最近安全圈发现了一个严重漏洞:某知名预测平台的跟单交易机器人在GitHub上的代码里藏着恶意代码。



情况是这样的——用户一旦运行这个程序,它就会自动读取电脑里的".env"文件。看起来很无害对吧?问题在于,很多开发者都把钱包私钥存在这个文件里。一旦被读取,私钥立马就被发送到黑客的服务器,你的资金就没了。

更扎心的是,这个程序的作者还在反复修改代码、多次上传到GitHub,看起来就像在不断优化功能。实际上呢?每次更新都在改进窃取私钥的手法,就像在"打磨工具"。

这类攻击的隐蔽性特别强——代码看起来很正常,功能也能用,但暗地里已经把你的核心资产出卖了。尤其对那些刚入圈的新手来说,很容易上当。

**防护建议:**下载任何交易机器人前,最好找懂代码的人帮你review一遍GitHub源码;永远别把私钥放在.env这种配置文件里;用多签钱包、硬件钱包能显着降低风险。Web3的世界里,安全意识就是最好的防火墙。
查看原文
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 6
  • 转发
  • 分享
评论
0/400
做题家の困惑vip
· 12-21 04:12
卧槽这也太狠了,GitHub现在沦为工具人啊 私钥放.env里的老哥们这下得哭死 又是换马甲反复上传那套,确实能骗不少小白 硬件钱包真的该普及了,不然迟早被收割 看来得找个靠谱的coder review代码才敢用啊 怪不得说Web3是信任的游戏,这防不胜防
回复0
Liquidity_Witchvip
· 12-21 04:12
卧槽又来这套,私钥裸奔真的离谱 这就是为啥我从不跑单别人的机器人,自己写脚本香 新手醒醒,不review源码就敢跑是真的活腻了 每次都是这样,漂亮话说得贼溜实际暗戳戳盗钱 硬件钱包真的是标配了,怎么还有人用不上 GitHub那些repo得养成习惯翻翻,不然血泪钱啊
回复0
MEV猎人老王vip
· 12-21 04:10
卧槽又来这套,私钥放env里的人真该反思一下 这就是为什么我劝身边人用硬件钱包,真的别省这点钱 代码review这事儿不能省,GitHub上的东西不一定都靠谱啊 新手最容易中招这种,还以为是正常的功能迭代呢 多签钱包真的香,被黑也黑不完你的金 这种隐蔽式攻击属实恶心,表面正常暗地里掏空你 得多长个心眼,Web3里信任成本太高了
回复0
薛定谔的空投vip
· 12-21 04:03
卧槽,又是这套路?代码看着没毛病,转身就偷你钱包。 私钥明文放env里的,真的活该。 GitHub上这种狐尾露出来的早晚被逮,就怕那些藏得死死的。 新手还是别瞎折腾,硬件钱包真不贵。 这年头得了,下个东西都得找人review一遍才敢跑。 典型的特洛木马,功能完美私钥没了。 又想起前年那波合约蜜罐了,套路换汤不换药。
回复0
BrokenRugsvip
· 12-21 03:58
卧槽又来这套,GitHub上真的遍地是坑啊 私钥放.env里的人得有多能作死才行 这就是为啥我只用硬件钱包,真的累觉不爱 代码review真的不能省,新手们长点心吧各位 这届黑客太卷了,手法花样真多
回复0
FalseProfitProphetvip
· 12-21 03:55
又他妈挖出坑爹货了,GitHub真成贼窝了 私钥放.env里的都该反思反思,这不是常识吗 这哥们改代码改得贼溜,一看就是职业级别的 硬件钱包不香吗,何必这么玩火 靠这种手段赚快钱的,迟早进监狱 小白真的容易中招,怪不得圈子乱
回复0
交易,随时随地
qrCode
扫码下载 Gate App
社群列表
简体中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)