<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Web3 Security on 思安录 | Thinking&#39;s Security Notes</title>
    <link>https://blog.1sec.day/tags/web3-security/</link>
    <description>Recent content in Web3 Security on 思安录 | Thinking&#39;s Security Notes</description>
    <generator>Hugo -- gohugo.io</generator>
    <language>zh-cn</language>
    <managingEditor>Thinking</managingEditor>
    <webMaster>Thinking</webMaster>
    <lastBuildDate>Thu, 03 Jul 2025 00:00:00 +0000</lastBuildDate><atom:link href="https://blog.1sec.day/tags/web3-security/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>GitHub 热门 Solana 工具暗藏盗币陷阱：供应链攻击分析</title>
      <link>https://blog.1sec.day/posts/2025-07-03-solana-bot-supply-chain-attack/</link>
      <pubDate>Thu, 03 Jul 2025 00:00:00 +0000</pubDate>
      <author>Thinking</author>
      <guid>https://blog.1sec.day/posts/2025-07-03-solana-bot-supply-chain-attack/</guid>
      
      <description></description>
      
    </item>
    
    <item>
      <title>伪装成热门项目的加密货币剪贴板劫持器：跨平台 Ghost Network 生态分析</title>
      <link>https://blog.1sec.day/posts/2026-07-16-fake-reputation-crypto-clipboard-hijacker/</link>
      <pubDate>Fri, 20 Jun 2025 00:00:00 +0000</pubDate>
      <author>Thinking</author>
      <guid>https://blog.1sec.day/posts/2026-07-16-fake-reputation-crypto-clipboard-hijacker/</guid>
      
      <description>&lt;blockquote&gt;
&lt;p&gt;导读：当 GitHub 的 Star、SourceForge 的下载量、YouTube 的播放量、VirusTotal 的&amp;quot;安全&amp;quot;投票全部可被伪造，&amp;ldquo;社会证明&amp;quot;这套信任机制本身就成了攻击面。Check Point 这份研究揭示了一个把恶意软件伪装成热门项目玩出花样的 Rust 剪贴板劫持器 campaign，值得每一位安全从业者关注。&lt;/p&gt;
&lt;/blockquote&gt;</description>
      
    </item>
    
    <item>
      <title>Osiris 恶意浏览器扩展分析：伪装安全工具的下载链接劫持</title>
      <link>https://blog.1sec.day/posts/2025-05-28-osiris-malicious-extension/</link>
      <pubDate>Wed, 28 May 2025 00:00:00 +0000</pubDate>
      <author>Thinking</author>
      <guid>https://blog.1sec.day/posts/2025-05-28-osiris-malicious-extension/</guid>
      
      <description></description>
      
    </item>
    
    <item>
      <title>ReachMe.io 漏洞分析：低成本和 CZ Say Hi</title>
      <link>https://blog.1sec.day/posts/2025-03-28-reachme-cz-vulnerability/</link>
      <pubDate>Fri, 28 Mar 2025 00:00:00 +0000</pubDate>
      <author>Thinking</author>
      <guid>https://blog.1sec.day/posts/2025-03-28-reachme-cz-vulnerability/</guid>
      
      <description>&lt;p&gt;昨天，当我还在整理 APT 攻击相关的素材时，山哥(@im23pds) 突然激动地来到我的工位旁边：&amp;ldquo;Thinking，我发现了一个有趣的项目，CZ 在高频使用，我们或许可以 0 成本和 CZ Say Hi。&amp;ldquo;于是我们迅速拟定了几个可能的漏洞点：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;劫持 CZ 在 ReachMe 的账号；&lt;/li&gt;
&lt;li&gt;更改 CZ 在 ReachMe 的设置；&lt;/li&gt;
&lt;li&gt;不花钱给 CZ 发消息，绕过给他发消息要花费 1 BNB 的限制。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;大约在 10 分钟后，我们发现可以在 ReachMe.io 低成本和任意用户 Say Hi 的漏洞，于是我们第一时间联系了项目方团队，并提供漏洞验证的详情。项目团队也在第一时间就迅速修复了该漏洞，同时联系我们进行复测。为 ReachMe 团队认真严谨对待安全问题的态度点赞！&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://blog.1sec.day/posts/2025-03-28-reachme-cz-vulnerability/slowmist-tweet.png&#34; alt=&#34;SlowMist 团队发布的漏洞披露推文&#34;&gt;&lt;/p&gt;
&lt;p&gt;此外，慢雾安全团队很荣幸获得了 CZ 和 ReachMe 项目方团队的致谢。&lt;/p&gt;
&lt;p&gt;&lt;img src=&#34;https://blog.1sec.day/posts/2025-03-28-reachme-cz-vulnerability/cz-thanks.png&#34; alt=&#34;CZ 对 SlowMist 的致谢推文&#34;&gt;&lt;/p&gt;</description>
      
    </item>
    
    <item>
      <title>LinkedIn 招聘钓鱼分析：针对区块链工程师的定向攻击</title>
      <link>https://blog.1sec.day/posts/2025-03-15-linkedin-recruitment-phishing/</link>
      <pubDate>Sat, 15 Mar 2025 00:00:00 +0000</pubDate>
      <author>Thinking</author>
      <guid>https://blog.1sec.day/posts/2025-03-15-linkedin-recruitment-phishing/</guid>
      
