最近安全圈发现了一个严重漏洞:某知名预测平台的跟单交易机器人在GitHub上的代码里藏着恶意代码。



情况是这样的——用户一旦运行这个程序,它就会自动读取电脑里的".env"文件。看起来很无害对吧?问题在于,很多开发者都把钱包私钥存在这个文件里。一旦被读取,私钥立马就被发送到黑客的服务器,你的资金就没了。

更扎心的是,这个程序的作者还在反复修改代码、多次上传到GitHub,看起来就像在不断优化功能。实际上呢?每次更新都在改进窃取私钥的手法,就像在"打磨工具"。

这类攻击的隐蔽性特别强——代码看起来很正常,功能也能用,但暗地里已经把你的核心资产出卖了。尤其对那些刚入圈的新手来说,很容易上当。

**防护建议:**下载任何交易机器人前,最好找懂代码的人帮你review一遍GitHub源码;永远别把私钥放在.env这种配置文件里;用多签钱包、硬件钱包能显著降低风险。Web3的世界里,安全意识就是最好的防火墙。
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見聲明
  • 讚賞
  • 6
  • 轉發
  • 分享
留言
0/400
做题家の困惑vip
· 12-21 04:12
臥槽這也太狠了,GitHub現在淪爲工具人啊 私鑰放.env裏的老哥們這下得哭死 又是換馬甲反復上傳那套,確實能騙不少小白 硬體錢包真的該普及了,不然遲早被收割 看來得找個靠譜的coder review代碼才敢用啊 怪不得說Web3是信任的遊戲,這防不勝防
查看原文回復0
Liquidity_Witchvip
· 12-21 04:12
臥槽又來這套,私鑰裸奔真的離譜 這就是爲啥我從不跑單別人的機器人,自己寫腳本香 新手醒醒,不review源碼就敢跑是真的活膩了 每次都是這樣,漂亮話說得賊溜實際暗戳戳盜錢 硬體錢包真的是標配了,怎麼還有人用不上 GitHub那些repo得養成習慣翻翻,不然血淚錢啊
查看原文回復0
MEV猎人老王vip
· 12-21 04:10
臥槽又來這套,私鑰放env裏的人真該反思一下 這就是爲什麼我勸身邊人用硬體錢包,真的別省這點錢 代碼review這事兒不能省,GitHub上的東西不一定都靠譜啊 新手最容易中招這種,還以爲是正常的功能迭代呢 多簽錢包真的香,被黑也黑不完你的金 這種隱蔽式攻擊屬實惡心,表面正常暗地裏掏空你 得多長個心眼,Web3裏信任成本太高了
查看原文回復0
薛定谔的空投vip
· 12-21 04:03
臥槽,又是這套路?代碼看着沒毛病,轉身就偷你錢包。 私鑰明文放env裏的,真的活該。 GitHub上這種狐尾露出來的早晚被逮,就怕那些藏得死死的。 新手還是別瞎折騰,硬體錢包真不貴。 這年頭得了,下個東西都得找人review一遍才敢跑。 典型的特洛木馬,功能完美私鑰沒了。 又想起前年那波合約蜜罐了,套路換湯不換藥。
查看原文回復0
BrokenRugsvip
· 12-21 03:58
臥槽又來這套,GitHub上真的遍地是坑啊 私鑰放.env裏的人得有多能作死才行 這就是爲啥我只用硬體錢包,真的累覺不愛 代碼review真的不能省,新手們長點心吧各位 這屆黑客太卷了,手法花樣真多
查看原文回復0
FalseProfitProphetvip
· 12-21 03:55
又他媽挖出坑爹貨了,GitHub真成賊窩了 私鑰放.env裏的都該反思反思,這不是常識嗎 這哥們改代碼改得賊溜,一看就是職業級別的 硬體錢包不香嗎,何必這麼玩火 靠這種手段賺快錢的,遲早進監獄 小白真的容易中招,怪不得圈子亂
查看原文回復0
交易,隨時隨地
qrCode
掃碼下載 Gate App
社群列表
繁體中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)