要点速览
- FASTag系统存在严重安全漏洞,攻击者可在无车主授权、无OTP验证的情况下冒用车辆信息补办新标签,导致原标签被封禁,车主权益无保障
- npm生态爆发大规模供应链攻击,涉及323个包共639个受影响版本,其中超86%为@antv生态相关包
- 加密货币领域出现多起安全事件,包括代币合约隐藏增发风险、DeFi项目被盗后无赔付机制及短期连续大额加密货币黑客攻击
一、基础设施与公共服务安全漏洞
- FASTag系统存在无授权补办漏洞:有车主反馈,运输司机在未获得车主授权、无需OTP验证的情况下,使用其车辆信息在Airtel Payments Bank补办了新FASTag,导致原绑定ICICI银行的FASTag被立即封禁。车主无法自行注销冒用的标签,需冒用者本人联系银行才能操作,NHAI、NPCI等监管方未提供紧急风控机制,整个流程无车主验证环节。— via 1
二、软件供应链安全事件
- npm生态爆发Mini Shai-Hulud供应链攻击:安全团队正在调查针对npm生态的主动供应链攻击,目前已确认323个独立包的639个版本受影响,其中558个版本属于@antv生态,攻击在恶意包发布后约6分钟内即被检测到。— via 1 2
三、加密货币与Web3安全动态
- 加密代币合约存在隐藏增发风险:有用户提醒,编号#281007、地址为0x7c5e0f17f5bb2d76d5f752d9ef4e0cdcb8bfb70b的代币及#JUDE代币0x722d2e60aab90eb3222a8edc802163d243299fb2存在合约漏洞,存在隐藏无限增发机制,每笔交易都会触发代币增发,提示用户暂勿购买。— via 1
- DeFi项目被盗后无赔付机制:有用户总结加密货币行业现状,称DeFi项目被盗后平台无需赔付用户损失,用户资金可被全额提走且无损耗,而预售跑路项目则会被追责,对比凸显DeFi领域用户权益保障缺失。— via 1
- 短期连续爆发加密货币黑客攻击:有用户提及,Monad网络在一周内发生了第三起大型加密货币黑客攻击事件。— via 1
