慢雾披露 NOFX AI 存严重漏洞:或致交易所 API Key 与私钥泄露
发布时间:2025-11-17 12:47更新时间:2025-11-17 12:48
吴说获悉,慢雾安全团队发布报告称,开源加密货币期货自动交易系统 NOFX AI(基于 DeepSeek/Qwen AI)存在严重安全漏洞,可能导致交易所 API Key 和私钥泄露。该漏洞源于项目在多个版本中默认开启 “管理员模式” 且未进行鉴权检查,攻击者可直接访问 /api/exchanges 获取 Binance、Hyperliquid、Aster DEX 等交易所的密钥信息。尽管 11 月 5 日的更新引入了 JWT 验证机制,但默认密钥仍可被利用,漏洞实质尚未修复。慢雾建议部署者立即关闭管理员模式、更换 JWT 密钥,并最小化接口返回信息,以防资产风险。
 
关注我们


风险提示

根据央行等部门发布“关于进一步防范和处置虚拟货币交易炒作风险的通知”,本网站内容仅用于信息分享,不对任何经营与投资行为进行推广与背书,请读者严格遵守所在地区法律法规,不参与任何非法金融行为。吴说内容未经许可,禁止进行转载、复制等,违者将追究法律责任。目前存在大量伪造账号,吴说只提供区块链行业信息,任何内容不涉及政治,也绝不会私信要求转账,更不会喊单某一代币,请勿相信。

风险提示

根据央行等部门发布“关于进一步防范和处置虚拟货币交易炒作风险的通知”,本网站内容仅用于信息分享,不对任何经营与投资行为进行推广与背书,请读者严格遵守所在地区法律法规,不参与任何非法金融行为。吴说内容未经许可,禁止进行转载、复制等,违者将追究法律责任。目前存在大量伪造账号,吴说只提供区块链行业信息,任何内容不涉及政治,也绝不会私信要求转账,更不会喊单某一代币,请勿相信。