messenger_send_node
未声明的Tor检测和洋葱路由功能隐藏在代码中,SKILL.md仅描述为简单的FLO区块链消息工具
floBlockchainAPI.js包含checkIfTor()函数,自动检测用户IP是否为Tor出口节点。如检测到Tor,将添加.onion端点(http://kvrddx6heo47rbbt77etxg6litckacbgos3nv5z7vc23ol2kjjeq72id.onion/)到API列表,完全未在SKILL.md中披露。
scripts/floBlockchainAPI.js:45 为什么得出这个结论
3/4 个维度触发发现 3 项声明之外的能力或越权行为。
提取到 1295 个高危 IOC 或外联信号。
报告包含 4 步攻击链,另有 3 项高危或严重发现。
依赖结构存在,但暂未看到明显高危告警。
攻击链
初始入口 · SKILL.md:1
权限提升 · scripts/floBlockchainAPI.js:43
权限提升 · scripts/floBlockchainAPI.js:45
最终危害 · scripts/floBlockchainAPI.js:45
风险分是怎么被拉高的
checkIfTor()和.onion端点未在SKILL.md声明
floBlockchainAPI.js:21包含约1000+个Tor出口节点IP
Buffer.from(b64,'base64')用于atob polyfill
支持15+种区块链地址解析,与FLO messenger无关
最关键的证据
未声明的Tor检测和路由功能
floBlockchainAPI.js包含checkIfTor()函数,自动检测用户IP是否为Tor出口节点。如检测到Tor,将添加.onion端点(http://kvrddx6heo47rbbt77etxg6litckacbgos3nv5z7vc23ol2kjjeq72id.onion/)到API列表,完全未在SKILL.md中披露。
scripts/floBlockchainAPI.js:45 大规模Tor出口节点IP列表
代码包含约1000+个Tor出口节点IP的硬编码列表(torExitNodes Set),用于检测用户是否使用Tor网络。这构成明显的隐私/匿名工具特征。
scripts/floBlockchainAPI.js:21 Base64编码执行
send_node.js:48使用Buffer.from(b64,'base64')实现atob polyfill,属于代码混淆指标。
send_node.js:48 过度多区块链地址支持
floCloudAPI.js的proxyID()函数支持15+种区块链地址解析(XRP,BTC,ETH,SUI,Solana,TRON,Cardano,Polkadot,TON,Algorand,Stellar,BCH,HBAR等),远超FLO messenger的实际需求。
scripts/floCloudAPI.js:200 硬编码管理员ID
floGlobals.adminID硬编码为FMRsefPydWznGWneLqi4ABeQAJeFvtS3aQ,可能用于追踪或管理用户。
send_node.js:35 声明能力 vs 实际能力
floBlockchainAPI.js:45 添加.onion端点 package.json:执行node send_node.js send_node.js:47 fs.readFileSync读取lib.js 可疑产物与外联
Buffer.from(b64, 'base64' send_node.js:48
185.241.208.232 scripts/floBlockchainAPI.js:21
194.26.192.64 scripts/floBlockchainAPI.js:21
171.25.193.25 scripts/floBlockchainAPI.js:21
80.67.167.81 scripts/floBlockchainAPI.js:21
192.42.116.187 scripts/floBlockchainAPI.js:21
198.98.51.189 scripts/floBlockchainAPI.js:21
89.58.26.216 scripts/floBlockchainAPI.js:21
109.70.100.4 scripts/floBlockchainAPI.js:21
149.56.22.133 scripts/floBlockchainAPI.js:21
5.45.102.93 scripts/floBlockchainAPI.js:21
178.17.174.14 scripts/floBlockchainAPI.js:21
依赖与供应链
| 包名 | 版本 | 来源 | 漏洞 | 备注 |
|---|---|---|---|---|
| ws | ^8.17.0 | npm | 否 | WebSocket库,版本锁定 |
文件构成
scripts/floBlockchainAPI.js scripts/floCloudAPI.js send_node.js