币态网

React组件安全漏洞威胁所有加密网站,用户资金面临风险


速览
React Server Components的重大安全漏洞引发了加密行业的紧急警报,攻击者迅速利用此漏洞窃取钱包资金并传播恶意软件。所有使用React的网站都需立即检查前端代码,以防止潜在的攻击。

加密行业警报

Major JavaScript Library Breach Puts All Crypto Websites at Risk

React Server Components中的一个关键安全漏洞引发了加密行业的紧急警告,攻击者迅速利用这一漏洞窃取用户钱包和传播恶意软件。

安全联盟指出,攻击者正在积极利用CVE-2025-55182漏洞,呼吁所有网站立即审查其前端代码,以识别可疑资产。

该漏洞不仅影响Web3协议,还波及所有使用React的网站,攻击者正针对各个平台的许可签名进行攻击。

用户在签署任何交易时面临直接风险,因为恶意代码会拦截钱包通信并将资金重定向至攻击者控制的地址。

利用CVE-2025-55182的加密攻击

我们注意到,通过利用最近的React CVE,上传到合法(加密)网站的攻击行为显著增加。

所有网站现在都应立即检查前端代码,排查可疑资产。

— 安全联盟 (@_SEAL_Org) 2025年12月13日

关键漏洞导致远程代码执行

React官方团队于12月3日披露了CVE-2025-55182,基于Lachlan Davidson在11月29日通过Meta Bug Bounty的报告,将其CVSS评分定为10.0。

这一未经认证的远程代码执行漏洞利用了React解码发送至服务器功能端点的有效负载的方式,使攻击者能够构造恶意HTTP请求,在服务器上执行任意代码。

该漏洞影响React版本19.0、19.1.0、19.1.1和19.2.0,涉及react-server-dom-webpack、react-server-dom-parcel和react-server-dom-turbopack等包。

包括Next.js、React Router、Waku和Expo在内的主要框架需立即更新。补丁已在版本19.0.1、19.1.2和19.2.1中发布,Next.js用户需在多个版本之间进行升级,从14.2.35到16.0.10。

遗憾的是,研究人员又发现了两个新的重大漏洞。

研究人员在尝试利用上周的补丁时,发现了React Server Components中的两个新漏洞。

这些问题与上周的关键CVE是不同的。React2Shell的补丁仍然有效于远程代码执行漏洞。

— React (@reactjs) 2025年12月11日

Vercel已部署Web应用防火墙规则,以自动保护其平台上的项目,但公司强调,仅依靠WAF保护是不够的。

必须立即升级到补丁版本,”Vercel在其12月3日的安全公告中表示,并补充道,该漏洞影响处理不可信输入的应用程序,可能导致远程代码执行。

多个威胁团体发起协调攻击

谷歌威胁情报组记录了自12月3日以来的广泛攻击,追踪从机会主义黑客到政府支持的行动的犯罪团伙。

中国黑客组织在被攻陷的系统上安装了多种类型的恶意软件,主要针对亚马逊云服务和阿里云的云服务器。

这些攻击者采用复杂的技术,维持对受害系统的长期访问。

一些团体安装了创建秘密通道以进行远程控制的软件,而其他团体则部署了持续下载额外恶意工具的程序,这些工具伪装成合法文件。恶意软件隐藏在系统文件夹中,并自动重启以避免检测。

多个团体将恶意软件伪装成常见程序,或利用合法的云服务(如Cloudflare Pages和GitLab)隐藏其通信。

— John Hultquist (@JohnHultquist) 2025年12月13日

以经济利益为动机的犯罪分子自12月5日开始加入攻击潮,安装加密挖矿软件,秘密利用受害者的计算能力生成门罗币。

这些挖矿程序在后台持续运行,增加电费开支,同时为攻击者创造利润。地下黑客论坛迅速充斥着分享攻击工具和利用经验的讨论。

历史性供应链攻击模式持续

React的这一漏洞紧随9月8日的攻击,黑客入侵了Josh Goldberg的npm账户,并发布了18个广泛使用包的恶意更新,包括chalk、debug和strip-ansi。

这些工具每周下载量超过26亿次,研究人员发现了加密剪贴板恶意软件,能够拦截浏览器功能,将合法的钱包地址替换为攻击者控制的地址。

Ledger首席技术官Charles Guillemet将该事件称为“大规模供应链攻击,”建议没有硬件钱包的用户避免链上交易。

攻击者通过伪装npm支持的钓鱼活动获得访问权限,声称账户将在9月10日之前更新双因素认证凭证,否则将被锁定。

— Cryptonews.com (@cryptonews) 2025年8月12日

全球Ledger数据显示,2025年上半年,黑客在119起事件中盗取了超过30亿美元,70%的泄露发生在资金被公开之前。

被盗资产的回收率仅为4.2%,洗钱过程现在只需几秒钟而非几个小时。

目前,使用React或Next.js的组织被建议立即更新至版本19.0.1、19.1.2或19.2.1,部署WAF规则,审计所有依赖项,监控网络流量中的wget或cURL命令,并寻找未授权的隐藏目录或恶意shell配置注入。

