请注意签署内容!Vercel 遭勒索 200 万美元,加密协议前端安全拉响警报

鏈新聞abmedia
DEFI-16.96%
FIL2.15%
COW3.1%
AERO4.98%

云端开发平台 Vercel 于 4 月 19 日遭到黑客入侵,攻击者通过员工使用的第三方 AI 工具取得访问权限,并疑似在论坛公开出售被盗资料,开价高达 200 万美元。由于大量加密项目将钱包界面与 dApp 前端部署在 Vercel 上,该事件也引发加密社群担忧。

入侵源头:员工第三方 AI 工具 OAuth 遭入侵

Vercel 在官方安全公告中指出,一名员工所使用的第三方 AI 工具 Context.ai 旗下的 Google Workspace OAuth 应用程序遭到入侵,攻击者借此劫持该员工的 Google Workspace 帐号,进而渗透 Vercel 内部资料。

Vercel 执行长 Guillermo Rauch 在 X 上发文透露,此次攻击可能波及数百个使用同一工具的组织,不止于 Vercel 一家。

Rauch 形容黑客的攻击计划“高度精密”,并怀疑对方借助 AI 大幅完善入侵行动,展现出对 Vercel 内部架构的深度理解。目前,Google 旗下网络安全公司 Mandiant 已协助调查,Vercel 也已通知相关执法机构。

黑客组织成员发文勒索 200 万美元

Vercel 坦言,敏感数据皆以加密方式存储,并没有被访问;然而,其他未被标示为“敏感”的数据则可能已遭攻击者读取与利用。

在 Telegram 上流传的论坛贴文截图

自称与黑客组织 ShinyHunters 相关人士在网络犯罪论坛 BreachForums 上发文,声称已取得 Vercel 的 API 金钥、NPM token、GitHub token、源代码及内部数据库内容,并释出约 580 笔员工资料作为“已入侵”的证明,包括员工姓名、公司电子邮件、账号状态及活动时间。

ShinyHunters 否认涉案,勒索谈判真相不明

令人匪夷所思的是,尽管发文者自称来自 ShinyHunters,但与该组织已公开否认参与此次事件,攻击者的真实身份因此成谜。

攻击者同时声称已透过 Telegram 与 Vercel 就 200 万美元赎金进行接洽,并要求先支付 50 万美元比特币取回部分资料,然而 Vercel 并未证实此事。

加密协议亮红灯:前端成供应链新攻击面

Vercel 事件对加密领域的影响不容小觑。大量去中心化交易所 (DEX) 与钱包的前端界面、以及 dApp 仪表板均部署在 Vercel 上,若相关加密项目的私有 RPC 端点、第三方 API 金钥或钱包相关机密被存放于未被标示为“敏感”的数据中,这些信息则可能已遭泄露。

For context, a lot of DeFi is hosted on Vercel and crypto users are a prime target for such attack.

If you need to use DeFi in this time of crisis, verifying what you sign is of utmost importance! You can also use .eth.limo (just hacked but back up and running) or IPFS frontend…

— Pybast (@Pybast) April 19, 2026

简单来说,攻击者理论上能夠直接篡改项目的网站与界面、诱导点击并签署恶意合约,而非仅是将域名导向钓鱼网站,彻底绕过 DNS 层面的监控防护。目前尚无任何协议因此传出灾情,但各家资安团队已将此列为潜在严重风险。

事实上,加密圈的前端安全问题早已是业界顽疾。DEX CoW Swap 上周刚因域名劫持暂停交易,Aerodrome 与 Velodrome 也在去年 11 月遭 DNS 劫持攻击。

Vercel 推出数据更新,呼吁用户立即更换金钥

Vercel 表示,公司服务目前正常运作且调查仍在进行中,同时更新数据管理仪表板。官方强烈建议所有用户立即全面审查现有数据,针对所有未标记为“敏感”的数据更换金钥,并启用平台的敏感变量功能,确保相关凭证以加密方式存储。

这篇文章 留意签署内容!Vercel 遭黑客勒索 200 万美元,加密协议前端安全拉警报 最早出现在 链新闻 ABMedia。

免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见声明

相关文章

美国海军上将:比特币沦为美国“力量投射”工具,网络安全应具重要科学意义

美国海军上将塞缪尔·帕帕罗(Samuel Paparo)周二在参议院军事委员会听证会上表示,比特币“作为一种力量投射手段,是一种很有价值的计算机科学工具”,并指出比特币的工作量证明(PoW)技术“给试图入侵网络的攻击者带来了更大的成本”,其网络安全应用具有“非常重要”的计算机科学意义。

Market Whisper26 分钟前

美国海军上将萨缪尔·帕帕罗称比特币的 PoW 技术增强网络安全,支持国家安全

摘要:美国海军上将萨缪尔·帕帕罗在参议院军事委员会听证会上表示,比特币的工作量证明是一种有价值的计算机科学工具,具有重要的网络安全应用,能够提高网络攻击成本,并保护数据和指令信号,从而有助于国家安全。文章提到,这一观点呼应了杰森·洛厄里在 2023 年关于比特币安全影响的警告。 总结:帕帕罗上将对国会表示,比特币的工作量证明通过威慑攻击并保护数据来增强网络安全和国家安全,这一观点与杰森·洛厄里在 2023 年的相关言论一致。

GateNews1小时前

Ripple 执行长称赞 SEC 新方向,美国加密监管进入重置模式

瑞波公司(Ripple)首席执行官布拉德·加林豪斯(Brad Garlinghouse)于 4 月 20 日公开称赞美国证券交易委员会(SEC)新任主席保罗·阿特金斯(Paul Atkins)推动的监管方向转变,并将其形容为“让人重拾理智的清新之气”。加林豪斯将 SEC 的政策转向视为美国加密货币市场情绪好转的核心驱动力。

Market Whisper1小时前

诈骗犯冒充伊朗当局,要求以比特币和 USDT 作为霍尔木兹海峡通行费;至少一艘船在付款后遭袭

Gate 新闻简讯,4月22日——据 CoinDesk 报道,冒充伊朗当局的诈骗犯正向航运公司索要加密货币款项,要求以比特币或 USDT 进行支付,以换取其在霍尔木兹海峡安全通行。希腊航运风险公司 Marisks 已发出警告,称

GateNews2小时前

比特币反弹至 7.6 万美元,特朗普延长伊朗停火暂缓地缘政治压力

美国总统特朗普于 4 月 22 日宣布延长对伊朗停火期限,在巴基斯坦陆军参谋长及总理的请求下,美方将等待伊朗提交统一方案后再推进,同时继续维持海上封锁并保持战备状态。伊朗拒绝出席原定在伊斯兰堡的新一轮谈判,霍尔木兹海峡再次关闭。比特币反弹至 76,000 美元,分析师 DonAlt 将此视为决定后市走向的关键早期警示位。

Market Whisper2小时前

黎巴嫩议会议长呼吁以色列军队无条件撤出南部领土

Gate 新闻消息,4月22日——黎巴嫩议会议长纳比赫·贝里(Nabih Berri)在4月21日呼吁以色列军队无条件撤出其在南部占领的黎巴嫩领土。贝里在一次采访中表示,只要以色列军方维持对黎巴嫩南部的占领

GateNews3小时前
评论
0/400
暂无评论