Vercel 安全漏洞扩散至数百名用户;AI 开发者风险更高

lvshuiyouyou2026-04-24 04:54:21cryptopolitan

4月23日,Vercel披露称,4月19日其安全事件起初被描述为影响“有限的客户群”,但现已扩展到更广泛的开发者社区,尤其是那些构建 AI 代理工作流的人。此次攻击可能影响数个组织中的数百名用户,并不局限于 Vercel 本身,但可能波及更广泛的科技行业。

该漏洞的起因是:Context.ai 的一名员工在下载 Roblox 的自动刷资源(Auto-farm)脚本以及游戏漏洞利用工具后,感染了 Lumma Stealer 恶意软件。恶意软件窃取了该员工的 Google Workspace 登录凭据,以及对包括 Supabase、Datadog 和 Authkit 在内的平台的访问密钥。随后,攻击者使用被盗的 OAuth 令牌访问了 Vercel 的 Google Workspace 账户,而该账户是使用 Vercel 企业账户创建的,且拥有“允许所有(allow all)”权限。进入系统后,攻击者解密了非敏感的环境变量,但由于 Vercel 的存储防护,敏感数据仍受到保护。

由于 AI 开发者通常会在环境变量中存储关键凭据——例如 OpenAI 或 Anthropic API 密钥、向量数据库连接字符串、Webhook 密钥以及第三方工具令牌——而又不会手动将它们标记为敏感,因此他们面临更高的风险。这些凭据不会被系统自动标记,从而使其容易在暴露时遭到利用。

作为回应,Vercel 更新了其平台规则:所有新创建的环境变量默认都将标记为敏感。公司安全团队分享了被泄露的 OAuth 应用的唯一标识符,敦促 Google Workspace 管理员核查访问日志。Context.ai 在 Nudge Security 首席技术官(CTO)Jaime Blasco 的协助下,检测到一项额外的 OAuth 权限授权(包含 Google Drive 访问),并立即使用包含补救步骤的方式向受影响客户发出警报。

币安希望2023年提供更高的用户透明度,为偿付能力证明提供新的解决方案

币安表示,2023年产品团队希望提供更高的用户透明度,为偿付能力证明提供一个新的基于zk-STARK的解决方案,通过进一步简化KYC流程来实现10亿经过验证的Binance用户。此外CZ表示愿意投资VR和元宇宙游戏,但暂时还没有...

Nansen:FUD 期间仍有资金大举进场,HYPE 基本面未现恶化迹象

据Nansen分析,尽管Hyperliquid-HYPE近期遭遇许多FUD,但HYPE交易量维持在5,000万至1.7亿美元表明在下跌时仍有活跃买家;基本面没有改变,有实际收入做支撑;BigBrainHoldings在下跌期间累计建仓340万美元仓位,以及...

Phantom 宣布收购 Solana 上的交易平台 Solsniper

Phantom宣布收购Solana上的交易平台Solsniper,后者以高速度和钱包追踪功能受到部分用户青睐。Phantom表示,此次收购将引入由@0xmaz_领导的团队,并进一步拓展其交易产品。Phantom还称未来将进行更多战略性收购,目...

Bitget 表示 2 月份用户数量达到 2,500 万

Bitget交易所表示,乐观的市场情绪促使了用户群增长,2月份用户数量达到2,500万,平台币BGB价格增长了64%,并在2月份达到1.15美元的历史新高;跟单系统吸引了5,200名精英交易员以及超过21,260名新追随者;2月份上架...

BitGo 将通过 LayerZero 将 WBTC 扩展到 BNB Chain 和 Avalanche

BitGo正在通过LayerZero作为其官方跨链互操作性提供商,将其WBTC产品扩展到BNBChain和Avalanche。BitGo扩展至BNBChain和Avalanche是通过LayerZero的OmnichainFungibleToken标准实现的。目前,该标准已被超过100个协...

上一篇:狗狗币持有 0.1018 美元,鲸鱼累计 3.3 亿美元
下一篇:彭博分析师 Mike McGlone 指出 75,000 美元是 2026 年关键比特币水平