Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

資安警告:Solidity Pro舊版擴充程式暗藏惡意功能

放著開發者筆電與安全金鑰的辦公桌 / TokenPost.ai

一份資安分析報告指出,開發者常用的擴充功能「Solidity Pro」部分舊版本,暗藏可竊取資料與遠端執行程式碼的「惡意功能」,引發開發者社群關注。

根據資安業者Yeeth Security的報告,於6日(當地時間)公布的分析中,將helper-beeps.solidity-pro與web3devtoolsx.solidity-pro兩款擴充功能列為惡意案例。報告指出,這兩款擴充功能可蒐集瀏覽器錢包、原始碼託管權杖(token)、API金鑰、SSH私鑰以及Telegram機器人權杖等敏感資訊。

版本1.0.0至2.4.x會連線至Cloudflare Workers端點,下載並執行經加密的Python酬載(payload);3.0.0之後的版本則改為將竊資功能直接內建於擴充功能程式碼中。

Solidity是用於開發以太幣(ETH)智能合約的程式語言。此次事件顯示,智能合約開發者常用的編輯器擴充功能,可能取得錢包與開發環境的存取憑證,也讓開發者資安意識的重要性再度受到重視。

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1