React的安全漏洞对加密行业构成了重大威胁,攻击者的活动日益猖獗。各组织需迅速采取措施,确保系统安全,防止潜在的资金损失。
免责声明: 本文仅为提供市场讯息,所有内容及观点仅供参考,不构成投资建议,不代表本站观点和立场。 投资者应自行决策与交易,对投资者交易形成的直接或间接损失,作者及本站将不承担任何责任。
币圈资讯
加密市场低迷拖累ARKETF,Coinbase成主要负担
速览 加密货币市场的疲软对方舟投资的ETF表现产生了显著影响,Coinbase和Roblox成为主要拖累因素。方舟投资的旗舰基金对数字资产的敏感性显而易见,尽管公司在推动创新和扩展业务方面努力,市场环境依然严峻。
快讯 2026-01-15 20:41:57 点赞 收藏 7
伦敦证券交易所推出DiSH平台实现区块链资金即时结算
速览 伦敦证券交易所集团推出了Digital Settlement House(DiSH),旨在将商业银行资金引入区块链渠道,实现即时结算。该平台通过代币化银行存款来支持多币种和多司法管辖区的操作,旨在解决现有交易后结算流程缓慢的问题。随着稳定币的应用不断扩展,预计其市场规模将在2025年达到9万亿美元。
快讯 2026-01-15 20:40:35 点赞 收藏 7
比特币ETF资金流入创2026年新高,BTC突破97000美元
速览 比特币ETF在近期吸引了超过17亿美元的资金流入,市场情绪明显转向看涨。贝莱德旗下的iShares比特币ETF在单日内录得6.48亿美元的资金流入,表现突出。1月以来,现货比特币ETF的总资金流入已达15亿美元,显示出市场的强烈反弹。
快讯 2026-01-15 20:39:15 点赞 收藏 7
Sygnum预测2026年比特币储备与代币化将加速发展
速览 Sygnum的报告预测,到2026年,美国的加密货币监管将促进主权比特币储备的建立,并推动金融机构发行代币化债券。报告指出,多个国家可能会将比特币纳入其主权储备,以应对货币困境,同时代币化债券将在传统金融中逐渐普及。
快讯 2026-01-15 20:36:56 点赞 收藏 7
印度加密行业呼吁税制改革以恢复流动性
速览 印度加密行业在即将到来的联邦预算前再次呼吁税制改革,认为现行的税收政策已不再适应市场发展。业内人士指出,交易层面的税收和亏损抵扣限制正在影响流动性,呼吁政策制定者在新预算中进行必要的调整,以促进本土市场的健康发展。
快讯 2026-01-15 20:35:24 点赞 收藏 7
美银CEO警告:高达6万亿美元存款可能转向稳定币
速览 美国银行首席执行官布莱恩·莫伊尼汉警告称,稳定币可能会从美国银行体系中流出高达6万亿美元的存款。这一现象凸显了传统银行与数字资产行业之间日益紧张的关系。立法者们正在努力限制稳定币的收益,以应对即将到来的加密货币法案。
快讯 2026-01-15 20:18:00 点赞 收藏 7
加密市场市值上涨1.1%,比特币突破97,000美元大关
速览 今天,加密货币市场上涨,市值增加1.1%,达到3.37万亿美元。前100种加密货币中有60种在过去24小时内上涨,总交易量为1660亿美元。市场情绪逐渐改善,但并未在所有领域均匀分布。
快讯 2026-01-15 20:15:49 点赞 收藏 7
DeFi协议转向安全支持工具,告别Discord频道
速览 去中心化金融(DeFi)协议正在逐渐放弃Discord平台,转而采用更安全的支持渠道,以应对日益严重的诈骗问题。Morpho等项目已开始使用工单系统和实时支持,强调用户安全和有效沟通的重要性。
快讯 2026-01-15 19:37:01 点赞 收藏 7
Lemon推比特币抵押信用卡助阿根廷用户获取比索融资
速览 Lemon在阿根廷推出了一款以比特币为抵押的Visa信用卡,用户可以通过抵押比特币获得比索信用额度,而无需出售其加密货币。这一产品反映了阿根廷人对银行的不信任,并适应了该地区日益增长的加密资产需求。
快讯 2026-01-15 19:35:25 点赞 收藏 7
DeFi协议因安全隐患退出Discord,Morpho率先转向新支持方式
速览 去中心化金融(DeFi)协议逐渐退出公共Discord服务器,认为该平台已成为安全隐患。Morpho宣布将其公共Discord服务器转为只读模式,反映出DeFi团队对Discord的担忧,认为其已成为诈骗者的“猎场”。多位行业人士呼吁重新审视对Discord的依赖,强调需要更安全的支持渠道。
快讯 2026-01-15 19:17:25 点赞 收藏 7
