Tóm tắt tin tức
TREE NEWS đưa tin: Vào ngày 19 tháng 8, theo giám sát của GoPlus, tiện ích mở rộng VSCode phổ biến Solidity Pro đã bị phát hiện có mã độc trong các phiên bản lịch sử của nó. Các phiên bản này chứa các khả năng độc hại bao gồm đánh cắp dữ liệu và thực thi mã từ xa. Các nhà phát triển được khuyến cáo mạnh mẽ nên kiểm tra ngay lập tức các tiện ích đã cài đặt và thận trọng hơn với các plugin của bên thứ ba.
Phân tích ngành
Sự cố này nhấn mạnh một vectơ tấn công ngày càng phổ biến nhưng thường bị bỏ qua trong lĩnh vực tiền điện tử và blockchain: chuỗi cung ứng nhà phát triển. Solidity Pro được sử dụng rộng rãi bởi các nhà phát triển hợp đồng thông minh, khiến nó trở thành mục tiêu có giá trị cao cho những kẻ tấn công muốn chèn backdoor vào chính các công cụ được sử dụng để xây dựng và triển khai các ứng dụng phi tập trung.
Không giống như khai thác giao thức trực tiếp hoặc hack sàn giao dịch, một tiện ích mở rộng IDE bị xâm phạm có thể âm thầm thu thập khóa riêng tư, cụm từ hạt giống ví hoặc mã nguồn từ máy của nhà phát triển. Điều này đặc biệt nguy hiểm vì các nhà phát triển thường có quyền truy cập vào nhiều ví, mạng thử nghiệm và khóa triển khai sản xuất. Một tiện ích mở rộng bị xâm phạm duy nhất có thể ảnh hưởng đến toàn bộ dự án hoặc thậm chí là tài sản cá nhân của nhà phát triển.
Việc GoPlus phát hiện các phiên bản độc hại nhấn mạnh tầm quan trọng của việc giám sát chủ động trong hệ sinh thái Web3. Tuy nhiên, sự cố cũng cho thấy một lỗ hổng mang tính hệ thống: sự phụ thuộc vào các chợ tiện ích mở rộng tập trung và thiếu các quy trình xác minh mạnh mẽ đối với plugin của bên thứ ba. Hầu hết các nhà phát triển cài đặt tiện ích mà không xác minh tính toàn vẹn của chúng, và quy trình đánh giá của VSCode Marketplace không được thiết kế để phát hiện phần mềm độc hại tinh vi.
Ý nghĩa và triển vọng
Sự kiện này nên là chất xúc tác để ngành áp dụng các biện pháp bảo mật nghiêm ngặt hơn. Chúng ta có thể thấy nhu cầu gia tăng đối với:
- Công cụ bảo mật chuỗi cung ứng: Các giải pháp xác minh tính toàn vẹn của tiện ích IDE và các công cụ phát triển khác, tương tự như cách npm và PyPI đã bắt đầu triển khai các biện pháp bảo mật nghiêm ngặt hơn.
- Phân tích hành vi: Các công cụ giám sát hành vi tiện ích mở rộng theo thời gian thực để phát hiện các bất thường, chẳng hạn như các cuộc gọi mạng hoặc truy cập hệ thống tệp bất ngờ.
- Kiểm toán do cộng đồng thúc đẩy: Xu hướng chuyển sang các công cụ phát triển mã nguồn mở và được kiểm toán bởi cộng đồng, với nguồn gốc rõ ràng và bản dựng có thể tái tạo.
Đối với các nhà phát triển cá nhân, các bước ngay lập tức là kiểm tra các tiện ích đã cài đặt, gỡ cài đặt bất kỳ tiện ích đáng ngờ nào và xoay vòng bất kỳ thông tin xác thực nào có thể đã bị lộ. Trong tương lai, ngành phải nhận ra rằng các công cụ phát triển hiện là một phần của bề mặt tấn công và đối xử với chúng với mức độ bảo mật tương tự như các hợp đồng thông minh. Sự cố Solidity Pro không phải là một trường hợp cá biệt; đó là lời cảnh báo về một vectơ tấn công có khả năng trở nên phổ biến hơn khi hệ sinh thái tiền điện tử trưởng thành.



