成都链安威胁情报系统预警,Apache Tomcat 远程代码执行存在漏洞,部分交易所仍然在使用此 web 服务器,黑客可利用此漏洞进行犯罪入侵,我们建议使用相关软件的交易所及时自查并进行修复。漏洞威胁:高。受影响版本:Apache Tomcat 10.0.0-M1 至 10.0.0-M1、Apache Tomcat 9.0.0.M1 至 9.0.34、Apache Tomcat 8.5.0 至 8.5.54、Apache Tomcat 7.0.0 至 7.0.103。漏洞描述:1) 攻击者可以通过此漏洞控制服务器以及计算机上的文件;2) 服务器将会被配置 FileStore 和 PersistenceManager;3) PersistenceManager 配置有 sessionAttributeValueClassNameFilter =「 null」(除非使用 SecurityManager,否则为默认值)或不严谨的过滤器,允许攻击者执行反序列化操作;4) 攻击者知道从 FileStore 使用的存储位置到攻击者可以控制的文件的相对文件路径;然后,使用特殊请求,攻击者将能够在其控制下通过反序列化文件来触发远程代码执行。(攻击成功必须满足以上四个条件) 成都链安安全团队建议根据官方提供的修复方案进行修复,修复方案如下:Apache Tomcat 10.0.0-M1 至 10.0.0-M1 版本建议升级到 Apache Tomcat 10.0.0-M5 或更高版本;Apache Tomcat 9.0.0.M1 至 9.0.34 版本建议升级到 Apache Tomcat 9.0.35 或更高版本;Apache Tomcat 8.5.0 至 8.5.54 版本建议升级到 Apache Tomcat 8.5.55 或更高版本;Apache Tomcat 7.0.0 至 7.0.103 版本建议升级到 Apache Tomcat 7.0.104 或更高版本。用户也可以通过 sessionAttributeValueClassNameFilter 适当的值配置 PersistenceManager,以确保仅对应用程序提供的属性进行序列化和反序列化。
安全团队:NFT项目Spiky Space Fish Discord服务器遭攻击
安全团队:Crema Finance攻击事件损失超600万美元
安全团队:2022年上半年DeFi相关攻击事件损失资金达18.8亿美元
安全团队:虚拟化身平台GENIES Discord服务器遭攻击,请勿点击钓鱼链接
Cream Finance 將向受攻擊影響用戶分發超 145 萬枚 CREAM,會利用金庫剩余代幣和移除團隊剩余全部代幣分配
穩定幣 USDM 團隊利用 Convex 對 Curve 發起治理攻擊,流動性提供者損失或超過 3000 萬美元
萬事達卡制定支持加密貨幣社區發展的三項戰略
電子零售巨頭 MediaMarkt 遭勒索軟件攻擊,攻擊者索要比特幣形式支付的 5000 萬美元贖金
以太坊技術服務商 OpenZeppelin 開源智能合約安全注冊表,提供聯系人緊急通知及通信服務
美國財政部將加密交易所 Chatex 以及附屬實體加入制裁名單,因其涉嫌參與勒索軟件支付
股票和加密貨幣交易平臺 Robinhood 因數據安全漏洞,泄露數百萬用戶個人信息
跨鏈協議 Synapse 推出的跨鏈橋疑似被攻擊損失 800 萬美元,橋接服務已暫停
WAX 生態鏈游 Farmers World 發生盜幣事件,損失或超 1 億人民幣
慢霧:bZx 在 Polygon 和 BSC 上的開發者私鑰泄漏迄今已導致超 5500 萬美元資產損失
哈薩克斯坦議員提議規范虛擬資產提供商運營,建議監管該國境內加密交易服務公司
DeFi 項目 bZx 稱控制 Polygon 和 BSC 部署的私鑰已被泄露,導致資金損失
幣安正在調查 Squid Game 代幣閃崩事件,將把與項目方有關地址列入黑名單
Rari Capital 借貸協議 Fuse 因 Uniswap 特定資產流動性不足被預言機攻擊后受損
慢霧 MistTrack:去中心化協議 BXH 于 BSC 被盜的 ETH、BTC 類資產已全部跨鏈轉至相應鏈
Cream 閃電貸攻擊報告:關鍵漏洞在于可包裝代幣的價格計算,損失 1.3 億美元



