🚨 РАЗРАБОТЧИКОВ DEVS ОБМАНЫВАЮТ ИХ СОБСТВЕННЫЕ ИНСТРУМЕНТЫ

Solidity Pro расширение для VSCode = троянский конь, нацеленный на разработчиков Web3

SlowMist обнаружила вредоносный код в старых версиях у издателей «helper-beeps» и «web3devtoolsx»:
• Сбор учетных данных
• Удалённое выполнение полезной нагрузки
• Удалённые обновления VSIX

В чём подвох? Позже версии полностью подчистили вредоносный код. Но следы старого издателя + вредоносный исходник всё ещё лежат в репозитории.

Слепое место: большинство инструментов безопасности сканируют только текущие версии. Если в версии v1.0 у расширения был malware, но в v2.0 оно выглядит чистым, оно ускользает от внимания.

Это не только про одно расширение. Это про атаки в цепочке поставок, которые бьют по разработчикам там, где они живут — в их IDE.

Если вы разрабатываете в Web3, проверьте свои расширения. Посмотрите историю версий. Проверьте изменения издателя. Не доверяйте «чистому» виду на слово.

Ваши приватные ключи безопасны лишь настолько, насколько безопасна ваша среда разработки.