最近、安全な領域で深刻な脆弱性が発見されました:ある有名な予測プラットフォームのコピー取引ロボットのGitHub上のコードに悪意のあるコードが隠されています。



状況はこうです——ユーザーがこのプログラムを実行すると、自動的にコンピュータ内の".env"ファイルを読み取ります。見た目は無害ですよね?しかし、問題は多くの開発者がこのファイルにウォレットの秘密鍵を保存していることです。一度読み取られると、秘密鍵はすぐにハッカーのサーバーに送信され、あなたの資金はなくなります。

さらに心が痛むのは、このプログラムの作者がコードを繰り返し修正し、何度もGitHubにアップロードしていることです。見た目には機能を最適化しているように見えます。しかし実際には?毎回の更新で秘密鍵を盗む手法が改良されており、まるで「道具を磨いている」かのようです。

この種の攻撃は非常に隠蔽性が強い——コードは正常に見え、機能も使えるが、密かにあなたのコア資産を売り払っている。特に、新しく参入した初心者にとっては、騙されやすい。

**保護の提案:** 取引ロボットをダウンロードする前に、コードがわかる人にGitHubのソースコードをレビューしてもらうのが最良です;プライベートキーを.envのような設定ファイルに絶対に置かないでください;マルチシグウォレットやハードウェアウォレットを使用することでリスクを大幅に減少させることができます。Web3の世界では、安全意識が最良のファイアウォールです。
原文表示
このページには第三者のコンテンツが含まれている場合があり、情報提供のみを目的としております(表明・保証をするものではありません)。Gateによる見解の支持や、金融・専門的な助言とみなされるべきものではありません。詳細については免責事項をご覧ください。
  • 報酬
  • 8
  • リポスト
  • 共有
コメント
0/400
tx_or_didn't_happenvip
· 12時間前
やばい、このハッカーは本当にうまくやるな。コードを改変しながら鍵を盗んで、こっそりと犯行ツールを磨いている。
原文表示返信0
NullWhisperervip
· 19時間前
正直、.envトリックは今やほとんど予測可能です...正直言って、これのバリエーションを何年も見てきました。私が気になるのは、繰り返しコミットすることです。友よ、もしキーを持ち出しているのなら、せめて隠そうとしなさい。
原文表示返信0
PuzzledScholarvip
· 12-21 04:12
なんてこった、GitHubは今やツール人になってしまった。 .envに秘密鍵を置いている兄弟たちは、今頃泣いているだろう。 またもや、変装して繰り返しアップロードする罠、それは確かに多くの初心者を騙すことができる。 ハードウェアウォレットは本当に普及すべきだ、さもなければ遅かれ早かれ人をカモにされる。 信頼できるコーダーを見つけてコードをレビューしてもらわないと使えないようだ。 ウェブ3は信頼のゲームだと言われるのも無理はない、これは防ぎようがない。
原文表示返信0
LiquidityWitchvip
· 12-21 04:12
ウォレット、またこの罠か、秘密鍵が裸奔するのは本当におかしい だからこそ、私は他人のボットを使わず、自分でスクリプトを書くのが好きだ 初心者よ、目を覚ませ、ソースコードをレビューせずに実行するのは本当に生き疲れた証拠だ 毎回こうだ、綺麗な言葉を言うのは上手いが、実際にはこっそりお金を盗んでいる ハードウェアウォレットは本当に標準装備だ、どうしてまだ使えない人がいるのか GitHubのあのリポジトリは習慣としてチェックするべきだ、さもないと血の涙のお金だ
原文表示返信0
MEVHunterWangvip
· 12-21 04:10
ウォレットまたこの罠か、envに秘密鍵を置く人は本当に反省すべきだ だからこそ、私は周りの人にハードウェアウォレットを使うよう勧めている、本当にこのお金をケチるべきではない コードレビューは省略できない、GitHubのものが必ずしも信頼できるわけではない 初心者が最も引っかかりやすい、これが正常な機能の進化だと思っているのだ マルチ署名ウォレットは本当に良い、ハッキングされてもあなたの資金をすべて奪われることはない こうした隠れた攻撃は本当にうんざりする、表面上は正常でも裏であなたを掏り取る もっと警戒心を持たなければならない、Web3では信頼コストが高すぎる
原文表示返信0
SchrodingerAirdropvip
· 12-21 04:03
うわ、またこの手口?コードは問題なさそうだけど、振り返ったらウォレットを盗まれる。 秘密鍵の平文がenvに置いてあるなんて、本当に自業自得だ。 GitHubでこんな狐尾が露出したら、いつか捕まる。隠しているのが本当に怖い。 初心者は無駄に手を出さない方がいい、ハードウェアウォレットは本当に高くない。 今の時代は、次のものを使うにも誰かにレビューしてもらわなきゃ怖くて使えない。 典型的なトロイの木馬で、機能は完璧でも秘密鍵は消えた。 また去年のあの合約ハニーポットを思い出した、手口は変わらないのに。
原文表示返信0
BrokenRugsvip
· 12-21 03:58
うわ、またこの罠か、GitHubには本当にあちこちに落とし穴があるな 秘密鍵を.envに置くなんて、どれだけ自殺行為なんだろう だからこそ、私はハードウェアウォレットしか使わない、本当に疲れる コードレビューは本当に省けない、新人たちは気をつけて欲しい 今のハッカーは本当にすごい、手口が多様すぎる
原文表示返信0
FalseProfitProphetvip
· 12-21 03:55
またクソみたいなものを掘り出したのか、GitHubは本当に泥棒の巣になったな 秘密鍵を.envに置いている奴は反省すべきだ、常識じゃないのか この兄弟はコードを改変するのが上手い、見た目はプロレベルだ ハードウェアウォレットはいいじゃないか、どうしてこんな危険なことをするんだ こんな手段で早く金を稼ごうとする奴は、遅かれ早かれ刑務所に入る 初心者は本当に騙されやすい、だからこの業界は混乱しているんだ
原文表示返信0
  • ピン