值得信赖的区块链资讯!
「核弹级」漏洞砸中 Twitter,黑客可以控制你的账户?
如何防范?刷推遇到超长链接,不要点击!万一不幸中招,立即修改密码即可。
撰文:shingle、Frank,Foresight News
最新消息:Paradigm 研究员 samczsun 再次发推称,Twitter 漏洞已修复,技术摘要为 Twitter 子域中的反射 XSS 和 CORS/CSP 旁路允许以本地验证用户身份对 Twitter API 进行任意请求。
以下为原文:今日上午,加州伯克利分校博士研究生 Chaofan Shou 发推披露,发现 Twitter 存在未修复的漏洞,随后 Paradigm 研究员 samczsun 援引 Chaofan Shou 表示,用户如果点击了黑客准备的链接,黑客就能完全访问你的 Twitter 账户,包括可以发推、转发、点赞、屏蔽等。
截至发文时,Twitter 尚未就此发布官方声明,Foresight News 在此简单分析了下该漏洞的攻击逻辑,以及普通用户的安全须知与防范手段。
漏洞攻击逻辑
本次被爆的推特漏洞属于 xss 攻击,即代码注入攻击——攻击者可以提前构造好带有恶意代码的网站链接,用户点击之后就会在网页上执行恶意代码。
比如给出的例子中,恶意代码被 base64 编码后执行,实际执行的是 alert('XSS PoC here')。
当用户访问这个恶意链接,网页就会执行这段代码,弹窗出该字符串:
用户如何防范?
因为这种构造代码是需要放在网址里的,就会导致恶意链接的长度很长。
因此用户在刷推遇到超长的链接时,不要点击!或者实在想看,可以复制出来,开个浏览器无痕模式查看。
总之,不要在登陆 Twitter 账户的浏览器上点击不明长链接。
如果万一不幸中招,立即修改推特密码即可,这种攻击最有价值的是是盗取你的推特 auth_token,修改密码会导致之前的 auth_token 失效。
比推快讯
更多 >>- Sol Meme 币 GAS 日内暴跌 82%,市值跌破 300 万美元
- Hyperliquid 7 日交易量 407 亿居首,重夺 Perp DEX 龙头
- ZEC 最大空头止盈 MON 空单,仍有浮盈 68 万美元
- 分析师:比特币算力跌至 4 个月低点,因矿工将算力分配至利润率更高的 AI 计算服务
- 韩国关税厅破获利用虚拟资产非法换汇案件,涉案金额约 1400 亿韩元
- 从不做空交易员连续止损两笔 ETH 多单,亏损 3.8 万美元
- 麻吉黄立成割肉 HYPE 多单约 120 万美元,单笔亏损近 33 万美元
- 印度央行提议金砖国家数字货币互联互通用于跨境支付
- 分析师:市场将关注TACO 交易,特朗普可能将关税威胁作为谈判策略
- WalletConnect 推出 POS 稳定币支付服务
- 某交易员平仓持有 26 天 ZEC 空单,盈利 18.6 万美元
- 上周现货比特币 ETF 净流入 14.2 亿美元,创 25 年 10 月以来最高单周纪录
- 闪电反手巨鲸摊平 BTC 多单约 52 万美元,浮亏目前超 50%
- 某鲸鱼平仓持有 65 天 5000 枚 ETH 多单,盈利 58.1 万美元
- 以太坊基金会公布 x402 黑客松获奖项目:x402-sf、Cheddr Payment Channels x402 等项目获奖
- 分析:比特币在 8.8 万美元至 9 万美元支撑已大幅减弱,波动性或被放大
- 一鲸鱼清仓 ASTER 等资产亏损 421 万美元,重开 25 倍 ETH 多单
- 山寨空军车头部分止盈 LTC 与 ASTER 空单,当前为 Hyperliquid 上 ASTER 最大空头
- 某新建账户花费 53700 美元押注特朗普在 2027 年前获得格陵兰岛
