Попередження безпеки: Шкідливий бот на GitHub краде приватні ключі користувачів

robot
Генерація анотацій у процесі

Тяжкий інцидент поставив під загрозу розробників на GitHub. Виявлено, що бот, маскуючись під легітимного підписувача, проник у проекти з шкідливим кодом, з метою викрадення приватних ключів гаманців користувачів. Ця тривога безпеки вимагає негайної уваги всіх, хто працює з криптовалютами.

Як працює атака шкідливого бота?

Проект під назвою polymarket-copy-trading-bot був зламаний з використанням прихованого шкідливого коду, який діє мовчки. При запуску програми вона автоматично знаходить і зчитує приватний ключ гаманця користувача, збережений у файлі конфігурації .env. Після отримання цієї чутливої інформації вона передає її через приховану залежність на сервери, контрольовані зловмисниками.

Цей механізм особливо небезпечний, оскільки користувачі можуть не помітити крадіжку одразу. Бот працює у фоновому режимі під час ініціалізації, витягуючи критичні дані без явних ознак шкідливої активності.

Ризики для цифрових активів

Викрадення приватних ключів становить екзистенціальну загрозу для криптофондів. Маючи доступ до цих ключів, зловмисники можуть без обмежень переводити всі активи, збережені у гаманці. Втрата може бути миттєвою та незворотною, оскільки транзакції в блокчейні не можна скасувати.

Необхідні термінові заходи захисту

Кожен користувач має негайно перевірити свої репозиторії на GitHub і дослідити будь-які підозрілі залежності у своїх проектах. Рекомендується:

  • Змінити всі приватні ключі, які були підозріло відкриті
  • Перевести кошти на безпечний гаманець у разі підозри на компрометацію
  • Регулярно перевіряти файли .env та залежності пакетів
  • Використовувати змінні середовища з обмеженими правами
  • Впроваджувати ревізії коду перед розгортанням будь-яких змін

Ця тривога підкреслює важливість постійного контролю в середовищах розробки та ретельного захисту криптографічних облікових даних у будь-який час.

Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
0/400
Немає коментарів
  • Закріпити