Belakangan ini muncul sebuah insiden keamanan yang cukup serius. Tim keamanan menemukan 3 paket berbahaya yang mengaku sebagai perpustakaan Bitcoin terkait di dalam pustaka open-source npm—yaitu bitcoin-main-lib, bitcoin-lib-js, dan bip40—yang sebelum dibersihkan sudah diunduh lebih dari 3400 kali.



Paket berbahaya ini menyembunyikan sebuah trojan remote control bernama NodeCordRAT. Jika tanpa sengaja menginstalnya, hal yang bisa dilakukan oleh malware ini sangat mengerikan: langsung mengambil kredensial login dari Chrome, mencuri berbagai API Token, dan yang paling berbahaya adalah mengincar dompet MetaMask Anda—kunci pribadi dan frase pemulihan bisa dicuri. Bayangkan saja, ini sama saja dengan seseorang mendapatkan kunci dompet Anda.

Lebih menakutkan lagi, setelah terinfeksi, trojan ini dapat mengirim data Anda kembali melalui berbagai saluran, sehingga cukup sulit untuk dicegah.

Bagi para pengembang, ini adalah peringatan langsung:

1. **Hati-hati saat mengunduh paket open-source** — verifikasi nama paket, periksa apakah proyek GitHub-nya benar-benar ada, lihat jumlah bintang dan frekuensi pembaruan

2. **Lindungi dompet MetaMask Anda** — periksa aktivitas dompet secara rutin, jangan login di komputer yang tidak dikenal, gunakan hardware wallet saat melakukan operasi penting untuk keamanan lebih

3. **Perhatikan kredensial browser** — ubah password secara berkala, pastikan browser bersih sebelum melakukan transaksi besar

4. **Isolasi API Token** — jangan beri izin terlalu besar pada satu token, gunakan token berbeda untuk skenario berbeda, lakukan rotasi secara rutin

Insiden seperti ini mengingatkan kita bahwa tanggung jawab keamanan Web3 tetap berada di tangan pengguna. Lebih waspada, jangan mudah tertipu.
BTC-1,94%
Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
  • Hadiah
  • 5
  • Posting ulang
  • Bagikan
Komentar
0/400
SelfCustodyIssuesvip
· 01-10 10:56
Ini lagi-lagi masalah npm, kali ini langsung menimpa MetaMask... untungnya saya selalu menggunakan dompet perangkat keras
Lihat AsliBalas0
HalfIsEmptyvip
· 01-09 00:22
Kembali lagi dengan trik penipuan unduhan, npm harus melakukan pemeriksaan dengan baik
Lihat AsliBalas0
0xLuckboxvip
· 01-09 00:22
Gelombang paket berbahaya lagi, 3400+ orang terkena, saya bilang npm harus lebih memperhatikan... --- Install paket baru setiap hari, siapa pula yang benar-benar memverifikasi, kali ini diberikan pelajaran. --- Kunci privat dicuri saat itu, orang pasti runtuh, MetaMask benar-benar harus menggunakan dompet hardware untuk merasa tenang. --- Yang paling ditakuti orang crypto adalah hal-hal senyap seperti ini, sulit untuk mencegah. --- Developer sekarang benar-benar harus sehati-hati white hat, harus memeriksa setiap paket yang diinstal. --- Isolasi izin Token benar, saya sudah melakukannya sejak dulu, satu Token bisa mengosongkan Anda benar-benar. --- 3 nama paket palsu dibuat cukup meyakinkan, mudah terkena jika tidak melihat GitHub dengan cermat. --- Harga dompet hardware berapa pun lebih murah daripada alamat yang disapu, insiden ini membuktikan lagi. --- NodeCordRAT nama ini terdengar mengerikan, penularan data multi-saluran tidak bisa ditahan bahkan jika ingin. --- Semua mengatakan Web3 terdesentralisasi lebih aman, hasilnya masih harus mengandalkan diri sendiri membuka mata lebar-lebar, ironis sekali.
Lihat AsliBalas0
MevWhisperervip
· 01-09 00:18
Satu lagi trik lama npm, tahun depan harus mengulang lagi ya
Lihat AsliBalas0
ContractCollectorvip
· 01-09 00:14
Astaga, baru ditemukan setelah lebih dari 3400 kali unduhan? npm ini terlalu longgar, harus lebih berhati-hati lagi
Lihat AsliBalas0
  • Sematkan

Perdagangkan Kripto Di Mana Saja Kapan Saja
qrCode
Pindai untuk mengunduh aplikasi Gate
Komunitas
Bahasa Indonesia
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)