Các phiên bản cũ của tiện ích mở rộng Solidity Pro dành cho Visual Studio Code (VSCode) từng chứa mã độc với chức năng đánh cắp dữ liệu và cho phép thực thi từ xa, theo thông tin vừa được công bố.
PANews đưa tin ngày 19, dẫn kết quả giám sát của GoPlus cho biết tiện ích Solidity Pro từng bị nhiễm độc, và các phiên bản trước đây của tiện ích này tồn tại những chức năng độc hại nói trên.
GoPlus khuyến cáo các nhà phát triển nên kiểm tra ngay lập tức những tiện ích mở rộng liên quan mà mình đã cài đặt, đồng thời nâng cao cảnh giác với các plugin của bên thứ ba. Vấn đề được chỉ ra là do tiện ích mở rộng VSCode chạy trực tiếp trong môi trường phát triển, nên thông tin ví hoặc thông tin xác thực dùng cho phát triển phần mềm đều có nguy cơ bị lộ.
Bình luận: Sự việc này một lần nữa cho thấy rủi ro tấn công chuỗi cung ứng nhắm vào công cụ phát triển phần mềm. Đối với các nhà phát triển tiền mã hóa thường xuyên xử lý khóa riêng tư và mã hợp đồng thông minh, ngay cả một tiện ích mở rộng trông có vẻ bình thường cũng có thể trở thành cửa ngõ để tin tặc xâm nhập.
Bình luận 0