- 数据:当前加密恐慌贪婪指数为 43,处于恐慌状态
- Polymarket 上预测比特币 1 月涨至 10 万美元概率跌至 25%
- Gate TradFi 扩展传统金融资产交易品类,白银、黄金齐创历史高位
- Genius 发布官方空投和积分白皮书,GENIUS 代币将于 2026 年 4 月 12 日前创建
- 数据:10.38 万枚 SOL 从匿名地址转出,价值约 1.39 亿美元
- 分析师:比特币支撑位在 8.5 万美元附近,下半月将维持区间震荡
- 激进做多先锋平仓 FARTCOIN 空单,亏损 4 万美元
- 数据:1001 枚 ETH 从 OSL 转入 Cumberland,价值约 320.88 万美元
- Trove ICO 后将其代币及 Perp DEX 上线平台部署在 Solana 而非 Hyperliquid,引发社区强烈不满
- 终极空头平仓 LIT 空单,盈利 5.5 万美元
- 某鲸鱼从 Coinbase 提取 40.4 万枚 LINK,约合 555 万美元
- Trend Research 以太坊持仓目前浮盈收窄至约 6170 万美元
- 百胜战神40 倍做多 73.49 枚 BTC,建仓均价 93,196 美元
- 山寨币普跌,SENT 24 小时跌超 33%
- 2000 万波段猎手加仓 ETH、HYPE 空单,账户浮盈 701 万美元
- 数据:GMGN 热门板块 BMT 24h 涨幅达 +1.68K%
- RootData:ALT 将于一周后解锁价值约 290 万美元的代币
- 数据:XRP 现货 ETF 上周净流入 5683 万美元
- 分析:市场担忧美欧爆发贸易战,比特币短时跌超 3%
- 财新网:数字人民币智能合约开发支持 Solidity 语言
- Hyperliquid 上今日单币损失超 100 万美元的爆仓头寸达 38 笔
- 加密卡支付规模达 180 亿美元,Visa 占交易量逾 90%
- 市场分析:格陵兰岛争端浇灭贸易局势趋于平静的希望
- 被盗 2.82 亿美元的钱包关联地址向 Tornado Cash 转移 6300 万美元
- Polymarket 巨鲸两天内获利超 1050 万美元,此前曾超 680 万美元亏损
- CertiK:盗取巨鲸 2.82 亿美元黑客将约 6300 万美元跨链桥接至新地址
- Solana 链上多数 Meme 币价格回落,RALPH 小幅上涨市值回至 3000 万美元
- Trove 由 Hyperliquid 转向 Solana 引发社区不满,部分支持者要求退款
- 数据:加密市场普跌,GameFi 板块跌逾 8%,ETH 跌破 3200 美元
- Peter Schiff:若比特币未能跟上黄金涨幅,将削弱其作为数字黄金的地位并最终暴跌
- Avalanche 主网日活跃地址创历史新高,突破 137 万
比推专栏
更多 >>观点
比推热门文章
- Hyperliquid 7 日交易量 407 亿居首,重夺 Perp DEX 龙头
- ZEC 最大空头止盈 MON 空单,仍有浮盈 68 万美元
- 分析师:比特币算力跌至 4 个月低点,因矿工将算力分配至利润率更高的 AI 计算服务
- 韩国关税厅破获利用虚拟资产非法换汇案件,涉案金额约 1400 亿韩元
- 从不做空交易员连续止损两笔 ETH 多单,亏损 3.8 万美元
- 麻吉黄立成割肉 HYPE 多单约 120 万美元,单笔亏损近 33 万美元
- 印度央行提议金砖国家数字货币互联互通用于跨境支付
- 分析师:市场将关注TACO 交易,特朗普可能将关税威胁作为谈判策略
- WalletConnect 推出 POS 稳定币支付服务
- 某交易员平仓持有 26 天 ZEC 空单,盈利 18.6 万美元
比推 APP



