Một số phiên bản cũ của tiện ích mở rộng dành cho lập trình viên Solidity Pro bị cảnh báo chứa chức năng đánh cắp dữ liệu và thực thi mã từ xa.
Công ty bảo mật Yeeth Security cho biết trong báo cáo phân tích công bố ngày 6 rằng hai tiện ích mở rộng helper-beeps.solidity-pro và web3devtoolsx.solidity-pro bị xác định là các trường hợp độc hại. Theo phân tích này, hai tiện ích mở rộng nói trên có khả năng thu thập ví trình duyệt, token quản lý mã nguồn, khóa API, khóa riêng tư SSH và token bot Telegram.
Các phiên bản từ 1.0.0 đến 2.4.x kết nối tới điểm cuối Cloudflare Workers để tải xuống và chạy một tải trọng (payload) viết bằng Python đã được mã hóa. Từ phiên bản 3.0.0 trở đi, chức năng đánh cắp thông tin được cho là đã được tích hợp trực tiếp vào bên trong tiện ích mở rộng.
Solidity là ngôn ngữ lập trình dùng để phát triển hợp đồng thông minh trên Ethereum(ETH). Sự việc lần này cho thấy các tiện ích mở rộng trình soạn thảo mà lập trình viên hợp đồng thông minh sử dụng có thể tiếp cận được ví và thông tin xác thực của môi trường phát triển, qua đó làm gia tăng yêu cầu kiểm tra bảo mật đối với giới lập trình viên.
Bình luận 0