
去中心化交易所 Orca 于 4 月 20 日宣布,已针对云端开发平台 Vercel 安全事件完成全面的密钥和凭证轮替,确认其链上协议及用户资金未受影响。Vercel 于周日披露,攻击者通过一款与 Google Workspace OAuth 整合的第三方 AI 工具,存取了平台部分内部系统。
入侵路径:AI OAuth 供应链漏洞,而非直接攻击 Vercel 本身
(来源:Vercel)
此次事件的攻击路径并非直接针对 Vercel,而是通过一款已在此前更大规模安全事件中遭到入侵的第三方 AI 工具,利用其 Google Workspace OAuth 整合权限存取了 Vercel 的内部系统。Vercel 表示,该工具此前曾影响多家机构的数百名用户。
这类供应链漏洞难以被传统安全监控识别,因为它利用的是受信任的整合服务而非直接的代码漏洞。开发者 Theo Browne 指出,受影响最严重的是 Vercel 内部与 Linear 和 GitHub 的整合。攻击者可能存取的信息包括:存取密钥、源代码、数据库记录及部署凭证(包括 NPM 和 GitHub 令牌)。事件归属目前尚不明确;有报道称卖家曾向 Vercel 索取赎金,但谈判细节未获披露。
加密前端的特殊风险:托管层攻击 vs. 传统 DNS 劫持
此次事件凸显了加密前端安全中长期被忽视的攻击面:
两种攻击模式的关键差异
DNS 层劫持:攻击者将用户重定向至仿冒网站,通常可通过监控工具相对快速侦测
托管层(Build Pipeline)入侵:攻击者直接修改交付给用户的前端代码,用户访问的是正确域名,但可能在毫不知情的情况下运行恶意代码
在 Vercel 环境中,若环境变量未被标记为“sensitive”,可能遭到泄露。对于加密协议而言,这些变量通常包含 API 密钥、私有 RPC 端点和部署凭证等关键信息。一旦泄露,攻击者可能篡改部署版本、注入恶意代码,或存取后端服务以进行更广泛的攻击。Vercel 已敦促客户立即审查环境变量并启用平台的敏感变量保护功能。
对 Web3 安全的启示:供应链依赖正在成为系统性风险
此次事件不仅影响 Orca,更向整个 Web3 社群揭示了一个更深层的结构性问题:加密项目对集中式云端基础设施和 AI 整合服务的依赖,正在形成难以防御的新攻击面。当任何受信任的第三方服务遭到入侵时,攻击者可绕过传统安全防线直接影响用户。加密前端安全已超出 DNS 保护和智能合约审计的范畴,云端平台、CI/CD 管线和 AI 整合的全面安全管理,正成为 Web3 项目不可忽视的防御层级。
常见问题
此次 Vercel 安全事件对使用 Vercel 的加密项目有何影响?
Vercel 表示受影响客户数量有限,平台服务未中断。但由于大量 DeFi 前端、DEX 界面和钱包连接页面托管于 Vercel,项目方被建议立即审查环境变量、轮替可能泄露的密钥,并确认部署凭证(包括 NPM 和 GitHub 令牌)的安全状态。
“环境变量泄露”在加密前端中意味着什么具体风险?
环境变量通常存储 API 密钥、私有 RPC 端点和部署凭证等敏感信息。若这些值泄露,攻击者可能篡改前端部署、注入恶意代码(例如伪造的钱包授权请求),或存取后端连接服务以进行更广泛的攻击,同时用户访问的域名表面上仍显示正常。
Orca 用户的资金是否受到此次 Vercel 事件的影响?
Orca 明确确认,其链上协议和用户资金未受影响。此次密钥轮替是出于谨慎考量的预防措施,并非基于已确认的资金损失。由于 Orca 采用非托管架构,即便前端遭受影响,链上资产的所有权控制权仍由用户本人掌握。
免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见
声明。
相关文章
Scallop 废弃 V2 合约遭利用,15 万枚 SUI 被盗后宣布全额赔偿
Sui 网络去中心化借贷协议 Scallop 于 4 月 26 日(周日)通过 X 平台发布官方公告,确认遭受漏洞攻击,攻击者从与 sSUI spool 关联的废弃奖励合约中提取约 150,000 枚 SUI。根据官方声明,核心资金池及用户存款未受影响,协议已恢复存取款,确认将以公司资金全额赔偿所有损失。
Market Whisper57 分钟前
Sui 上的 Scallop Protocol 遭遇闪电贷攻击,$142K 通过预言机操纵被掏空
Gate News 消息,4 月 26 日——Scallop Protocol 是 Sui 区块链上的一个借贷平台,遭遇了一起针对其 sSUI 奖励池所关联的已弃用侧合约的闪电贷漏洞攻击,造成约 $142,000 (150,000 SUI) 的损失。该攻击利用了预言机价格喂价
GateNews4小时前
22岁被判处因$263M 加密货币盗窃洗钱70个月监禁
## 判决与指控
加利福尼亚州居民埃文·唐杰曼(Evan Tangeman),22岁,周五因其在一起跨州加密货币盗窃团伙中充当洗钱赃款的角色,被判处联邦监狱70个月。根据美国司法部的说法,该团伙从受害者处偷走了价值约$263 百万美元的数字资产,这些赃款已被他用于洗钱。
Crypto Frontier5小时前
莱特币在 MWEB 隐私层遭遇零日漏洞后出现深度链重组
Gate News 消息,4月26日——周六下午,莱特币在遭受攻击者利用其 MimbleWimble 扩展区块 (MWEB) 隐私层的零日漏洞之后,经历了一次深度链重组,据称
GateNews6小时前
与 Avi Eisenberg 关联的地址显示新的链上活动,引发安全担忧
Gate News 消息,4月26日——区块链分析平台 Arkham 已识别出一处被认为与 Avi Eisenberg 相关的地址出现了新的链上活动。该攻击者在 2022 年 Mango Markets 漏洞利用中获利约 $110 百万。Eisenberg 此前曾被
GateNews8小时前
Sui 链 DeFi 借贷协议 Scallop 遭黑客攻击,旧版合约漏洞致 15 万 SUI 被盗
Scallop 在 Sui 链遭攻击,侧合约牵连 sSUI 奖励池被利用,约 15 万枚 SUI 被盗,核心合约安全,存款与提领已恢复。官方声明仅限于已弃用的奖励合约,使用者资金未受影响。前 NEAR 开发者 Vadim 指漏洞源自 17 个月前的旧版 V2 套件,未初始化 last_index 导致自 2023 年起累积奖励;修复需在共用对象加入版本字段并强化版本检查,避免过时套件造成风险。
鏈新聞abmedia8小时前