要点速览
- EVM钱包遭加密货币交易机器人NFD_TradingBots关联盗刷,受影响用户需紧急检查资产
- 安全行业对“ breach disclosure中无客户影响”的表述存在争议,该话术被指为法律导向的模糊表述
- 供应链攻击门槛降低,企业云基础设施安全防护存在明显薄弱环节
- Codex App存在未修复的使用限制绕过漏洞,长期运行的/goal任务可突破限制
一、加密货币安全事件
- 多名用户报告EVM钱包因使用@NFD_TradingBots出现盗刷情况,攻击者地址仍在持续归集被盗资金。发布者提醒此前使用过该机器人的用户尽快转移钱包资产,避免进一步损失。— via 1
二、安全披露与供应链风险讨论
- 安全从业者对企业漏洞披露中的“无客户影响”表述提出质疑,认为该话术本质是法律团队根据场景调整的模糊表述,并非客观的安全影响判定。同时指出当前安全防护多为被动响应,而非主动前置防护,呼吁企业提升主动安全加固意识。
- 供应链攻击的初始入侵门槛持续降低,多数企业的安全架构存在外层防护薄弱、内部云基础设施权限过宽的问题,威胁行为者可轻易实现权限横向移动。— via 1 2 3
三、应用程序安全漏洞
- Codex App存在未修复的使用限制绕过漏洞,长期运行的/goal任务可在突破使用额度限制后继续工作,与Codex cli的行为存在差异。— via 1
