AFX Bridge 遭攻击,损失 2,415 万美元
AFX Trade 运营的 Arbitrum 跨链桥遭攻击,黑客利用妥协的验证者热钥满足多签条件,提取约 2415 万美元 USDC。资金随后跨至 Ethereum 并兑换为 ETH,Arbitrum 原生桥未受影响,AFX 核心交易系统正常。项目方已暂停桥服务并与安全团队合作调查。
PUBLIC INTELLIGENCE STREAM
聚合公开一手信源,追踪已验证的漏洞、安全事件、Web3 攻击、AI 与中国互联网变化。
AFX Trade 运营的 Arbitrum 跨链桥遭攻击,黑客利用妥协的验证者热钥满足多签条件,提取约 2415 万美元 USDC。资金随后跨至 Ethereum 并兑换为 ETH,Arbitrum 原生桥未受影响,AFX 核心交易系统正常。项目方已暂停桥服务并与安全团队合作调查。
Arbitrum 上 RWA 永续合约 DEX 协议 Ostium 遭预言机操纵攻击,攻击者利用妥协的预言机签名密钥提交伪造未来时间戳的价格报告,制造虚假交易利润,从流动性金库提取约 1800 万美元 USDC。项目已暂停交易并展开调查。
BonkDAO 遭受治理攻击。攻击者花费约 $4M 购买 BONK 代币获得足够投票权,通过恶意治理提案(BIP-76)将约 $20M BONK 从金库转移至其控制钱包。无智能合约漏洞,利用 DAO 自身投票机制。
新加坡稳定币支付公司 Triple-A 的热钱包在多条公链上遭遇未授权访问,攻击者抽走公司自有数字资产约 970 万–1180 万美元,资金被兑换并跨链集中至以太坊单一地址。客户资金未受影响,服务短暂维护后已恢复正常。
新加坡稳定币支付公司 Triple-A 的热钱包在多条公链上遭遇未授权访问,攻击者抽走公司自有数字资产约 970 万–1180 万美元,资金被兑换并跨链集中至以太坊单一地址。客户资金未受影响,服务短暂维护后已恢复正常。
Wanchain 的 Cardano-BNB Chain 跨链桥遭攻击,黑客从 Cardano 侧锁仓地址提取约 5.15 亿 NIGHT 代币。攻击可能涉及签名验证或重放漏洞。Wanchain 已暂停该桥,Midnight 核心网络未受影响,多家交易所冻结部分资金,NIGHT 价格一度暴跌后部分反弹。
PTC Windchill和FlexPLM存在输入验证不当漏洞,未经身份验证的远程攻击者可通过向网络发送恶意请求执行任意代码。要求采取的措施:按照供应商说明实施缓解措施,确保符合CISA《BOD 26-04:基于风险优先安排安全更新》(见备注中的URL)指引以及CISA《取证分类要求》(见备注中的URL)。云服务需遵循适用的BOD 26-04指引,若无法获得缓解措施则停止使用该产品。相关方负责评估各资产的互联网暴露情况,并确保遵守BOD 26-04补丁修复指南。截止日期:2…
暂停申购 → 开放申购
暂停申购 → 开放申购
Oracle PeopleSoft Enterprise PeopleTools存在关键功能缺少身份验证的漏洞,未经过身份验证的攻击者可借此夺取PeopleSoft Enterprise PeopleTools的控制权。所需操作:按照厂商说明实施缓解措施,确保符合CISA的BOD 26-04《基于风险优先处理安全更新》(参见备注中的URL)指引以及CISA的《取证排查要求》(参见备注中的URL)。针对云服务遵循适用的BOD 26-04指引,若无法获得缓解措施则停止使用该产品…
Check Point Security Gateway 的 IKEv1 密钥交换过程存在身份验证不当漏洞,可能允许未经身份验证的远程攻击者绕过用户身份验证,无需有效用户密码即可建立远程访问 VPN 连接。;建议操作:按照厂商说明应用缓解措施,遵循适用于云服务的 BOD 22-01 指导;若无法应用缓解措施,请停止使用该产品。;截止日期:2026-06-11
Palo Alto Networks PAN-OS 存在身份验证绕过漏洞,攻击者可借此绕过安全限制并建立未经授权的 VPN 连接。所需措施:按照厂商说明应用缓解措施,遵循适用于云服务的 BOD 22-01 指导,若无法实施缓解措施则停止使用该产品。截止日期:2026-06-01
