协议漏洞:可能导致所有代币被盗,影响“数千”个网站

本文为机器翻译
展示原文

欢迎来到 CoinDesk 的每周新闻汇总栏目“协议”(The Protocol),这里为您带来加密货币技术发展领域最重要新闻的每周回顾。我是CoinDesk的记者 Margaux Nijkerk。

本期内容:

  • 一个新的 React 漏洞会导致所有 token 被耗尽,影响“数千个”网站。
  • Ripple 通过多链推送机制,利用 Wormhole 将价值 13 亿美元的 RLUSD 稳定币扩展到以太坊 L2 层。
  • Aave DAO 反对接口费用从国库转移
  • NFT项目“胖企鹅”在假日活动中占领拉斯维加斯球体

网络新闻

可能导致用户钱包被盗的漏洞影响数千个网站:React 服务器组件中的一个严重漏洞正被多个威胁组织积极利用,使包括加密货币平台在内的数千个网站面临直接风险,受影响的用户可能会损失所有资产。该漏洞编号为 CVE-2025-55182,别名为React2Shell ,允许攻击者在未经身份验证的情况下远程执行受影响服务器上的代码。React 的维护人员于 12 月 3 日披露了该问题,并将其严重性评级定为最高级别。披露后不久,GTIG 观察到,出于经济利益的犯罪分子和疑似国家支持的黑客组织正在广泛利用该漏洞,攻击目标是云环境中未打补丁的 React 和 Next.js 应用程序。React 服务器组件用于将 Web 应用程序的部分功能直接运行在服务器上,而不是在用户的浏览器中运行。该漏洞源于 React 解码传入这些服务器端函数的请求的方式。简而言之,攻击者可以发送精心构造的 Web 请求,诱使服务器执行任意命令,从而有效地将系统控制权拱手让给攻击者。该漏洞影响 React 19.0 至 19.2.0 版本,包括 Next.js 等流行框架使用的软件包。仅仅安装了存在漏洞的软件包通常就足以让攻击者利用此漏洞。—— Shaurya Malwa阅读更多。

瑞波币即将登陆ETH二层区块链:专注于支付的区块链公司瑞波(Ripple)与XRP币(XRP)密切相关,该公司正将其美元支持的稳定币RLUSD推广至以太坊二层区块链,包括Optimism、Coinbase的Base、Kraken的Ink和Uniswap的Unichain,旨在将市值13亿美元的RLUSD更深入地融入多链生态系统。瑞波表示,在获得纽约州金融服务部(NYDFS)的监管批准后,预计将于明年进行更大规模的推广,目前正处于测试阶段。此次试点项目集成了Wormhole的Native Token Transfers(NTT)标准,该标准允许RLUSD在链间原生转移,无需封装或合成资产。这有助于在保持流动性和监管控制的同时,支持各种去中心化金融(DeFi)应用场景,并优化网络速度和降低成本。稳定币正迅速发展成为连接传统金融和加密经济的关键数字金融基础设施。它们是一类市值达3000亿美元的加密货币,其价格与美元等法定货币挂钩。——克里斯蒂安·桑多尔阅读更多。

Aave协议接口之争愈演愈烈: Aave DAO内部的争论愈演愈烈,人们开始质疑谁控制着该协议的接口,以及谁从中获利。本月初, Aave Labs将去中心化交易所聚合器CoWSwap集成到Aave界面后,这一问题浮出水面。CoWSwap取代了之前用于抵押品互换的Paraswap路由。虽然此次变更被宣传为用户体验升级,旨在提升执行效率和MEV保护,但代表们随后指出,与互换相关的费用不再流入Aave DAO金库。Orbit代表EzR3aL在一封公开信中指出,此次集成引入了约15至25个基点的前端费用,这些费用最终流向了外部接收方,而非DAO。该公开信中引用的链上数据显示,与CoWSwap的合作伙伴费用机制相关的以太币每周都会在多个网络上进行分配,每年总额可能高达数百万美元。随着路由方式转向 CoWSwap 的批量拍卖模型(该模型优先考虑执行确定性而非价格改善),盈余有所下降。但争论的核心在于Aave Labs 所说的一直存在的区别:协议与产品。Aave Labs 在论坛回复中表示,接口的运营、资金和维护独立于由 DAO 管理的协议。在这种模式下,DAO 控制链上参数、利率和协议级费用,而 Labs 则保留对可选的应用级功能(例如交易路由和接口货币化)的自主权。“任何货币化都仅适用于辅助功能,” Aave Labs 写道,并辩称这种分离维护了协议的中立性,避免了在底层集中经济控制。然而,批评者指出,实际情况并非如此。 Aave Chan Initiative (ACI) 的 Marc Zeller 表示,长期以来人们一直预期,与Aave前端相关的货币化——包括交易盈余和闪电贷辅助执行——将使 DAO 受益,尤其考虑到该品牌、治理合法性和大部分底层开发都由代币持有者资助。—— Shaurya Malwa阅读更多。

