【koin界】7 Juli, menurut tim keamanan, pada 2 Juli seorang korban melaporkan bahwa ia telah menggunakan sebuah proyek sumber terbuka yang dihosting di GitHub —— zldp2002/solana-pumpfun-bot, dan kemudian aset enkripsi dicuri. Setelah dianalisis, dalam peristiwa serangan ini, penyerang menyamar sebagai proyek sumber terbuka yang sah (solana-pumpfun-bot), yang memicu pengguna untuk mengunduh dan menjalankan kode berbahaya. Di balik penyamaran untuk meningkatkan popularitas proyek, pengguna tanpa waspada menjalankan proyek Node.js yang membawa ketergantungan berbahaya, yang menyebabkan kebocoran kunci pribadi Dompet dan pencurian aset. Seluruh rangkaian serangan melibatkan beberapa akun GitHub yang bekerja sama, memperluas jangkauan penyebaran, meningkatkan kredibilitas, dan sangat menipu. Selain itu, serangan semacam ini menggunakan teknik rekayasa sosial dan metode teknis secara bersamaan, sehingga sangat sulit untuk sepenuhnya mempertahankan di dalam organisasi.
Para ahli keamanan menyarankan pengembang dan pengguna untuk waspada terhadap proyek GitHub yang tidak dikenal, terutama yang melibatkan Dompet atau Kunci Pribadi. Jika perlu untuk menjalankan debug, disarankan untuk menjalankan dan melakukan debug di lingkungan mesin yang terpisah dan tidak memiliki data sensitif.
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
11 Suka
Hadiah
11
7
Bagikan
Komentar
0/400
ForkMonger
· 07-05 21:21
lol vektor kerentanan web2 yang khas mengeksploitasi web3... puncak protokol darwinisme sejujurnya
Lihat AsliBalas0
DiamondHands
· 07-05 11:51
Jangan berkedip, hati-hati terkena cahaya mati.
Lihat AsliBalas0
GasFeeSobber
· 07-03 12:25
Tidak ada yang sekeras kepala seperti ini.
Lihat AsliBalas0
HappyToBeDumped
· 07-03 12:24
Melihatnya terasa akrab, siapa yang belum pernah tertipu?
Lihat AsliBalas0
GateUser-cff9c776
· 07-03 12:14
Proyek sumber terbuka Schrödinger, aman dan juga merupakan lubang hitam~
Lihat AsliBalas0
WhaleMinion
· 07-03 12:13
Sekarang semuanya adalah keahlian yang lebih tinggi satu lapis daripada sihir.
Lihat AsliBalas0
0xSherlock
· 07-03 12:08
Wah, bahkan tidak tahu cara menggunakan bisa tertipu.
Kode jahat di GitHub menyamar sebagai proyek Sumber Terbuka menyebabkan aset enkripsi pengguna dicuri
【koin界】7 Juli, menurut tim keamanan, pada 2 Juli seorang korban melaporkan bahwa ia telah menggunakan sebuah proyek sumber terbuka yang dihosting di GitHub —— zldp2002/solana-pumpfun-bot, dan kemudian aset enkripsi dicuri. Setelah dianalisis, dalam peristiwa serangan ini, penyerang menyamar sebagai proyek sumber terbuka yang sah (solana-pumpfun-bot), yang memicu pengguna untuk mengunduh dan menjalankan kode berbahaya. Di balik penyamaran untuk meningkatkan popularitas proyek, pengguna tanpa waspada menjalankan proyek Node.js yang membawa ketergantungan berbahaya, yang menyebabkan kebocoran kunci pribadi Dompet dan pencurian aset. Seluruh rangkaian serangan melibatkan beberapa akun GitHub yang bekerja sama, memperluas jangkauan penyebaran, meningkatkan kredibilitas, dan sangat menipu. Selain itu, serangan semacam ini menggunakan teknik rekayasa sosial dan metode teknis secara bersamaan, sehingga sangat sulit untuk sepenuhnya mempertahankan di dalam organisasi.
Para ahli keamanan menyarankan pengembang dan pengguna untuk waspada terhadap proyek GitHub yang tidak dikenal, terutama yang melibatkan Dompet atau Kunci Pribadi. Jika perlu untuk menjalankan debug, disarankan untuk menjalankan dan melakukan debug di lingkungan mesin yang terpisah dan tidak memiliki data sensitif.