【koin界】7 Juli, menurut tim keamanan, pada 2 Juli seorang korban melaporkan bahwa ia telah menggunakan sebuah proyek sumber terbuka yang dihosting di GitHub —— zldp2002/solana-pumpfun-bot, dan kemudian aset enkripsi dicuri. Setelah dianalisis, dalam peristiwa serangan ini, penyerang menyamar sebagai proyek sumber terbuka yang sah (solana-pumpfun-bot), yang memicu pengguna untuk mengunduh dan menjalankan kode berbahaya. Di balik penyamaran untuk meningkatkan popularitas proyek, pengguna tanpa waspada menjalankan proyek Node.js yang membawa ketergantungan berbahaya, yang menyebabkan kebocoran kunci pribadi Dompet dan pencurian aset. Seluruh rangkaian serangan melibatkan beberapa akun GitHub yang bekerja sama, memperluas jangkauan penyebaran, meningkatkan kredibilitas, dan sangat menipu. Selain itu, serangan semacam ini menggunakan teknik rekayasa sosial dan metode teknis secara bersamaan, sehingga sangat sulit untuk sepenuhnya mempertahankan di dalam organisasi.
Para ahli keamanan menyarankan pengembang dan pengguna untuk waspada terhadap proyek GitHub yang tidak dikenal, terutama yang melibatkan Dompet atau Kunci Pribadi. Jika perlu untuk menjalankan debug, disarankan untuk menjalankan dan melakukan debug di lingkungan mesin yang terpisah dan tidak memiliki data sensitif.
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
11 Suka
Hadiah
11
7
Bagikan
Komentar
0/400
ForkMonger
· 07-05 21:21
lol vektor kerentanan web2 yang khas mengeksploitasi web3... puncak protokol darwinisme sejujurnya
Lihat AsliBalas0
DiamondHands
· 07-05 11:51
Jangan berkedip, hati-hati terkena cahaya mati.
Lihat AsliBalas0
GasFeeSobber
· 07-03 12:25
Tidak ada yang sekeras kepala seperti ini.
Lihat AsliBalas0
HappyToBeDumped
· 07-03 12:24
Melihatnya terasa akrab, siapa yang belum pernah tertipu?
Lihat AsliBalas0
GateUser-cff9c776
· 07-03 12:14
Proyek sumber terbuka Schrödinger, aman dan juga merupakan lubang hitam~
Lihat AsliBalas0
WhaleMinion
· 07-03 12:13
Sekarang semuanya adalah keahlian yang lebih tinggi satu lapis daripada sihir.
Lihat AsliBalas0
0xSherlock
· 07-03 12:08
Wah, bahkan tidak tahu cara menggunakan bisa tertipu.
Kode jahat di GitHub menyamar sebagai proyek Sumber Terbuka menyebabkan aset enkripsi pengguna dicuri
【koin界】7 Juli, menurut tim keamanan, pada 2 Juli seorang korban melaporkan bahwa ia telah menggunakan sebuah proyek sumber terbuka yang dihosting di GitHub —— zldp2002/solana-pumpfun-bot, dan kemudian aset enkripsi dicuri. Setelah dianalisis, dalam peristiwa serangan ini, penyerang menyamar sebagai proyek sumber terbuka yang sah (solana-pumpfun-bot), yang memicu pengguna untuk mengunduh dan menjalankan kode berbahaya. Di balik penyamaran untuk meningkatkan popularitas proyek, pengguna tanpa waspada menjalankan proyek Node.js yang membawa ketergantungan berbahaya, yang menyebabkan kebocoran kunci pribadi Dompet dan pencurian aset. Seluruh rangkaian serangan melibatkan beberapa akun GitHub yang bekerja sama, memperluas jangkauan penyebaran, meningkatkan kredibilitas, dan sangat menipu. Selain itu, serangan semacam ini menggunakan teknik rekayasa sosial dan metode teknis secara bersamaan, sehingga sangat sulit untuk sepenuhnya mempertahankan di dalam organisasi.
Para ahli keamanan menyarankan pengembang dan pengguna untuk waspada terhadap proyek GitHub yang tidak dikenal, terutama yang melibatkan Dompet atau Kunci Pribadi. Jika perlu untuk menjalankan debug, disarankan untuk menjalankan dan melakukan debug di lingkungan mesin yang terpisah dan tidak memiliki data sensitif.