Enter로 검색 · ESC로 닫기

암호화폐

VSCode 확장 프로그램 ‘Solidity Pro’ 손상: 개발자 공급망 보안에 대한 경종

뉴스 요약

8월 19일, GoPlus 모니터링에 따르면 인기 있는 VSCode 확장 프로그램인 Solidity Pro의 이전 버전이 악성 코드에 감염된 것으로 확인되었습니다. 이 버전들에는 데이터 탈취 및 원격 코드 실행과 같은 악성 기능이 포함되어 있었습니다. 개발자들은 설치된 확장 프로그램을 즉시 확인하고 타사 플러그인에 대해 더욱 주의를 기울일 것을 강력히 권고합니다.

업계 분석

이번 사건은 암호화폐 및 블록체인 분야에서 점점 더 중요해지고 있지만 종종 간과되는 공격 벡터인 개발자 공급망을 강조합니다. Solidity Pro는 스마트 계약 개발자들이 널리 사용하며, 분산 애플리케이션을 구축하고 배포하는 데 사용되는 도구 자체에 백도어를 주입하려는 공격자에게 고가치 표적이 됩니다.

프로토콜 직접 공격이나 거래소 해킹과 달리, 손상된 IDE 확장 프로그램은 개발자 머신에서 개인 키, 지갑 시드 문구 또는 소스 코드를 조용히 수집할 수 있습니다. 개발자는 종종 여러 지갑, 테스트넷 및 프로덕션 배포 키에 액세스할 수 있기 때문에 특히 위험합니다. 단일 손상된 확장 프로그램이 전체 프로젝트 또는 개발자의 개인 자산을 손상시킬 수 있습니다.

GoPlus의 악성 버전 탐지는 Web3 생태계에서 사전 예방적 모니터링의 중요성을 강조합니다. 그러나 이번 사건은 또한 중앙 집중식 확장 프로그램 마켓플레이스에 대한 의존성과 타사 플러그인에 대한 강력한 검증 프로세스 부족이라는 시스템적 취약성을 드러냅니다. 대부분의 개발자는 무결성을 검증하지 않고 확장 프로그램을 설치하며, VSCode 마켓플레이스의 검토 프로세스는 정교한 맬웨어를 탐지하도록 설계되지 않았습니다.

의미와 전망

이번 사건은 업계가 더 엄격한 보안 관행을 채택하는 계기가 되어야 합니다. 다음과 같은 수요가 증가할 것으로 예상됩니다:

  • 공급망 보안 도구: npm과 PyPI가 더 엄격한 보안 조치를 도입하기 시작한 것처럼 IDE 확장 프로그램 및 기타 개발자 도구의 무결성을 검증하는 솔루션.
  • 행동 분석: 예기치 않은 네트워크 호출이나 파일 시스템 액세스와 같은 이상 징후를 감지하기 위해 확장 프로그램 동작을 실시간으로 모니터링하는 도구.
  • 커뮤니티 주도 감사: 명확한 출처와 재현 가능한 빌드를 갖춘 오픈 소스 및 커뮤니티 감사 개발자 도구로의 전환.

개별 개발자의 경우 즉각적인 조치는 설치된 확장 프로그램을 확인하고 의심스러운 확장 프로그램을 제거하며 노출되었을 수 있는 자격 증명을 교체하는 것입니다. 앞으로 업계는 개발자 도구가 공격 표면의 일부임을 인식하고 스마트 계약 자체와 동일한 수준의 보안으로 취급해야 합니다. Solidity Pro 사건은 고립된 사례가 아니라 암호화폐 생태계가 성숙해짐에 따라 더 일반적인 공격 벡터가 될 가능성이 있는 것에 대한 경고입니다.

원문 보기

공유
위험 고지 본 사이트는 크립토·블록체인·Web3 업계의 뉴스와 정보를 참고용으로 제공하며, 투자 조언이나 수익 보장이 아닙니다. 가상화폐 관련 업무는 중국 본토에서 불법 금융 활동이며 디지털 자산 가격은 변동성이 크므로 이용에 따른 위험은 본인이 부담합니다. 본 사이트는 거래, 토큰 발행 또는 관련 유도 서비스를 제공하지 않습니다.

관련 읽을거리

최신 뉴스

TREE NEWS 공유 카드
위 이미지를 길게 눌러 → 사진에 저장 / 공유
보도 요청 의견 보내기