Нещодавно стався досить серйозний інцидент безпеки. Команда безпеки виявила у відкритих бібліотеках npm 3 фальшиві шкідливі пакети, пов’язані з Bitcoin — bitcoin-main-lib, bitcoin-lib-js і bip40. Поки їх не видалили, їх вже завантажили понад 3400 разів.
У цих шкідливих пакетах прихований віддалений керований троян під назвою NodeCordRAT. Якщо ви випадково його встановите, наслідки можуть бути дуже серйозними: він може безпосередньо з Chrome витягнути ваші логін-дані, викрасти різні API Token, а найнебезпечніше — він може слідкувати за вашим гаманцем MetaMask — приватний ключ і мнемоніку можна буде викрасти. Уявіть собі: це все одно, що хтось отримав ключі від вашого гаманця.
Ще страшніше — після зараження цей троян може через кілька каналів передавати ваші дані назад, що ускладнює захист.
Для нас, розробників, це прямий сигнал до дії:
1. **Обережно з завантаженням відкритих пакетів** — перевіряйте назву пакету, чи справжній проект на GitHub, дивіться кількість зірок і частоту оновлень
2. **Захищайте свій гаманец MetaMask** — регулярно перевіряйте активність, не входьте з незнайомих комп’ютерів, у важливих випадках використовуйте апаратний гаманець для більшої безпеки
3. **Звертайте увагу на браузерні облікові дані** — регулярно змінюйте паролі, перед великими операціями переконайтеся, що браузер чистий
4. **Ізолюйте API Token** — не давайте одному токену занадто багато прав, використовуйте різні токени для різних сценаріїв, регулярно їх оновлюйте
Цей інцидент нагадує нам, що відповідальність за безпеку Web3 у кінцевому підсумку лежить на користувачах. Будьте уважні і менше ризикуйте.
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
16 лайків
Нагородити
16
5
Репост
Поділіться
Прокоментувати
0/400
SelfCustodyIssues
· 16год тому
Знову проблема з npm, цього разу прямо з MetaMask... на щастя, я завжди користувався апаратним гаманцем
Переглянути оригіналвідповісти на0
HalfIsEmpty
· 01-09 00:22
Знову шахрайство з метою скачування, npm потрібно серйозно зайнятися перевіркою.
Переглянути оригіналвідповісти на0
0xLuckbox
· 01-09 00:22
Ще одна хвиля зловмисних пакетів, понад 3400 людей постраждали, я ж казав, що npm потрібно більше уваги...
---
Щодня встановлюєш нові пакети, хто справді перевіряє їх? Цього разу це стало уроком.
---
Момент, коли приватний ключ був викрадений, ймовірно, людина вже зламалася, MetaMask дійсно потрібно використовувати апаратний гаманець для спокою.
---
Найбільше страху в криптовалютному світі викликає саме така беззвучна загроза, її важко передбачити.
---
Розробники тепер справді мають бути обережними, як білі хакери, кожен пакет потрібно перевіряти.
---
Захист прав доступу токенів — це правильно, я давно так роблю, один токен може повністю вас обікрасти.
---
Назви трьох фальшивих пакетів досить вражаючі, без уважного огляду GitHub легко потрапити на гачок.
---
Ціна апаратного гаманця навіть якщо і дорога, все одно дешевша, ніж відмивання адрес, і цей випадок знову це довів.
---
Назва NodeCordRAT звучить дуже зловісно, багато каналів передачі даних, їх важко заблокувати.
---
Кажуть, що Web3 з децентралізацією більш безпечний, але насправді потрібно просто бути уважним, іронія.
Переглянути оригіналвідповісти на0
MevWhisperer
· 01-09 00:18
Ще одна стара гра npm, наступного року потрібно буде зробити це знову.
Переглянути оригіналвідповісти на0
ContractCollector
· 01-09 00:14
Чорт, лише понад 3400 завантажень і виявили? Цей npm занадто розслаблений, потрібно бути більш уважним.
Нещодавно стався досить серйозний інцидент безпеки. Команда безпеки виявила у відкритих бібліотеках npm 3 фальшиві шкідливі пакети, пов’язані з Bitcoin — bitcoin-main-lib, bitcoin-lib-js і bip40. Поки їх не видалили, їх вже завантажили понад 3400 разів.
У цих шкідливих пакетах прихований віддалений керований троян під назвою NodeCordRAT. Якщо ви випадково його встановите, наслідки можуть бути дуже серйозними: він може безпосередньо з Chrome витягнути ваші логін-дані, викрасти різні API Token, а найнебезпечніше — він може слідкувати за вашим гаманцем MetaMask — приватний ключ і мнемоніку можна буде викрасти. Уявіть собі: це все одно, що хтось отримав ключі від вашого гаманця.
Ще страшніше — після зараження цей троян може через кілька каналів передавати ваші дані назад, що ускладнює захист.
Для нас, розробників, це прямий сигнал до дії:
1. **Обережно з завантаженням відкритих пакетів** — перевіряйте назву пакету, чи справжній проект на GitHub, дивіться кількість зірок і частоту оновлень
2. **Захищайте свій гаманец MetaMask** — регулярно перевіряйте активність, не входьте з незнайомих комп’ютерів, у важливих випадках використовуйте апаратний гаманець для більшої безпеки
3. **Звертайте увагу на браузерні облікові дані** — регулярно змінюйте паролі, перед великими операціями переконайтеся, що браузер чистий
4. **Ізолюйте API Token** — не давайте одному токену занадто багато прав, використовуйте різні токени для різних сценаріїв, регулярно їх оновлюйте
Цей інцидент нагадує нам, що відповідальність за безпеку Web3 у кінцевому підсумку лежить на користувачах. Будьте уважні і менше ризикуйте.