Research Archive

Web3 Security

按研究类型、时间、专题和威胁域浏览文章。这个页面更偏档案库而不是时间流。

2025

近黑深绿蓝背景上,刷高 Star/Fork 的 GitHub 仓库,package-lock.json 中被劫持的 npm 依赖 URL 重定向至恶意包,铜橙色外传箭头流向 C2 服务器——象征 GitHub 上 Solana 交易机器人供应链攻击
安全研究

GitHub 热门 Solana 工具暗藏盗币陷阱:供应链攻击分析

伪装成 Solana 交易机器人的恶意 GitHub 项目,通过刷高 Star/Fork 数据和替换 NPM 依赖下载链接的方式分发窃密代码。完整还原从包发现到代码解混淆到数据外传的攻击链,涉及 29 个恶意仓库与 2 个恶意 NPM 包。

2025-07-03 2 分钟 #供应链攻击
近黑深绿蓝背景上,剪贴板表面一个钱包地址字符串正在溶解、另一个悄然替补,铜橙色光晕沿着替换的缝隙渗出;周围一圈无面人形投射着发光的星星与向上投票箭头,每个影子拖着淡色幽灵尾迹——象征伪装成热门项目的加密货币剪贴板劫持器与跨平台 Ghost Network
安全研究

伪装成热门项目的加密货币剪贴板劫持器:跨平台 Ghost Network 生态分析

Check Point 披露一个 Rust 编写的加密货币剪贴板劫持器 campaign,攻击者通过 GitHub 假 Star、SourceForge 假下载、YouTube AI 合成讲解、VirusTotal 假投票等多平台 Ghost Network 把恶意软件伪装成热门项目,诱使寻求捷径的加密货币用户和赌徒下载。GitHub 5000+ 下载、SourceForge 4.4 万下载,影响面波及 Windows 与 macOS 用户。

2025-06-20 2 分钟 #Web3 Security
近黑深绿蓝背景上,浏览器扩展商店中一个被铜橙色高亮的恶意扩展图标,终端拖拽执行和Base64解码代码片段散落背景,AppleScript隐藏执行路径与数据外传通道箭头——象征 Osiris 恶意浏览器扩展下载链接劫持攻击
安全研究

Osiris 恶意浏览器扩展分析:伪装安全工具的下载链接劫持

2025年5月,一个名为 Osiris 的恶意浏览器扩展伪装成 Web3 安全工具,通过 declarativeNetRequest API 劫持用户下载链接,将正常程序替换为恶意程序。攻击者利用 macOS 的 AppleScript 和 base64 编码隐藏恶意行为,窃取 Chrome 浏览器数据和 Keychain 信息。

2025-05-28 1 分钟 #Web3 Security
近黑深绿蓝背景上,断裂的价格校验边界将链上链下检查一分为二,铜橙色 0.001 BNB payload 绕过 1 BNB 闸门流向 KOL 消息端点——象征 ReachMe.io 链上链下价格不一致漏洞
安全研究

ReachMe.io 漏洞分析:低成本和 CZ Say Hi

ReachMe.io 是一个基于 BNB Chain 的付费聊天平台,给 CZ 发送消息需支付 1 BNB。慢雾安全团队发现 ReachMe 在消息价格校验上存在链上链下不一致漏洞,仅需 0.001 BNB 即可绕过 1 BNB 限制向任意 KOL 发送消息。漏洞在约 10 分钟内复现,项目方已第一时间修复。

2025-03-28 1 分钟 #Web3 Security
近黑深绿蓝背景上,LinkedIn招聘消息对话框与恶意npm包结构图,加密payload通过C2通道外传的箭头流向暗色服务器,开发者终端显示安装完成同时密钥在背景泄露——象征 LinkedIn 招聘钓鱼针对区块链工程师的定向攻击
安全研究

LinkedIn 招聘钓鱼分析:针对区块链工程师的定向攻击

2025年3月,攻击者通过 LinkedIn 平台伪装招聘区块链工程师,发送包含恶意代码的 Bitbucket 仓库。恶意 payload 隐藏在 server.js 第46行超长水平滚动条后,经过多层 base64 加密,最终连接 C2 服务器下载窃密木马和持久化后门。

2025-03-15 1 分钟 #Web3 Security

2024

近黑深绿蓝背景上,Chrome扩展商店中伪装的Aggr扩展图标与Cookie数据窃取流,网络拓扑中被铜橙色标记的恶意节点,jQuery文件中植入的恶意代码片段散落背景——象征虚假 Aggr Chrome 扩展 Cookie 窃取与对敲盗币攻击
安全研究

