Aviso: OpenClaw Gateway apresenta uma vulnerabilidade de alto risco, atualize imediatamente para a versão 2026.2.25 ou superior

PANews 2 de março de notícias, a comunidade chinesa do GoPlus lançou um alerta, o OpenClaw Gateway apresenta uma vulnerabilidade de alto risco. Atualize imediatamente para a versão 2026.2.25 ou superior, audite e revogue credenciais, chaves API e permissões de nó desnecessárias concedidas ao agente. A análise indica que o OpenClaw funciona vinculando-se ao WebSocket Gateway no localhost, que serve como a camada central de coordenação do agente e é uma parte importante do OpenClaw. Este ataque aproveita uma fraqueza na camada Gateway, bastando que o usuário acesse um site malicioso controlado por hackers no navegador.

A cadeia completa do ataque é a seguinte:

  1. A vítima acessa um site malicioso controlado pelos hackers no navegador;
  2. O JavaScript na página inicia uma conexão WebSocket com o gateway OpenClaw no localhost;
  3. Em seguida, o script de ataque tenta quebrar a senha do gateway por força bruta várias centenas de vezes por segundo;
  4. Após sucesso, o script de ataque registra silenciosamente o dispositivo como confiável;
  5. O atacante obtém controle de nível administrador do Agent.
Aviso: As informações nesta página podem ser provenientes de terceiros e não representam as opiniões ou pontos de vista da Gate. O conteúdo exibido nesta página é apenas para referência e não constitui aconselhamento financeiro, de investimento ou jurídico. A Gate não garante a exatidão ou integridade das informações e não será responsável por quaisquer perdas decorrentes do uso dessas informações. Os investimentos em ativos virtuais apresentam altos riscos e estão sujeitos a uma volatilidade de preços significativa. Você pode perder todo o capital investido. Por favor, compreenda completamente os riscos envolvidos e tome decisões prudentes com base em sua própria situação financeira e tolerância ao risco. Para mais detalhes, consulte o Aviso Legal.

Related Articles

É isto que significa “desbloquear” o bitcoin em 9 minutos com computadores quânticos

A equipa de Google Quantum AI disse mais cedo esta semana que um futuro computador quântico poderia derivar uma chave privada do Bitcoin a partir de uma chave pública em cerca de nove minutos. O número saltou de um lado para o outro nas redes sociais e assustou os mercados. Mas, o que é que isto significa, na prática? Vamos começar por como o bitcoin

CoinDesk9h atrás

A Agência Financeira do Japão publica diretrizes reforçadas de cibersegurança para o setor de redes de serviços de troca de ativos criptográficos

A Agência dos Assuntos Financeiros do Japão publicou a “Política de Medidas de Reforço da Cibersegurança para Negócios como a Negociação e a Troca de Ativos Cripto”, com o objetivo de reforçar a proteção dos ativos dos investidores, apresentando uma estrutura de segurança em três níveis para responder à nova evolução das ciberameaças. O plano subsequente prevê a realização de testes de penetração junto dos principais operadores e a revisão das orientações para elevar os padrões de segurança.

GateNews10h atrás

A HypurrFi terá sido alvo de um possível sequestro de domínio, e a equipa do projeto alerta os utilizadores para interromperem o uso do site oficial

O protocolo de empréstimos DeFi HypurrFi emitiu um aviso de segurança, afirmando que o seu domínio do site foi comprometido. Avisa os utilizadores para não utilizarem esse domínio e para suspenderem a interação. A equipa confirma que os fundos dos utilizadores estão seguros e está a investigar o incidente de sequestro do domínio.

GateNews13h atrás

O X de Elon Musk para Bloquear Contas Automaticamente ao Publicar Criptomoeda pela Primeira Vez

A X está a implementar uma nova funcionalidade que bloqueia automaticamente as contas com o seu primeiro post de cripto para combater ataques de phishing. Esta medida tem como objetivo reduzir a utilização indevida de contas sequestradas para burlas, ao mesmo tempo que reforça a segurança dos utilizadores.

Coinpedia18h atrás

ZachXBT acusa a Circle de $420M em «falhas de conformidade» desde 2022

O detetive on-chain ZachXBT afirma que a Circle, a entidade emissora da stablecoin USDC (USDC), falhou em congelar ou colocar em blacklist cerca de 420 milhões de dólares em fluxos de fundos ilícitos desde 2022. A Circle pode congelar fundos ilícitos e colocar endereços de carteiras em blacklist, mas ou tomou “ação mínima” para congelar os fluxos ilícitos, ou

Cointelegraph18h atrás

A Circle é acusada de tolerar o desvio de fundos ilegais de 420 milhões de dólares! ZachXBT revela uma falha de conformidade na USDC e desencadeia polémica

A empresa norte-americana de stablecoins Circle foi acusada de não conseguir congelar eficazmente mais de 420 milhões de dólares em fundos USDC suspeitos. O investigador ZachXBT indicou que, desde 2022, a Circle atrasou a ação de congelamento em vários incidentes de pirataria, levantando dúvidas no mercado sobre a sua conformidade. O ataque ao Drift Protocol no contexto do caso colocou ainda mais as críticas à Circle no centro das atenções. O mercado apelou para que a Circle aumentasse os seus padrões de gestão de risco; em seguida, os atrasos na execução de conformidade já causaram perdas graves aos utilizadores.

ChainNewsAbmedia19h atrás
Comentário
0/400
Sem comentários