知名Visual Studio Code(VSCode)擴充套件「Solidity Pro」傳出過去版本遭植入惡意程式的消息,恐讓開發者的機密資料暴露在風險之中。
根據PANews的報導,於19日引用安全監控平台GoPlus的偵測結果指出,「Solidity Pro」擴充套件曾一度遭到汙染,舊版本中被發現含有「資料竊取」與「遠端執行」等惡意功能。
GoPlus建議開發者立即檢查自己安裝的相關擴充套件,並對第三方外掛程式提高警覺。由於VSCode擴充套件會直接在開發環境中執行,一旦遭植入惡意程式碼,錢包資訊或開發用的驗證憑證都可能因此外洩,成為外界關注的資安隱憂。
評論:這起事件再度凸顯開發工具鏈供應鏈攻擊的風險,尤其對經手私鑰與智能合約的加密貨幣開發者而言,任何看似普通的擴充套件都可能成為駭客入侵的破口,建議定期核對擴充套件來源與版本紀錄。
留言 0