近日,一名开发者在GitHub下载开源的Polymarket跟单交易项目时遭遇恶意攻击,导致资金损失。经分析,该项目通过大量空格将恶意代码隐藏至文件末尾,并引入非官方来源的`keccak256-helper`依赖包进行加密混淆,悄无声息地窃取了用户私钥。受害者借助Claude AI工具揭示了代码陷阱。事件虽金额不大,但极具警示意义,突显了在涉及金融资产的开源工具中,供应链安全审查与代码审计的极端重要性。
警惕GitHub开源陷阱!Polymarket跟单项目植入恶意代码,私钥遭窃取
未经允许不得转载:80aj » 警惕GitHub开源陷阱!Polymarket跟单项目植入恶意代码,私钥遭窃取
相关推荐
AI Agent 安全危机:Gas Town 被曝“偷用”用户 LLM 额度与账号提交 PR
这一周,AI 能自动写浏览器漏洞了,而你的 npm 依赖可能已经被投了毒
【安全警报】CPU-Z 与 HWMonitor 官方安装包遭恶意投毒,供应链攻击再敲警钟
警惕AI“中间商”陷阱:研究揭露大量LLM中转站恶意窃取凭证
硬件监测神器“翻车”:CPUID官网遭劫持,CPU-Z与HWMonitor下载链接被植入木马
紧急预警:知名硬件监控工具 HWMonitor 官网遭入侵,安装包植入病毒
警惕!研究揭露大量 AI API 中转站正暗中窃取用户私钥
安全警报:Trivy 官方版本遭供应链投毒,恶意代码直指密钥管理服务