【链文】Baru-baru ini terungkap sebuah langkah berani: Sebuah Bot copy trading di pasar prediksi Polymarket menyimpan kerentanan fatal. Pengembang menyisipkan bom jahat dalam kode GitHub—ketika Anda menjalankan program tersebut, ia secara otomatis membaca file “.env” Anda (di dalamnya terdapat Kunci Pribadi dompet), lalu diam-diam mentransfer Kunci Pribadi ke server Hacker, dan aset Anda hilang begitu saja.
Lebih parahnya, orang ini terus-menerus mengubah kode, mengirimkan pembaruan berkali-kali, dan sengaja menggunakan berbagai cara untuk menyembunyikan paket jahat ini, bisa dibilang merupakan tipuan tingkat “ahli”.
Komunitas keamanan telah membunyikan alarm: skema seperti ini sudah pernah dimainkan sebelumnya, dan kemungkinan akan terus muncul di masa depan. Jadi, sebelum mengunduh alat copy trading atau Bot, benar-benar harus lebih berhati-hati — proyek open source yang terlihat populer di GitHub belum tentu aman, sebaiknya cari alat yang memiliki reputasi baik dan telah diaudit. Kunci Pribadi Anda adalah seluruh kekayaan Anda, sekali kelalaian bisa membuat semuanya hilang.
Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
7 Suka
Hadiah
7
6
Posting ulang
Bagikan
Komentar
0/400
MEV_Whisperer
· 12-23 20:22
Wah, datang lagi jebakan ini? Tempat ini di GitHub benar-benar harus hati-hati, proyek yang terlihat panas juga bisa jadi honeypot.
Lihat AsliBalas0
blockBoy
· 12-22 08:54
艹,又是这 jebakan,GitHub这坑货真的防不胜防,早该看源码审计报告的
Lihat AsliBalas0
BearMarketMonk
· 12-21 04:12
Sial, sekali lagi serangan rantai pasokan, tempat ini di GitHub benar-benar menjadi sarang pencuri.
Lihat AsliBalas0
NotFinancialAdviser
· 12-21 03:56
Wah, satu lagi trojan GitHub? Di zaman sekarang, bahkan proyek sumber terbuka pun tidak bisa dipercaya, kunci pribadi benar-benar harus dijaga seperti ibu sendiri.
Lihat AsliBalas0
gaslight_gasfeez
· 12-21 03:54
Kok, ini jebakan lagi... Hal-hal di GitHub memang harus hati-hati, Kunci Pribadi sekali bocor sudah beres.
Lihat AsliBalas0
alpha_leaker
· 12-21 03:54
Saya tidak percaya, kunci pribadi di file .env tiba-tiba hilang? Ini terlalu kejam.
Waspada terhadap jebakan trojan bot copy trading Polymarket: kode berbahaya di GitHub sedang mencuri Kunci Pribadi
【链文】Baru-baru ini terungkap sebuah langkah berani: Sebuah Bot copy trading di pasar prediksi Polymarket menyimpan kerentanan fatal. Pengembang menyisipkan bom jahat dalam kode GitHub—ketika Anda menjalankan program tersebut, ia secara otomatis membaca file “.env” Anda (di dalamnya terdapat Kunci Pribadi dompet), lalu diam-diam mentransfer Kunci Pribadi ke server Hacker, dan aset Anda hilang begitu saja.
Lebih parahnya, orang ini terus-menerus mengubah kode, mengirimkan pembaruan berkali-kali, dan sengaja menggunakan berbagai cara untuk menyembunyikan paket jahat ini, bisa dibilang merupakan tipuan tingkat “ahli”.
Komunitas keamanan telah membunyikan alarm: skema seperti ini sudah pernah dimainkan sebelumnya, dan kemungkinan akan terus muncul di masa depan. Jadi, sebelum mengunduh alat copy trading atau Bot, benar-benar harus lebih berhati-hati — proyek open source yang terlihat populer di GitHub belum tentu aman, sebaiknya cari alat yang memiliki reputasi baik dan telah diaudit. Kunci Pribadi Anda adalah seluruh kekayaan Anda, sekali kelalaian bisa membuat semuanya hilang.