Yang Yu retweetledi

Ghost Dependencies: An Emerging Supply Chain Security Threat in the Agentic Coding Paradigm - Tencent Xuanwu Lab xlab.tencent.com/en/2026/02/28/…
English
Yang Yu
327 posts

@tombkeeper
Security researcher, founder of Tencent's Xuanwu Lab @XuanwuLab



被黑过程的大白话解释👇 布下陷阱:黑客提前三天部署好了恶意后门合约。 黑客大概率是已经确认了 Bybit 的三位多签的电脑已被入侵,具备攻击条件,在等他们操作。 请君入瓮:接下来,当多签工作人员执行日常转账之类的签名操作时,黑客替换了签名内容。 工作人员在网页看着以为是转账之类的正常的交易——殊不知被改成了「把 @safe 合约升级替换为此前部署的恶意合约」的交易。 于是,惨剧便发生了。带后门的恶意合约,被黑客轻松提取了所有资金。 人类的悲喜是不相通的。 有人失去,有人来财。 或许在地球的另一边,有人在庆祝通过「财富转移」达成了国家一年的 GDP 目标。

Bad guys
