Зловмисний код на GitHub маскується під відкритий вихідний код, що призводить до крадіжки зашифрованих активів користувачів

【Монета】3 липня повідомлення, за інформацією безпекової команди, 2 липня одна жертва заявила, що напередодні скористалася одним співучасником, що розміщений на GitHub — zldp2002/solana-pumpfun-bot, після чого її зашифровані активи були вкрадені. Після аналізу, під час цього нападу, зловмисники маскувалися під легітимний відкритий вихідний код (solana-pumpfun-bot), спонукаючи користувачів завантажити та запустити шкідливий код. Під прикриттям підвищення популярності проекту, користувачі без жодних підозр запустили Node.js проект з шкідливими залежностями, що призвело до витоку закритого ключа гаманця та крадіжки активів. Уся ланцюг атаки охоплювала кілька акаунтів GitHub, які діяли спільно, розширюючи обсяг поширення, підвищуючи довіру та будучи дуже обманливими. Водночас, такого роду атаки використовують соціальну інженерію та технічні засоби одночасно, що ускладнює повну оборону всередині організації.

Експерти з безпеки радять розробникам і користувачам бути особливо обережними з невідомими проектами на GitHub, особливо коли йдеться про операції з Гаманцем або Закритим ключем. Якщо дійсно потрібно запустити налагодження, рекомендується виконувати його на окремому комп'ютері без чутливих даних.

Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • 7
  • Поділіться
Прокоментувати
0/400
ForkMongervip
· 07-05 21:21
лол типові вразливі вектори web2, що експлуатують web3... піковий протокол дарвінізму, чесно кажучи
Переглянути оригіналвідповісти на0
DiamondHandsvip
· 07-05 11:51
Не моргай, будь обережний, щоб не засліпити.
Переглянути оригіналвідповісти на0
GasFeeSobbervip
· 07-03 12:25
Навіть найупертіші не такі вже й уперті.
Переглянути оригіналвідповісти на0
HappyToBeDumpedvip
· 07-03 12:24
Дивлячись на це, виглядає знайомо. Хто ж не попадався на гачок?
Переглянути оригіналвідповісти на0
GateUser-cff9c776vip
· 07-03 12:14
Проект з відкритим вихідним кодом Шредінгера, який є і безпечним, і чорної дірою~
Переглянути оригіналвідповісти на0
WhaleMinionvip
· 07-03 12:13
Зараз вже все так, що майстерність одного завжди перевищує майстерність іншого.
Переглянути оригіналвідповісти на0
0xSherlockvip
· 07-03 12:08
Гарний хлопець, навіть якщо не вміє користуватися, може потрапити в пастку.
Переглянути оригіналвідповісти на0
  • Закріпити