执行官Jan van Eck表示,比特币价格正在接近底部,四年周期即将结束。他认为,近期比特币价格波动主要受减半周期影响,而非基本面变化。随着市场逐渐成熟,业内对四年周期的适用性存在分歧。近期地缘政治紧张局势也可能推动比特币价格回暖。
快讯 2026-03-03 15:41:02 点赞 收藏 3
CoreScientific第四季度营收不达标,股价下跌2.8%
速览 Core Scientific在第四季度的财报未能满足市场预期,导致股价下跌。由于比特币价格的下滑和成本的增加,公司营收同比下降,净利润虽有非现金收益支持,但调整后EBITDA出现亏损。此外,Riot Platforms的业绩同样未达预期,股价保持平稳。
快讯 2026-03-03 15:39:46 点赞 收藏 3
比特币价格回稳至68,400美元,熊市格局仍存
速览 比特币近期价格走势显示,抛售压力可能减弱,尽管熊市格局尚未逆转。分析师指出,市场策略已有所调整,但结构性反转尚未确认。极度负值的资金费率促使价格反弹,空头仓位过于拥挤,导致空头挤压现象。
快讯 2026-03-03 15:37:36 点赞 收藏 3
XRP收益风险警示,彼得·希夫讽刺比特币创新,六大宏观事件将影响加密市场
速览 XRPL社区成员"Vet"提醒投资者,尽管高APR质押(如Xaman中的fXRP)可能吸引人,但伴随而来的风险也不容忽视。彼得·希夫以讽刺的口吻称比特币为“去中心化的庞氏骗局”,并强调其缺乏中心领导的特性。美国即将发布的六项经济报告预计将对加密市场产生重大影响。
比特币 2026-03-03 09:31:52 点赞 收藏 5
StrategyInc.比特币持有量突破72万枚,累计投资超547.7亿美元
速览 Strategy Inc. 最近达成了重要的加密货币里程碑,其比特币储备总量已超过720,000枚。根据向SEC提交的8-K表格,该公司在2月底的最后一周又购买了3,015枚比特币。通过发行新股,Strategy成功筹集了2.371亿美元的资金,以支持其收购策略。
比特币 2026-03-03 09:30:02 点赞 收藏 5
比特币价格暴涨5%至69,401美元,空头损失达8000万美元
速览 比特币价格在周一大幅上涨,达到69,401美元的日内高点,短时间内清算了约8000万美元的空头头寸。分析师预测,加密货币市场可能即将迎来反弹。
比特币 2026-03-03 09:28:08 点赞 收藏 4
Galaxy研究员否认比特币价格崩盘与JaneStreet有关
速览 在最近的一期播客中,Galaxy的研究员亚历克斯·索恩否认了比特币价格暴跌与量化交易公司Jane Street有关的说法。他认为,华尔街对比特币的负面看法虽然存在,但并不正确。
比特币 2026-03-02 15:29:58 点赞 收藏 7
X平台限制加密货币付费功能,ShibaInu能否再创佳绩?
速览 X平台最近更新了付费合作政策,限制与加密货币和金融产品相关的内容。Shiba Inu(SHIB)在历史上表现强劲,投资者期待其在2024年3月能否再次实现145%的涨幅。Cardano的创始人Charles Hoskinson庆祝了USDCx的推出,并对未来的重大公告充满期待。
比特币 2026-03-02 15:28:18 点赞 收藏 7
维基百科创始人称比特币作为货币完全失败
速览 维基百科联合创始人吉米·威尔士再次对比特币提出批评,称其在货币和价值储存方面均是“完全失败”。他认为比特币的使用率极低,并指出即使在正式采用比特币作为法定货币的国家,实际效果也不尽如人意。他预计到2050年,比特币的价值将降至1万美元以下。
比特币 2026-02-28 09:28:14 点赞 收藏 8
维基百科创始人预测比特币2050年将跌至1万美元以下
速览 维基百科联合创始人吉米·威尔士对比特币的长期前景做出了悲观预测,认为尽管比特币不会“归零”,但到2050年其价格将降至1万美元以下,最终将被边缘化。威尔士指出,比特币的结构稳健性保证了其存续,但缺乏实用性使其沦为小众收藏品。
比特币 2026-02-26 15:28:13 点赞 收藏 11
比特币暴跌近50%被前预算主任称为“拉地毯”骗局
速览 前美国预算主任大卫·斯托克曼在最近的社交媒体发文中加大了对比特币的批评,称其为“拉地毯”的骗局,原因是比特币在过去五个月中从125,000美元下跌至60,000美元。斯托克曼认为,这一近50%的回调暴露了比特币作为“价值储存”工具与其实际价格行为之间的根本矛盾。
比特币 2026-02-25 15:30:04 点赞 收藏 17
彼得·托德呼吁Discord接受比特币以绕过身份验证要求
速览 比特币开发者彼得·托德在推特上质疑Discord实施更严格年龄验证措施的理由,认为该平台应采用比特币以抵御政府压力,而不是强迫用户提供身份信息。此举引发了用户的强烈反对,Discord计划在全球范围内实施年龄验证以遵循新法律。
比特币 2026-02-25 15:28:12 点赞 收藏 16
VanEck报告称比特币29%暴跌后卖压减轻,市场或迎来反弹
速览 比特币在过去30天内经历了29%的剧烈回调,但VanEck的新报告显示,卖压的最坏时刻可能已经过去。尽管市场情绪处于“恐惧”状态,但链上基本面依然强劲,矿工供应趋紧,表明市场前景比当前价格更为乐观。
比特币 2026-02-25 11:43:29 点赞 收藏 15