開發社群近日出現警訊:一款鎖定Solidity與Web3開發者的VSCode外掛,被爆出疑似遭植入惡意程式碼,恐危及供應鏈安全。
根據UBlockchain報導,資安團隊慢雾(SlowMist)示警指出,VSCode外掛「Solidity Pro」被發現存在惡意植入行為。UBlockchain報導指出,該外掛與帳號helper-beeps及web3devtoolsx名下發布的Solidity Pro擴充功能有關。
相關資安分析指出,這類惡意擴充功能通常鎖定加密貨幣錢包資訊與開發者的驗證憑證下手。Solidity是用於開發以太幣(ETH)智能合約的程式語言,一旦開發環境中安裝的擴充功能遭到污染,就可能被利用作為攻擊入口,這也是資安圈近來持續提醒開發者留意供應鏈攻擊風險的原因。
評論:對開發者而言,安裝外掛前確認發布者身分與下載來源,已成為降低風險不可忽視的一步,尤其涉及錢包私鑰與帳戶憑證等敏感資訊時更須格外謹慎。
留言 0