研发情报站

2026年9月11日

DAILY REPORT

Conflux 前端开发安全日报

AI 生成,未经人工核实

EXECUTIVE SUMMARY

过去24小时识别到三项与 Conflux 前端安全直接相关的高风险事件:npm 供应链蠕虫、恶意浏览器扩展窃取交易会话与钱包数据、以及硬件钱包品牌邮件服务商被入侵后开展的助记词钓鱼。建议立即核查依赖与 CI 凭证、清理高风险扩展并强化 dApp 反钓鱼提示。

为什么今天列出:Conflux 前端依赖 npm 与 CI 发布链,ChainDrop 可能直接污染生产构建并窃取团队凭证;建议立即盘点 lockfile、隔离受影响环境并轮换凭证。

关键

8月4日 08:00

#资产安全与重要行业变化

ChainDrop npm 蠕虫感染逾千个包并窃取开发与云端凭证

结论:ChainDrop 自传播恶意软件从被攻破的 Keyv 维护者 GitHub 账户扩散,经合法 GitHub Actions 发布流程向 npm 推送带恶意安装脚本的版本。公开调查称至少 868 个包、1,381 个版本受影响,更广统计超过 1,300 个包,合计月下载量约 20 亿;恶意代码搜集并验证 npm、GitHub 与云端凭证后继续感染其他包。

与你的团队相关:Conflux 前端技术栈高度依赖 npm 与 CI 发布链,ChainDrop 可直接窃取团队凭证并污染生产构建。

建议

建议行动

团队相关度 5/5

可能涉及 Conflux

2 个来源

为什么今天列出:Conflux dApp 与浏览器钱包共享高权限浏览器环境,恶意扩展可窃取会话和钱包数据;建议立即核查并移除相关扩展、缩短会话并复核异常交易。

关键

9月9日 08:00

#资产安全与重要行业变化#钱包功能与 Conflux 支持

恶意 Chrome 与 Firefox 扩展窃取 Axiom Trade 和 Padre 会话及钱包数据

结论:Socket Threat Research 发现六个相关浏览器扩展,其中 J7Tracker、VREO 与 Orbit Tracker 会从已登录的 Axiom Trade 或 Padre 页面收集认证信息、Firebase token、钱包 bundle、应用状态和 cookie,并外传至攻击者基础设施。四个 Chrome 条目已在 2026 年 7 月下架;报告发布时 Orbit Tracker 仍在 Firefox 生态中。

与你的团队相关:Conflux 前端、浏览器钱包连接和交易签名均运行在扩展可注入的浏览器环境,受影响模式可直接威胁用户会话与资产。

建议

建议行动

团队相关度 5/5

可能涉及 Conflux

2 个来源

为什么今天列出:Conflux 钱包连接和签名流程面临可迁移的第三方邮件劫持与助记词钓鱼风险;建议强化永不索要助记词的前端提示和官方链接指引。

关键

9月10日 04:37

#资产安全与重要行业变化#钱包功能与 Conflux 支持

Trezor 第三方邮件服务商遭入侵,伪造 STM32 安全警报诱导用户泄露助记词

结论:Trezor 表示其第三方邮件服务商遭入侵;名为“Critical Security Alert: STM32 Entropy Vulnerability”的邮件并非官方通知,而是钓鱼攻击。公司称已下线相关域名并调查中。公开报道还称类似钓鱼邮件波及 BitBox 等品牌,但硬件钱包、私钥和备份未被该事件本身证实泄露。

与你的团队相关:Conflux 前端支持多种钱包连接与签名交易,该事件展示了第三方信任渠道被劫持后诱导用户泄露恢复凭据的可迁移风险。

建议

建议行动

团队相关度 4/5

可能涉及 Conflux

3 个来源

← 返回日报列表