彼得·布兰特重塑比特币走势,称其与黄金历史相似
速览 比特币的双周期峰值结构正在被重新定义,著名交易员彼得·布兰特认为,这一结构并非看空信号,而是类似于1975年黄金市场的爆发前景。比特币的走势与黄金相似,可能在短期内迎来新的上涨阶段。
比特币 2026-01-15 09:35:37 点赞 收藏 7
StriveEnterprises完成首例公开交易比特币公司收购,持币总量达12797.9BTC
速览 2023年1月13日,Strive Enterprises获得股东批准收购Semler Scientific,成为首个收购上市比特币资产公司的案例。此次合并将两大比特币储备整合,Strive将拥有5,048.1个比特币,合并后总持有量达到12,797.9个,超越特斯拉,成为全球第11大企业比特币持有者。
比特币 2026-01-15 09:33:48 点赞 收藏 7
ShibaInu巨量涌入Robinhood,30亿美元XRP鲸鱼转向做空,BTC突破9.6万美元引发
速览 近期,加密市场经历了几大重要事件,包括一位亿万富翁向Robinhood平台注入1452亿枚Shiba Inu(SHIB)代币,以及一名交易员在XRP上押注3000万美元后转向做空。此外,比特币价格飙升至96,000美元,导致短线交易者遭遇巨大损失。
比特币 2026-01-15 09:32:24 点赞 收藏 8
比特币现货ETF迎来自10月以来最大资金流入,市场回暖迹象显现
速览 比特币现货ETF正在经历自10月以来最大的资金流入,投资者在24小时内注入了7.53亿美元。比特币价格也在今日上涨至近两个月来的最高点,达到95,700美元。
比特币 2026-01-15 09:30:06 点赞 收藏 7
比特币与柴犬币二月对决,历史罕见双赢机会
速览 2026年2月的市场形势对比特币和Shiba Inu(SHIB)而言极为乐观,历史上两者在2月同时上涨的情况极为罕见。尽管SHIB的波动性较高,但数据表明两者可能不会同时持续上涨。
比特币 2026-01-15 09:28:15 点赞 收藏 6
XRP$17梦想遭比特币挑战,Vitalik变现六种币种,SEC谈委内瑞拉600亿BTC
速览 当前加密市场因CPI波动而感到紧张,XRP的黄金交叉信号面临挑战,但仍有$17的可能性。Vitalik Buterin近期出售了六种低市值代币,而SEC主席Atkins则对委内瑞拉的$600亿比特币持有发表了看法。未来加密市场的发展将取决于即将公布的CPI数据。
比特币 2026-01-14 16:28:36 点赞 收藏 9
XRP涨幅达11%,创2026年最佳Q1表现,Cardano短期清算异常为零
速览 XRP在2026年初表现强劲,涨幅达到10.8%,为自2023年以来最佳开局。与此同时,Satoshi的首次比特币交易迎来17周年,伴随一笔26,916 BTC的神秘转账引发热议。Cardano则出现了罕见的短期清算数据,四小时内短仓清算金额为零,市场情绪复杂。
比特币 2026-01-13 16:28:25 点赞 收藏 12
加拿大亿万富翁Giustra批评比特币为投机资产,称其未能成为“数字黄金”
速览 加拿大亿万富翁及矿业大亨弗兰克·吉斯特拉再次抨击比特币,认为这款领先的加密货币并未真正赢得“数字黄金”的称号。他指出,比特币目前是一种受“教条”驱动的投机资产,并批评比特币极端主义者对普通投资者的潜在风险。
比特币 2026-01-12 19:31:21 点赞 收藏 11
Saylor重提“运行比特币”庆祝2009年首推,MicroStrategy持有673,783BTC
速览 在2009年,Hal Finney首次确认比特币的运行,而17年后,Michael Saylor在同一天发布了相同的消息。Saylor所领导的公司拥有673,783个比特币,当前市值超过610亿美元。尽管如此,其股票仍低于净资产价值,反映出机构投资者对公司的估值仍持谨慎态度。
比特币 2026-01-12 19:29:46 点赞 收藏 11
彼得·布兰特看好比特币现金BCH,突破在即或迎来新高
速览 资深交易员彼得·布兰特近日引起了市场关注,他对比特币现金(BCH)表示了兴趣,出乎许多人意料。布兰特分享的图表显示,BCH在719.43美元处形成了长期突破的潜力,当前价格为655.58美元,距离2024年高点仅有10%的差距。
比特币 2026-01-12 19:28:23 点赞 收藏 13