警惕GitHub开源陷阱!Polymarket跟单项目植入恶意代码,私钥遭窃取

近日,一名开发者在GitHub下载开源的Polymarket跟单交易项目时遭遇恶意攻击,导致资金损失。经分析,该项目通过大量空格将恶意代码隐藏至文件末尾,并引入非官方来源的`keccak256-helper`依赖包进行加密混淆,悄无声息地窃取了用户私钥。受害者借助Claude AI工具揭示了代码陷阱。事件虽金额不大,但极具警示意义,突显了在涉及金融资产的开源工具中,供应链安全审查与代码审计的极端重要性。

原文链接:Linux.do

C code80.ai · AI 编码 API 聚合 Claude / GPT 多模型统一接入,稳定不限速,按量计费,几行配置接入 Claude Code。 了解一下 ›

抢沙发

评论前必须登录!

立即登录   注册