Gần đây đã xảy ra một vụ việc an ninh nghiêm trọng. Một nhóm an ninh đã phát hiện ra 3 gói độc hại giả mạo các thư viện liên quan đến Bitcoin trong kho lưu trữ mã nguồn mở npm — bitcoin-main-lib, bitcoin-lib-js và bip40. Trước khi bị dọn dẹp, các gói này đã được tải xuống hơn 3400 lần.



Trong các gói độc hại này chứa một phần mềm điều khiển từ xa gọi là NodeCordRAT. Một khi bạn vô tình cài đặt, những thứ nó có thể làm là rất tồi tệ: lấy trực tiếp thông tin đăng nhập từ trình duyệt Chrome của bạn, đánh cắp các API Token, và quan trọng nhất là nó sẽ nhắm vào ví MetaMask của bạn — toàn bộ khóa riêng, seed phrase đều có thể bị đánh cắp. Hãy tưởng tượng, điều này tương đương như ai đó đã lấy được chìa khóa ví của bạn.

Điều đáng sợ hơn nữa là sau khi bị nhiễm, phần mềm độc hại này còn có thể gửi dữ liệu của bạn trở lại qua nhiều kênh khác nhau, khiến việc phòng tránh trở nên khó khăn.

Đối với các nhà phát triển của chúng ta, đây là một cảnh báo trực tiếp:

1. **Cẩn thận khi tải các gói mã nguồn mở** — xác minh tên gói, kiểm tra xem dự án trên GitHub có thực sự tồn tại không, xem số sao và tần suất cập nhật

2. **Bảo vệ ví MetaMask của bạn** — kiểm tra hoạt động ví thường xuyên, không đăng nhập trên máy tính lạ, khi quan trọng hãy dùng ví phần cứng để an toàn hơn

3. **Chú ý đến chứng thực trình duyệt** — đổi mật khẩu định kỳ, trước các giao dịch lớn hãy xác nhận trình duyệt sạch sẽ

4. **Phân tách API Token** — đừng để một Token có quá nhiều quyền, sử dụng các Token khác nhau cho các tình huống khác nhau, định kỳ thay mới

Các sự kiện như thế này nhắc nhở chúng ta rằng trách nhiệm về an ninh Web3 cuối cùng vẫn nằm ở chính người dùng. Hãy cẩn thận hơn, tránh thiệt hại không đáng có.
BTC0,12%
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • 5
  • Đăng lại
  • Retweed
Bình luận
0/400
SelfCustodyIssuesvip
· 16giờ trước
Lại là lỗi của npm, lần này lại nhắm vào MetaMask... May mắn là tôi luôn sử dụng ví phần cứng
Xem bản gốcTrả lời0
HalfIsEmptyvip
· 01-09 00:22
Lại đến chiêu trò lừa đảo tải xuống nữa rồi, npm cần phải kiểm tra và xác minh kỹ lưỡng hơn.
Xem bản gốcTrả lời0
0xLuckboxvip
· 01-09 00:22
Lại một đợt gói độc hại, hơn 3400 người trúng chiêu, tôi bảo npm cần chú trọng hơn mà... --- Cài đặt gói mới mỗi ngày, ai lại thực sự đi xác minh chứ, lần này cũng là bài học. --- Lúc khóa riêng bị lấy mất, chắc người nó sụp đổ, MetaMask thực sự phải dùng ví cứng mới yên tâm. --- Những gì người trong crypto sợ nhất chính là những thứ âm thầm như thế này, phòng chống không nổi. --- Lập trình viên bây giờ thực sự phải cẩn thận như white hat, cài bất cứ gói nào cũng phải kiểm tra. --- Cách cách ly quyền token nó nói đúng, tôi đã làm thế từ lâu rồi, một token có thể rút sạch tài khoản bạn thật sự. --- 3 tên gói giả có tên khá đáng sợ, không để ý GitHub thì dễ trúng chiêu. --- Giá ví cứng thêm bao nhiêu cũng rẻ hơn bị rửa địa chỉ, sự kiện này lại chứng minh rồi. --- NodeCordRAT cái tên nghe đã rất đáng sợ, dữ liệu truyền về nhiều kênh muốn chặn cũng không kịp. --- Ai cũng nói Web3 phi tập trung an toàn hơn, kết quả vẫn phải tự mình mở mắt to, khá châm chọc.
Xem bản gốcTrả lời0
MevWhisperervip
· 01-09 00:18
Lại một trò cũ của npm nữa rồi, năm sau lại phải làm lại thôi.
Xem bản gốcTrả lời0
ContractCollectorvip
· 01-09 00:14
Chết rồi, hơn 3400 lần tải mới bị phát hiện? Cái npm này thật quá lỏng lẻo, phải cẩn thận hơn nữa chứ
Xem bản gốcTrả lời0
  • Ghim