胖企鹅进军拉斯维加斯:胖企鹅(Pudgy Penguins)曾是2021年加密货币热潮中一个备受瞩目的非同质化代币(NFT)项目,如今它将目光转向现实世界,在圣诞节期间于拉斯维加斯球形剧场(Las Vegas Sphere)投放了高调的广告。球形剧场是一个巨大的LED天幕建筑,以其沉浸式的灯光秀和U2、老鹰乐队等知名艺人的演出而闻名,但只有少数加密货币相关品牌曾在此投放广告。今年7月曾有一个以比特币为主题的活动,但其他类似案例却寥寥无几。据一位知情人士透露,胖企鹅的广告将于12月24日开始投放,持续数日,并将包含多个动画片段。该品牌为此次广告位花费了约50万美元——这在球形剧场的广告投放中属于正常水平。 “这表明,一个加密项目不仅可以超越加密货币领域,还能触动普通消费者的心灵,”Pudgy Penguins 的首席战略和品牌官 Vedant Mangaldas 告诉CoinDesk。他表示,这笔交易之所以能够达成,是因为该项目背后有着“真正的商业模式”。—— Helene Braun阅读更多。


其他新闻

  • Securitize 将于 2026 年初推出其所谓的首个完全合规的链上真实上市股票交易平台,模糊传统市场与 Web3 基础设施之间的界限。该公司在一份公告中表示,其系统允许投资者直接持有上市公司的代币化股份,这些股份在链上发行和记录,并通过基于区块链的界面进行交易。与通过离岸实体或衍生品追踪股价的合成代币模型不同,Securitize 的方法提供完全的法律所有权。该公司表示,每份股份均由公司自行发行,并记录在其官方股权结构表中。Securitize 在公告中写道:“这并非合成价格追踪器,也不是对托管机构的欠条。这些是真实存在的、受监管的股份:在链上发行,直接记录在发行人的股权结构表中,并通过熟悉的 Web3 互换式体验进行交易。”这意味着代币持有者享有真正的股东权利,包括股息和投票权,并且他们的资产由公司自行托管,没有中间人在幕后进行股份再抵押。然而,这些资产是需要授权的,只能在符合规定的白名单钱包之间转移。——弗朗西斯科·罗德里格斯阅读更多。
  • 信用卡巨头Visa (V) 在美国推出USDC结算服务,允许发卡机构和收单机构合作伙伴使用Circle的美元挂钩稳定币结算对Visa卡网络的债务。Visa新闻稿称,此举标志着其稳定币结算计划在美国正式启动,截至11月30日,该计划的年化结算额已达35亿美元。这项新服务旨在为银行和金融科技公司提供近乎即时的资金流动、每周七天结算以及周末和节假日期间更可预测的流动性,同时保持消费者信用卡体验不变。——威尔·坎尼阅读更多。

监管与政策

  • 美国参议员伊丽莎白·沃伦要求对加密货币领域的某个角落展开新的国家安全调查,她特别指出,她对去中心化交易所PancakeSwap存在担忧,认为该交易所试图放大与唐纳德·特朗普总统有关联的 World Liberty Financial Inc.(WLFI)发行的加密货币。沃伦在周一致财政部长斯科特·贝森特和司法部长帕姆·邦迪的信中表示,该交易所跨多个区块链运行,并且是币安链上的一个重要协议,应该接受审查,以确定其是否与“特朗普政府对执法决策的任何不正当政治影响”有关。沃伦要求他们对此事进行调查,这与她上个月就 WLFI 提出的类似要求遥相呼应。 “国会正在审议加密货币市场结构立法——包括防止恐怖分子、犯罪分子和流氓国家利用去中心化金融(DeFi)为其活动提供资金的规则——因此,至关重要的是要了解你是否在认真调查这些风险,”沃伦写道。沃伦是参议院银行委员会的资深民主党成员,该委员会必须对该法案进行审议和批准,之后参议院才能进行投票表决。——杰西·汉密尔顿阅读更多。
  • 美国联邦存款保险公司(FDIC)发布了首个基于新稳定币发行机构监管法的正式规则提案。其董事会投票决定就其受监管银行通过子公司发行稳定币的申请处理系统启动为期60天的公众意见征询期。该机构由代理主席特拉维斯·希尔领导,希尔同时也是唐纳德·特朗普总统提名的常任主席人选。FDIC将收集并审查公众意见,之后才会发布最终规则。周二发布的这项提案已获得人手不足的董事会三名成员的一致通过。提案将建立申请受理程序,并在120天的审批期内完成审查,同时为被拒申请提供申诉途径。希尔表示:“根据该提案,FDIC将采用一套定制化的申请流程,使FDIC能够在评估申请人拟议活动的安全性和稳健性时,依据法定因素做出决定,同时最大限度地减轻申请人的监管负担。”希尔的提名最早可能在本周获得参议院的确认。 《指导和建立美国稳定币国家创新法案》(GENIUS法案)是国会批准的首部重要的加密货币法案,它为希望发行稳定币(与美元挂钩的代币,对数字资产领域的交易至关重要)的公司设立了一套复杂的监管机构。对于受保存款机构而言,联邦存款保险公司(FDIC)是指定的监管机构。——杰西·汉密尔顿阅读更多。

日历

  • 2026年2月10日至12日:共识会议,香港
  • 2026年2月17日至21日:EthDenver,丹佛
  • 2026年3月30日至4月2日:戛纳EthCC
  • 2026年4月15日至16日:巴黎区块链周,巴黎
  • 2026年5月5日至7日:共识大会,迈阿密

来源
免责声明:以上内容仅为作者观点,不代表Followin的任何立场,不构成与Followin相关的任何投资建议。
喜欢
收藏
评论