跳转至主要内容
行情
扫链
追踪
信号
牛人榜
兑换
资产
邀请计划
更多
产品
DeFi
市场
洞察中心
Eco Hub
安全中心
开发者中心
DEX API
探索 DEX API
DEX API 文档
API Key 管理
区块链浏览器
X Layer
探索 X Layer
X Layer 浏览器
跨链桥
开发者文档
测试网水龙头
GitHub
DApp 连接钱包
Boost
X Launch
参与 X Launch,抢先赚新币
Giveaway
完成指定任务,领取空投好礼
交易赛
交易热门代币,冲榜赢大奖
奖励中心
领取奖励和空投
预警
语言
货币
下载 OKX Wallet
Web3 指南
公告
返回
简体中文
繁體中文
English
Tiếng Việt
Русский
Español (Latinoamérica)
Bahasa Indonesia
Français
Deutsch
Italiano
Polski
Čeština
Română
Português (Portugal)
Português (Brasil)
Українська
Español (España)
Nederlands
العربية
日本語
Norsk (bokmål)
Suomi
Svenska
返回
返回
使用教程
学院
帮助中心
探索 Web3 Giveaway 活动,每周丰厚奖励等您来领取
热门话题
#
Bonk 生态迷因币展现强韧势头
Hosico
-1.3%
USELESS
-1.39%
IKUN
+23.93%
gib
-3.02%
#
有消息称 Pump.fun 计划 40 亿估值发币,引发市场猜测
Bonk
+8.06%
ALON
+0.54%
LAUNCHCOIN
+13.25%
GOONC
+32.88%
KLED
+9.21%
#
Solana 新代币发射平台 Boop.Fun 风头正劲
BOOP
+0.1%
Boopa
+8.33%
PORK
+6.36%
主页
Yishi
烹饪@oneKeyhq
查看原文
Yishi
9 分钟前
关于这次 npm 供应链投毒: npm 维护者 qix 被精准社工,点了伪造的 2fa 重置邮件导致权限泄露。攻击者随后用他的账号发了带后门的新版本,中招的包括 chalk、debug 这种顶级基础库。 这次攻击影响面很大。 首先隐蔽性强。前半段保留正常功能,不会立即报错。payload 做了混淆,静态审计也很难发现。黑客甚至 hook 了 fetch、XMLHttpRequest、ethereum.request,连调试工具都能被骗。 其次攻击效果很致命。地址替换不是随便乱换,而是用 levenshtein 距离算出最接近的攻击者地址,用户肉眼几乎分辨不出。它还专门适配了 dex 路由器,大部分 swap 都可能被劫持;返回的还是伪造的成功响应,开发者和用户都会以为交易没问题,其实资金早被转走了。 要不是硬件钱包在最后一跳能二次确认,很多人可能根本不知道钱是怎么没的。 如果你用的是 onekey app 钱包:完全不受影响。 如果你用的是 onekey app + onekey 硬件:更安全,同样完全不受影响。 如果你用的是 onekey 硬件 + 其他厂商 app:务必在硬件屏幕上二次确认地址和金额。 硬件上的解析才是最终兜底,关键时刻能救命。不要轻信网页或插件显示,直到有官方的报告或修复措施。 以上。
60
1
Yishi
17 小时前
孩子不是复制品,不是社会工具,也不是你理想的延长线。他们是陌生的自由生命。
22.07K
309
Yishi
9月8日 08:35
hyperliquid 很好诠释了什么叫自强万强。当你的产品和流动性已经是当之无愧的 perp 龙头时,只要发一条招商帖,千军万马来相见。
41.77K
188
热门
排行
收藏