Cảnh báo an ninh: Bot độc hại trên GitHub đánh cắp khóa riêng tư của người dùng

robot
Đang tạo bản tóm tắt

Một sự cố nghiêm trọng đã đe dọa các nhà phát triển trên GitHub. Đã phát hiện một bot giả danh người theo dõi hợp pháp đã xâm nhập mã độc vào các dự án, nhằm mục đích lấy trộm khóa riêng của ví người dùng. Cảnh báo an ninh này yêu cầu sự chú ý ngay lập tức của bất kỳ ai làm việc với tiền điện tử.

Làm thế nào hoạt động của bot độc hại?

Dự án có tên polymarket-copy-trading-bot đã bị xâm phạm với mã độc hoạt động âm thầm. Khi khởi động, chương trình tự động tìm và đọc khóa riêng của ví người dùng được lưu trong tệp cấu hình .env. Sau khi thu thập thông tin nhạy cảm này, nó truyền dữ liệu qua một phụ thuộc ẩn đến các máy chủ do kẻ tấn công kiểm soát.

Cơ chế này đặc biệt nguy hiểm vì người dùng có thể không nhận ra ngay lập tức bị trộm. Bot hoạt động trong nền trong quá trình khởi động, rò rỉ dữ liệu quan trọng mà không có dấu hiệu hoạt động độc hại rõ ràng.

Rủi ro đối với tài sản kỹ thuật số

Việc lấy trộm khóa riêng là mối đe dọa tồn tại đối với quỹ tiền điện tử. Với quyền truy cập vào các khóa này, kẻ tấn công có thể chuyển toàn bộ tài sản trong ví mà không bị hạn chế. Mất mát có thể xảy ra ngay lập tức và không thể khôi phục, vì các giao dịch trên blockchain không thể đảo ngược.

Các biện pháp bảo vệ khẩn cấp

Mọi người dùng cần kiểm tra ngay các kho lưu trữ GitHub của mình và xem xét bất kỳ phụ thuộc đáng ngờ nào trong dự án. Nên thực hiện:

  • Thay đổi tất cả các khóa riêng đã bị lộ
  • Chuyển tiền đến ví an toàn nếu có nghi ngờ bị xâm phạm
  • Thường xuyên kiểm tra các tệp .env và các phụ thuộc của gói
  • Sử dụng biến môi trường với quyền hạn hạn chế
  • Thực hiện kiểm tra mã trước khi triển khai bất kỳ thay đổi nào

Cảnh báo an ninh này nhấn mạnh tầm quan trọng của việc duy trì cảnh giác liên tục trong môi trường phát triển và bảo vệ cẩn thận các thông tin xác thực mã hóa mọi lúc.

Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
0/400
Không có bình luận
  • Ghim