      <description></description>
      
    </item>
    
    <item>
      <title>虚假 Aggr Chrome 扩展盗币分析：Cookie 窃取与对敲攻击</title>
      <link>https://blog.1sec.day/posts/2024-05-31-aggr-malicious-chrome-extension/</link>
      <pubDate>Fri, 31 May 2024 00:00:00 +0000</pubDate>
      <author>Thinking</author>
      <guid>https://blog.1sec.day/posts/2024-05-31-aggr-malicious-chrome-extension/</guid>
      
      <description></description>
      
    </item>
    
    <item>
      <title>Celer Network cBridge 跨链桥事故分析：BGP 劫持攻击</title>
      <link>https://blog.1sec.day/posts/2022-08-20-celer-network-bgp-hijacking/</link>
      <pubDate>Sat, 20 Aug 2022 00:00:00 +0000</pubDate>
      <author>Thinking</author>
      <guid>https://blog.1sec.day/posts/2022-08-20-celer-network-bgp-hijacking/</guid>
      
      <description></description>
      
    </item>
    
    <item>
      <title>Solana 公链大规模盗币事件分析：Slope Wallet Sentry 泄露助记词</title>
      <link>https://blog.1sec.day/posts/2022-08-04-solana-massive-theft/</link>
      <pubDate>Thu, 04 Aug 2022 00:00:00 +0000</pubDate>
      <author>Thinking</author>
      <guid>https://blog.1sec.day/posts/2022-08-04-solana-massive-theft/</guid>
      
      <description></description>
      
    </item>
    
    <item>
      <title>MetaMask 浏览器扩展钱包 demonic 漏洞分析</title>
      <link>https://blog.1sec.day/posts/2022-06-17-metamask-demonic-vulnerability/</link>
      <pubDate>Fri, 17 Jun 2022 00:00:00 +0000</pubDate>
      <author>Thinking</author>
      <guid>https://blog.1sec.day/posts/2022-06-17-metamask-demonic-vulnerability/</guid>
      
      <description>&lt;p&gt;2022 年 6 月 16 日，MetaMask（MM）官方公布白帽子发现的一个被称为 demonic vulnerability（恶魔漏洞）的安全问题，漏洞影响的版本 &amp;lt; 10.11.3，由于 MM 的用户体量较大，且基于 MM 进行开发的钱包也比较多，所以这个漏洞的影响面挺大的，因此 MM 也慷慨支付了白帽子 5 万刀的赏金。当团队向我同步了这个漏洞后，我开始着手对这个漏洞进行分析和复现。&lt;/p&gt;</description>
      
    </item>
    
    <item>
      <title>MetaMask Clickjacking 漏洞分析：iframe 劫持与钓鱼白名单绕过</title>
      <link>https://blog.1sec.day/posts/2022-06-14-metamask-clickjacking/</link>
      <pubDate>Tue, 14 Jun 2022 00:00:00 +0000</pubDate>
      <author>Thinking</author>
      <guid>https://blog.1sec.day/posts/2022-06-14-metamask-clickjacking/</guid>
      
      <description>&lt;p&gt;2022 年 6 月 3 日，MetaMask（MM）公开了白帽子发现的一个严重的 Clickjacking 漏洞，这个漏洞可以造成的影响是：在用户的 MM 插件钱包处于解锁状态，用户访问恶意的站点时，站点可以利用 iframe 标签将解锁的 MM 插件钱包页面嵌入到网页中并进行隐藏，然后引导用户在网站上进行点击操作，实际上是在 MM 解锁的页面中进行操作，从而盗取用户的数字货币或藏品等相关资产。鉴于 MM 的用户体量较大，且 Fork MetaMask 插件钱包的项目也比较多，因此在 MM 公开这个漏洞后，我们立即开始对这个漏洞进行复现，然后开始搜寻这个漏洞对于其他 Fork MetaMask 项目的影响。&lt;/p&gt;
&lt;p&gt;随后，慢雾安全团队尽可能地通知受到影响的项目方，并引导项目方进行修复。现在将这个 Clickjacking 漏洞的分析公开出来避免后续的项目踩坑。&lt;/p&gt;</description>
      
    </item>
    
    <item>
      <title>Discord 私信钓鱼手法分析</title>
      <link>https://blog.1sec.day/posts/2022-05-17-discord-phishing-analysis/</link>
      <pubDate>Tue, 17 May 2022 00:00:00 +0000</pubDate>
      <author>Thinking</author>
      <guid>https://blog.1sec.day/posts/2022-05-17-discord-phishing-analysis/</guid>
      
      <description></description>
      
    </item>
    
    <item>
      <title>天价手续费分析：ethjs-util 浮点型数据处理缺陷</title>
      <link>https://blog.1sec.day/posts/2021-09-29-ethjs-util-high-gas-fee/</link>
      <pubDate>Wed, 29 Sep 2021 00:00:00 +0000</pubDate>
      <author>Thinking</author>
      <guid>https://blog.1sec.day/posts/2021-09-29-ethjs-util-high-gas-fee/</guid>
      
      <description></description>
      
    </item>
    
  </channel>
</rss>
