Các nhà nghiên cứu bảo mật tại SlowMist đã phát hiện ra một lỗ hổng nghiêm trọng ảnh hưởng đến các môi trường phát triển tích hợp AI phổ biến bao gồm Cursor, Windsurf, Kiro và Aider. Lỗ hổng này gây ra rủi ro đáng kể cho các nhà đầu tư và nhà phát triển tiền điện tử. Dưới đây là những điều bạn cần biết: Khi người dùng mở các dự án không đáng tin cậy trên hệ thống Windows hoặc macOS, mã độc ẩn trong các tệp LICENSE hoặc README có thể tự động thực thi, tạo ra cổng để triển khai phần mềm độc hại. Các tác nhân đe dọa, bao gồm nhóm được biết đến với tên UNC5342, đã được quan sát khai thác vector tấn công này để nhắm vào ví tiền điện tử và đánh cắp tài sản kỹ thuật số. Cuộc tấn công diễn ra âm thầm—các nhà phát triển có thể không có dấu hiệu rõ ràng nào cho thấy hệ thống của họ đã bị xâm phạm cho đến khi số tiền biến mất. Đối với các nhà giao dịch và nhà phát triển tiền điện tử sử dụng các IDE này: Luôn xác minh nguồn dự án trước khi mở, kiểm tra các tệp LICENSE và README để phát hiện các script đáng ngờ hoặc mã lạ, giữ cho IDE và hệ điều hành của bạn luôn được cập nhật đầy đủ các bản vá, và sử dụng ví phần cứng cho các khoản nắm giữ lớn thay vì lưu trữ dựa trên phần mềm trên máy phát triển. Lỗ hổng này nhấn mạnh một thách thức lớn hơn trong hệ sinh thái phát triển, nơi sự tiện lợi và an ninh thường mâu thuẫn. Nếu bạn dựa vào các công cụ này để phát triển blockchain hoặc công việc liên quan đến tiền điện tử, việc kiểm tra dự án của bạn và tăng cường các biện pháp an ninh ngay lập tức là điều được khuyến nghị.
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
20 thích
Phần thưởng
20
5
Đăng lại
Retweed
Bình luận
0/400
Layer2Observer
· 01-11 14:09
Từ góc độ mã nguồn, vector tấn công này thực sự tinh vi — LICENSE và README tự động thực thi? Cần làm rõ các chi tiết kỹ thuật ở đây, còn phải xác minh thêm chính xác là lỗ hổng cấu hình của thành phần IDE nào.
Về ví cứng, không cần phải bàn cãi, nhưng chạy ví mềm trên máy phát triển vốn đã là hoạt động nguy hiểm, không liên quan gì đến lỗ hổng này đúng không?
Xem bản gốcTrả lời0
MechanicalMartel
· 01-09 17:54
Lại nữa rồi? Các công cụ của Cursor lại gặp sự cố, đã đến lúc nên chuyển sang ví phần cứng rồi đấy nhé
Xem bản gốcTrả lời0
SchrodingerGas
· 01-08 15:52
Lại là tại IDE gây ra rắc rối, đây chính là cuộc chơi cân bằng giữa tiện lợi và an toàn, hoàn toàn không có giải pháp tối ưu theo Pareto.
Xem bản gốcTrả lời0
MercilessHalal
· 01-08 15:34
Mẹ ơi, lại là lỗi của IDE, người dùng Cursor đang run rẩy
Các nhà nghiên cứu bảo mật tại SlowMist đã phát hiện ra một lỗ hổng nghiêm trọng ảnh hưởng đến các môi trường phát triển tích hợp AI phổ biến bao gồm Cursor, Windsurf, Kiro và Aider. Lỗ hổng này gây ra rủi ro đáng kể cho các nhà đầu tư và nhà phát triển tiền điện tử. Dưới đây là những điều bạn cần biết: Khi người dùng mở các dự án không đáng tin cậy trên hệ thống Windows hoặc macOS, mã độc ẩn trong các tệp LICENSE hoặc README có thể tự động thực thi, tạo ra cổng để triển khai phần mềm độc hại. Các tác nhân đe dọa, bao gồm nhóm được biết đến với tên UNC5342, đã được quan sát khai thác vector tấn công này để nhắm vào ví tiền điện tử và đánh cắp tài sản kỹ thuật số. Cuộc tấn công diễn ra âm thầm—các nhà phát triển có thể không có dấu hiệu rõ ràng nào cho thấy hệ thống của họ đã bị xâm phạm cho đến khi số tiền biến mất. Đối với các nhà giao dịch và nhà phát triển tiền điện tử sử dụng các IDE này: Luôn xác minh nguồn dự án trước khi mở, kiểm tra các tệp LICENSE và README để phát hiện các script đáng ngờ hoặc mã lạ, giữ cho IDE và hệ điều hành của bạn luôn được cập nhật đầy đủ các bản vá, và sử dụng ví phần cứng cho các khoản nắm giữ lớn thay vì lưu trữ dựa trên phần mềm trên máy phát triển. Lỗ hổng này nhấn mạnh một thách thức lớn hơn trong hệ sinh thái phát triển, nơi sự tiện lợi và an ninh thường mâu thuẫn. Nếu bạn dựa vào các công cụ này để phát triển blockchain hoặc công việc liên quan đến tiền điện tử, việc kiểm tra dự án của bạn và tăng cường các biện pháp an ninh ngay lập tức là điều được khuyến nghị.