Нещодавно стався досить серйозний інцидент безпеки. Команда безпеки виявила у відкритих бібліотеках npm 3 фальшиві шкідливі пакети, пов’язані з Bitcoin — bitcoin-main-lib, bitcoin-lib-js і bip40. Поки їх не видалили, їх вже завантажили понад 3400 разів.



У цих шкідливих пакетах прихований віддалений керований троян під назвою NodeCordRAT. Якщо ви випадково його встановите, наслідки можуть бути дуже серйозними: він може безпосередньо з Chrome витягнути ваші логін-дані, викрасти різні API Token, а найнебезпечніше — він може слідкувати за вашим гаманцем MetaMask — приватний ключ і мнемоніку можна буде викрасти. Уявіть собі: це все одно, що хтось отримав ключі від вашого гаманця.

Ще страшніше — після зараження цей троян може через кілька каналів передавати ваші дані назад, що ускладнює захист.

Для нас, розробників, це прямий сигнал до дії:

1. **Обережно з завантаженням відкритих пакетів** — перевіряйте назву пакету, чи справжній проект на GitHub, дивіться кількість зірок і частоту оновлень

2. **Захищайте свій гаманец MetaMask** — регулярно перевіряйте активність, не входьте з незнайомих комп’ютерів, у важливих випадках використовуйте апаратний гаманець для більшої безпеки

3. **Звертайте увагу на браузерні облікові дані** — регулярно змінюйте паролі, перед великими операціями переконайтеся, що браузер чистий

4. **Ізолюйте API Token** — не давайте одному токену занадто багато прав, використовуйте різні токени для різних сценаріїв, регулярно їх оновлюйте

Цей інцидент нагадує нам, що відповідальність за безпеку Web3 у кінцевому підсумку лежить на користувачах. Будьте уважні і менше ризикуйте.
BTC0,07%
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • 5
  • Репост
  • Поділіться
Прокоментувати
0/400
SelfCustodyIssuesvip
· 16год тому
Знову проблема з npm, цього разу прямо з MetaMask... на щастя, я завжди користувався апаратним гаманцем
Переглянути оригіналвідповісти на0
HalfIsEmptyvip
· 01-09 00:22
Знову шахрайство з метою скачування, npm потрібно серйозно зайнятися перевіркою.
Переглянути оригіналвідповісти на0
0xLuckboxvip
· 01-09 00:22
Ще одна хвиля зловмисних пакетів, понад 3400 людей постраждали, я ж казав, що npm потрібно більше уваги... --- Щодня встановлюєш нові пакети, хто справді перевіряє їх? Цього разу це стало уроком. --- Момент, коли приватний ключ був викрадений, ймовірно, людина вже зламалася, MetaMask дійсно потрібно використовувати апаратний гаманець для спокою. --- Найбільше страху в криптовалютному світі викликає саме така беззвучна загроза, її важко передбачити. --- Розробники тепер справді мають бути обережними, як білі хакери, кожен пакет потрібно перевіряти. --- Захист прав доступу токенів — це правильно, я давно так роблю, один токен може повністю вас обікрасти. --- Назви трьох фальшивих пакетів досить вражаючі, без уважного огляду GitHub легко потрапити на гачок. --- Ціна апаратного гаманця навіть якщо і дорога, все одно дешевша, ніж відмивання адрес, і цей випадок знову це довів. --- Назва NodeCordRAT звучить дуже зловісно, багато каналів передачі даних, їх важко заблокувати. --- Кажуть, що Web3 з децентралізацією більш безпечний, але насправді потрібно просто бути уважним, іронія.
Переглянути оригіналвідповісти на0
MevWhisperervip
· 01-09 00:18
Ще одна стара гра npm, наступного року потрібно буде зробити це знову.
Переглянути оригіналвідповісти на0
ContractCollectorvip
· 01-09 00:14
Чорт, лише понад 3400 завантажень і виявили? Цей npm занадто розслаблений, потрібно бути більш уважним.
Переглянути оригіналвідповісти на0
  • Закріпити