Зловредный код на GitHub маскируется под Открытый исходный код, что приводит к краже шифрования активов пользователей.

【токенный мир】3 июля, по информации команды безопасности, 2 июля один из жертв сообщил, что накануне использовал проект с открытым исходным кодом, размещенный на GitHub — zldp2002/solana-pumpfun-bot, после чего его криптоактивы были украдены. После анализа, в этом инциденте атаки злоумышленник маскировался под законный проект с открытым исходным кодом (solana-pumpfun-bot), что побудило пользователя загрузить и запустить вредоносный код. Под предлогом повышения популярности проекта, пользователь без каких-либо предостережений запустил проект Node.js с вредоносными зависимостями, что привело к утечке закрытого ключа кошелька и краже активов. Вся цепочка атаки охватывала несколько аккаунтов GitHub, которые действовали совместно, что расширяло охват распространения и повышало доверие, что делает ее крайне обманчивой. В то же время такие атаки используют как социальную инженерию, так и технические средства, что делает их трудными для полной защиты внутри организации.

Эксперты по безопасности советуют разработчикам и пользователям проявлять повышенную осторожность в отношении неизвестных проектов на GitHub, особенно когда это касается операций с Кошелек или Закрытый ключ. Если действительно необходимо запустить отладку, рекомендуется делать это в отдельной среде, где нет конфиденциальных данных.

Посмотреть Оригинал
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • Награда
  • 7
  • Поделиться
комментарий
0/400
ForkMongervip
· 07-05 21:21
лол типичные уязвимости web2, эксплуатирующие web3... пик протокольного дарвинизма, если честно
Посмотреть ОригиналОтветить0
DiamondHandsvip
· 07-05 11:51
Не моргай, осторожно, свет убивает.
Посмотреть ОригиналОтветить0
GasFeeSobbervip
· 07-03 12:25
Даже у самого упрямого человека не бывает такого упрямства.
Посмотреть ОригиналОтветить0
HappyToBeDumpedvip
· 07-03 12:24
Смотрится знакомо, кто не попался в ловушку?
Посмотреть ОригиналОтветить0
GateUser-cff9c776vip
· 07-03 12:14
Проект с открытым исходным кодом Шрёдингера, который одновременно безопасен и является черной дырой~
Посмотреть ОригиналОтветить0
WhaleMinionvip
· 07-03 12:13
Теперь уровень мастерства всегда выше, чем уровень магии.
Посмотреть ОригиналОтветить0
0xSherlockvip
· 07-03 12:08
Хороший парень, даже не умея пользоваться, может быть обманут.
Посмотреть ОригиналОтветить0
  • Закрепить