虚假 Aggr Chrome 扩展盗币分析:Cookie 窃取与对敲攻击

2024年5月,一个伪装成 Aggr 交易工具的恶意 Chrome 扩展被发现窃取用户所有网站 Cookie。攻击者在 jQuery 文件中植入恶意代码,将 Cookie 数据发送到俄语区服务器,通过对敲交易盗取用户加密资产。黑客从3年前开始谋划,4个月前部署攻击并利用 KOL 推广。

2024-05-31 1 分钟 #Web3 Security

2022

近黑深绿蓝背景上,全球网络路由图中一条BGP路径被铜橙色高亮劫持,SSL证书被伪造证书替换的叠影,互联网流量被重定向至恶意服务器——象征 Celer Network cBridge BGP 劫持攻击
安全研究

Celer Network cBridge 跨链桥事故分析:BGP 劫持攻击

2022年8月18日,Celer Network cBridge 遭受 BGP Hijacking 攻击,攻击者通过劫持互联网底层路由协议,将跨链用户引导至恶意前端界面。慢雾安全团队通过证书分析、AS 路由追踪和 BGP Trace 记录,确认这是一起针对 Celer Network 的定向 BGP 劫持攻击。

2022-08-20 2 分钟 #Web3 Security
近黑深绿蓝背景上,移动钱包应用图标向外泄露助记词数据流,Sentry服务器接收端点高亮,区块链网络拓扑中多个节点亮起铜橙色和红色——象征 Slope Wallet Sentry 泄露助记词导致 Solana 大规模盗币事件
安全研究

Solana 公链大规模盗币事件分析:Slope Wallet Sentry 泄露助记词

2022年8月3日,Solana 公链发生大规模盗币事件。慢雾安全团队分析发现 Slope Wallet Android >= 2.2.0 版本通过 Sentry 服务将用户助记词和私钥发送到 o7e.slope.finance 服务器,导致约30%受害者地址的助记词泄露。

2022-08-04 1 分钟 #Web3 Security
MetaMask 浏览器扩展钱包 demonic 漏洞分析
安全研究

MetaMask 浏览器扩展钱包 demonic 漏洞分析

MetaMask 在 2022 年 6 月公开了 demonic vulnerability(恶魔漏洞),影响版本 < 10.11.3。导入助记词时点击 Show Secret Recovery Phrase 会导致明文助记词被浏览器缓存到本地磁盘的 Sessions 目录,可被其他应用读取或通过物理接触恢复。慢雾安全团队完成漏洞复现并协助多家扩展钱包项目方修复。

2022-06-17 1 分钟 #Web3 Security
近黑深绿蓝背景上,断裂的链条与代码表面的裂纹,区块链网络节点泛着红光,一个破裂的钱包图标——象征 MetaMask Clickjacking 漏洞与 Web3 钱包安全
安全研究

MetaMask Clickjacking 漏洞分析:iframe 劫持与钓鱼白名单绕过

MetaMask 在 2022 年 6 月公开了一个严重的 Clickjacking 漏洞。攻击者利用 web_accessible_resources 暴露的 phishing.html 页面,通过 iframe 嵌入解锁的钱包页面诱导用户转账,或绕过钓鱼警告白名单。慢雾安全团队复现漏洞并检测出 Coinbase Wallet、Coin98 Wallet、Maiar DeFi Wallet 等多个 Fork 项目受影响。

2022-06-14 2 分钟 #Web3 Security
Discord 私信钓鱼手法分析
安全研究

Discord 私信钓鱼手法分析

慢雾安全团队发现 Discord 服务器中存在一种以 Captcha.bot 身份为伪装的自动化钓鱼攻击,攻击者在新用户加入官方服务器的瞬间发送虚假人机验证链接,诱导用户输入钱包密码和助记词实施盗币。文章完整还原了两种钓鱼手法的攻击链,并提供了用户与项目方双视角的防范建议。

2022-05-17 1 分钟 #Web3 Security

2021

近黑深绿蓝背景上,断裂的代码链条中央浮点数引发铜橙色裂缝,十六进制和二进制数据散落,交易收据显示异常高额Gas费值——象征 ethjs-util 浮点型处理缺陷导致天价手续费
安全研究

天价手续费分析:ethjs-util 浮点型数据处理缺陷

一笔转账金额 10w USDT 但手续费高达 7676 ETH 的天价手续费交易,根因是 ethjs-util 的 intToBuffer 函数不支持浮点型数据。浏览器 JS 和 Node.js 对浮点型 hex 字符串的处理差异导致 buffer 写入错误值,最终产生错误的手续费计算。

2021-09-29 2 分钟 #Web3 Security