Зловмисний код на GitHub маскується під відкритий вихідний код, що призводить до крадіжки зашифрованих активів користувачів

【Монета】3 липня повідомлення, за інформацією безпекової команди, 2 липня одна жертва заявила, що напередодні скористалася одним співучасником, що розміщений на GitHub — zldp2002/solana-pumpfun-bot, після чого її зашифровані активи були вкрадені. Після аналізу, під час цього нападу, зловмисники маскувалися під легітимний відкритий вихідний код (solana-pumpfun-bot), спонукаючи користувачів завантажити та запустити шкідливий код. Під прикриттям підвищення популярності проекту, користувачі без жодних підозр запустили Node.js проект з шкідливими залежностями, що призвело до витоку закритого ключа гаманця та крадіжки активів. Уся ланцюг атаки охоплювала кілька акаунтів GitHub, які діяли спільно, розширюючи обсяг поширення, підвищуючи довіру та будучи дуже обманливими. Водночас, такого роду атаки використовують соціальну інженерію та технічні засоби одночасно, що ускладнює повну оборону всередині організації.

Експерти з безпеки радять розробникам і користувачам бути особливо обережними з невідомими проектами на GitHub, особливо коли йдеться про операції з Гаманцем або Закритим ключем. Якщо дійсно потрібно запустити налагодження, рекомендується виконувати його на окремому комп'ютері без чутливих даних.

Переглянути оригінал
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • Нагородити
  • 7
  • Поділіться
Прокоментувати
0/400
ForkMongervip
· 07-05 21:21
лол типові вразливі вектори web2, що експлуатують web3... піковий протокол дарвінізму, чесно кажучи
Переглянути оригіналвідповісти на0
DiamondHandsvip
· 07-05 11:51
Не моргай, будь обережний, щоб не засліпити.
Переглянути оригіналвідповісти на0
GasFeeSobbervip
· 07-03 12:25
Навіть найупертіші не такі вже й уперті.
Переглянути оригіналвідповісти на0
HappyToBeDumpedvip
· 07-03 12:24
Дивлячись на це, виглядає знайомо. Хто ж не попадався на гачок?
Переглянути оригіналвідповісти на0
GateUser-cff9c776vip
· 07-03 12:14
Проект з відкритим вихідним кодом Шредінгера, який є і безпечним, і чорної дірою~
Переглянути оригіналвідповісти на0
WhaleMinionvip
· 07-03 12:13
Зараз вже все так, що майстерність одного завжди перевищує майстерність іншого.
Переглянути оригіналвідповісти на0
0xSherlockvip
· 07-03 12:08
Гарний хлопець, навіть якщо не вміє користуватися, може потрапити в пастку.
Переглянути оригіналвідповісти на0
  • Закріпити