Zatruta zależność przejęła środowisko uruchomieniowe agenta i próbowała opróżnić cały portfel, ale użytkownik odrzucił podpis na Ledgerze

Podsumowanie rynku AI
Biuletyn bezpieczeństwa opisał zatrutą zależność, która przejęła środowisko wykonawcze agenta i próbowała zainicjować transfer całego salda portfela, czego sam agent nie wykrył. Próba kradzieży została zablokowana, ponieważ sprzętowy podpisywacz Ledger niezależnie wyświetlił prawdziwego odbiorcę i kwotę, co skłoniło użytkownika do odrzucenia podpisu. Żadne środki nie zostały przeniesione. Incydent podkreśla ryzyko łańcucha dostaw w narzędziach kryptowalutowych i potwierdza, że sprzętowe podpisywacze są skuteczną kontrolą ostatniej linii obrony.
Wpływ
● Niski
Aktywa, których dotyczy
BTC/USDT+0.92%
Analiza AI · BTC/USDTAnaliza AI
● Neutralny
Handluj teraz
⚠️ Analizy generowane przez AI opierają się na treściach z wiadomości i mają charakter informacyjny. Nie stanowią porady inwestycyjnej ani nie odzwierciedlają poglądów BingX. Inwestowanie wiąże się z ryzykiem. Handluj odpowiedzialnie.
Komunikat techniczny wskazuje, że środowisko uruchomieniowe agenta powiązanego z jednym z kryptoaktywów (token A) zostało przejęte przez złośliwy pakiet zależności, który próbował zainicjować transfer kradzieżowy na pełną kwotę z portfela. Sam agent nie rozpoznał nieprawidłowości, jednak sprzętowy podpisywacz Ledger niezależnie zdekodował transakcję i poprawnie wyświetlił rzeczywistego odbiorcę oraz kwotę. Na tej podstawie użytkownik odrzucił podpis, a środki nie zostały przeniesione. Incydent nie spowodował strat i pokazuje skuteczność sprzętowego podpisywania jako ostatniej linii obrony w transakcjach on-chain.