留意簽署內容!Vercel 遭駭勒索 200 萬美元,加密協議前端安全拉警報

鏈新聞abmedia
DEFI-5.9%
FIL-0.47%
COW-2.36%
AERO0.07%

雲端開發平台 Vercel 於 4 月 19 日遭到駭客入侵,攻擊者透過員工使用的第三方 AI 工具取得存取權限,並疑似在論壇公開販售竊取的資料,開價高達 200 萬美元。由於大量加密專案將錢包介面與 dApp 前端部署在 Vercel 上,該事件也引發加密社群擔憂。

入侵源頭:員工第三方 AI 工具 OAuth 遭入侵

Vercel 在官方安全公告中指出,一名員工所使用的第三方 AI 工具 Context.ai 旗下的 Google Workspace OAuth 應用程式遭到入侵,攻擊者藉此劫持該員工的 Google Workspace 帳號,進而滲透 Vercel 內部資料。

Vercel 執行長 Guillermo Rauch 在 X 上發文透露,此次攻擊可能波及數百個使用同一工具的組織,不止於 Vercel 一家。

Rauch 形容駭客的攻擊計劃「高度精密」,並懷疑對方藉助 AI 大幅完善入侵行動,展現出對 Vercel 內部架構的深度理解。目前,Google 旗下網路安全公司 Mandiant 已協助調查,Vercel 也已通知相關執法機關。

駭客組織成員發文勒索 200 萬美元

Vercel 坦言,敏感數據皆以加密方式儲存,並沒有被存取;然而,其他未被標示為「敏感」的數據則可能已遭攻擊者讀取與利用。

在 Telegram 上流傳的論壇貼文截圖

自稱與駭客組織 ShinyHunters 相關人士在網路犯罪論壇 BreachForums 上發文,聲稱已取得 Vercel 的 API 金鑰、NPM token、GitHub token、原始碼及內部資料庫內容,並釋出約 580 筆員工資料作為「已入侵」的證明,包括員工姓名、公司電子郵件、帳號狀態及活動時間。

ShinyHunters 否認涉案,勒索談判真相不明

令人匪夷所思的是,儘管發文者自稱來自 ShinyHunters,但與該組織已公開否認參與此次事件,攻擊者的真實身份因此成謎。

攻擊者同時聲稱已透過 Telegram 與 Vercel 就 200 萬美元贖金進行接洽,並要求先支付 50 萬美元比特幣取回部分資料,然而 Vercel 並未證實此事。

加密協議亮紅燈:前端成供應鏈新攻擊面

Vercel 事件對加密領域的影響不容小覷。大量去中心化交易所 (DEX) 與錢包的前端介面、以及 dApp 儀表板均部署在 Vercel 上,若相關加密專案的私有 RPC 端點、第三方 API 金鑰或錢包相關機密被存放於未被標示為「敏感」的數據中,這些資訊則可能已遭洩露。

For context, a lot of DeFi is hosted on Vercel and crypto users are a prime target for such attack.

If you need to use DeFi in this time of crisis, verifying what you sign is of utmost importance! You can also use .eth.limo (just hacked but back up and running) or IPFS frontend…

— Pybast (@Pybast) April 19, 2026

簡單來說,攻擊者理論上能夠直接竄改專案的網站與介面、誘導點擊並簽署惡意合約,而非僅是將域名導向釣魚網站,徹底繞過 DNS 層面的監控防護。目前尚無任何協議因此傳出災情,但各家資安團隊已將此列為潛在嚴重風險。

事實上,加密圈的前端安全問題早已是業界痼疾。DEX CoW Swap 上週剛因域名劫持暫停交易,Aerodrome 與 Velodrome 也在去年 11 月遭 DNS 劫持攻擊。

Vercel 推出數據更新,呼籲用戶立即更換金鑰

Vercel 表示,公司服務目前正常運作且調查仍在進行中,同時更新數據管理儀表板。官方強烈建議所有用戶立即全面審查現有數據,針對所有未標記為「敏感」的數據更換金鑰,並啟用平台的敏感變數功能,確保相關憑證以加密方式儲存。

這篇文章 留意簽署內容!Vercel 遭駭勒索 200 萬美元,加密協議前端安全拉警報 最早出現於 鏈新聞 ABMedia。

免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見聲明

相關文章

伊朗重申其並非戰爭挑起者,並誓言對任何新的美國或以色列行動作出強硬回應

伊朗外交部發言人巴蓋伊(Baghaei)重申,為捍衛國家主權,伊朗不會接受最後通牒,並堅稱軍事行動係出於自衛,同時警告若美國或以色列再次出現任何新的侵略,將遭到強烈回應。

GateNews37分鐘前

LayerZero 回應 Kelp DAO 2.92 億事件:指 Kelp 自選 1-of-1 DVN 配置,駭客為北韓 Lazarus

LayerZero 針對 Kelp DAO 2.92 億美元遭駭事件發表聲明,指責 Kelp 自選 1-of-1 DVN 配置使事件成為可能,攻擊者為北韓 Lazarus 集團。LayerZero 強調此事件源於配置選擇,並將不再支持此類脆弱設置。此外,責任歸屬仍存爭議,未提供賠償方案。

鏈新聞abmedia2小時前

Fellowship PAC 獲 Cantor Fitzgerald 1000 萬,Tether 高管任主席

加密政治行動委員會 Fellowship PAC 發布首份FEC捐款披露,顯示Cantor Fitzgerald捐1,000萬美元,並與Tether有業務連結。Fellowship PAC支持六名共和黨候選人,並向NXUM Group支付450萬美元進行廣告推廣。

Market Whisper6小時前

美軍阿曼灣扣押伊朗貨船,比特幣急跌至 7.4 萬美元

美國海軍驅逐艦在阿曼灣摧毀並扣押伊朗貨船,導致市場避險情緒上升,比特幣下跌2.5%,布倫特原油飆升至97美元。伊朗誓言報復,外交談判面臨高度不明朗的局勢。週三停火截止期限成為市場關注的焦點。

Market Whisper7小時前

拉美洞察:巴西尋求禁止線上賭博,委內瑞拉的國家穩定幣提案

歡迎來到 Latam Insights,這是一份彙整過去一週拉丁美洲最具關聯性的加密貨幣新聞的合集。本期內容包括:在巴西提出一項廢除所有線上賭博的草案;在委內瑞拉提出一項將穩定幣納入以協助遏制貨幣限制的提案;以及 Latam

Coinpedia8小時前

比特幣跌破 74K,美前防長:美伊在期限前恐難達成協議

近期中東地緣政治局勢緊張,荷姆茲海峽成為美伊軍事衝突的焦點,商船遭襲及扣押事件頻發,原油價格上漲。美伊停火協議即將到期,和平談判因立場分歧陷入僵局,達成協議難度高。隨之,比特幣價格跌破74K。

鏈新聞abmedia9小時前
留言
0/400
暫無留言