Nx Console 存在植入恶意代码的漏洞,该漏洞导致恶意版本的 Nx Console 得以发布。遭入侵的扩展程序会获取经过混淆的有效载荷,能够从磁盘和内存中的多个来源窃取凭证。;要求采取的措施:按照厂商说明实施缓解措施,针对云服务遵循适用的 BOD 22-01 指引,若无法实施缓解措施则停止使用该产品。;截止日期:2026-06-10
TanStack 存在一项未指明的漏洞,该漏洞允许攻击者在 npm 注册表上发布该产品的恶意版本,以受信任的身份发布窃取凭证的恶意软件。;要求采取的措施:按照厂商说明实施缓解措施,针对云服务遵循适用的 BOD 22-01 指引,若无法实施缓解措施则停止使用该产品。;截止日期:2026-06-10
WebPros cPanel & WHM(WebHost Manager)和WP2(WordPress Squared)的登录流程中存在认证绕过漏洞,允许未认证的远程攻击者未授权访问控制面板。;需采取的措施:按照厂商说明应用缓解措施,针对云服务遵循适用的BOD 22-01指南,若无缓解措施则停止使用该产品。;截止日期:2026-05-03
ConnectWise ScreenConnect 存在路径遍历漏洞,攻击者可利用该漏洞执行远程代码,或直接影响机密数据及关键系统。;需采取的措施:按照厂商说明应用缓解措施,针对云服务遵循适用的 BOD 22-01 指南,如无可用缓解措施则停止使用该产品。;截止日期:2026-05-12
SimpleHelp 存在路径遍历漏洞,管理员用户可通过上传特制的 zip 文件(即 zip slip)在文件系统的任意位置上传任意文件。该漏洞可被利用,以 SimpleHelp 服务器用户的权限在主机上执行任意代码。;需采取的措施:按照厂商说明应用缓解措施,针对云服务遵循适用的 BOD 22-01 指南,如无可用缓解措施则停止使用该产品。;截止日期:2026-05-08
SimpleHelp 存在授权缺失漏洞,低权限技术人员可创建权限过高的 API 密钥,利用这些密钥将权限提升至服务器管理员角色。;所需操作:按照厂商说明实施缓解措施,针对云服务遵循适用的 BOD 22-01 指引,若无法获取缓解措施则停止使用该产品。;截止日期:2026-05-08
Microsoft Defender 存在访问控制粒度不足漏洞,已授权攻击者可在本地提升权限。;所需操作:按照厂商说明实施缓解措施,针对云服务遵循适用的 BOD 22-01 指引,若无法获取缓解措施则停止使用该产品。;截止日期:2026-05-06
PaperCut NG/MF 存在身份验证不当漏洞,可能允许远程攻击者通过 SecurityRequestFilter 类绕过受影响安装的身份验证。所需行动:按照供应商说明实施缓解措施,针对云服务遵循适用的 BOD 22-01 指南,若无法实施缓解措施则停止使用该产品。截止日期:2026-05-04
JetBrains TeamCity 存在相对路径遍历漏洞,可能导致有限的管理员操作被执行。所需行动:按照供应商说明实施缓解措施,针对云服务遵循适用的 BOD 22-01 指南,若无法实施缓解措施则停止使用该产品。截止日期:2026-05-04
Microsoft Exchange Server 存在不受信任数据反序列化漏洞,经过身份验证的攻击者可利用该漏洞实现远程代码执行。 需采取的措施:按照厂商说明应用缓解措施,遵循适用于云服务的 BOD 22-01 指引,若无法获取缓解措施则停止使用该产品。 截止日期:2026-04-27
Cisco Secure Firewall Management Center(FMC)软件和Cisco Security Cloud Control(SCC)防火墙管理的基于Web的管理界面存在不受信任数据反序列化漏洞,未经验证的远程攻击者可利用该漏洞在受影响设备上以root身份执行任意Java代码。需采取的行动:按照厂商说明实施缓解措施,针对云服务遵循适用的BOD 22-01指南,若无缓解措施则停止使用该产品。截止日期:2026年3月22日
BeyondTrust远程支持(RS)与特权远程访问(PRA)存在操作系统命令注入漏洞。成功利用该漏洞可允许未经身份验证的远程攻击者以站点用户的权限执行操作系统命令。利用该漏洞无需身份验证或用户交互,可能导致系统被入侵,包括未授权访问、数据泄露和服务中断。;需采取的行动:按照厂商说明应用缓解措施,针对云服务遵循适用的BOD 22-01指引,若无法获取缓解措施则停止使用该产品。;截止日期:2026-02-16