以太坊开发者Zak Cole安装恶意AI插件加密货币钱包私钥被黑!凸显Web3要时刻保持安全

以太坊开发者Zak Cole安装恶意AI插件加密货币钱包私钥被黑!凸显Web3要时刻保持安全

币圈聚合(268btc.cc)讯:在连日赶工的深夜,以太坊核心开发者Zak Cole为了提高效率,下载了名为「contractshark.solidity-lang」的Cursor AI扩展功能。然而不到三天,他的加密货币钱包却因这一展功能惨遭清空!

短短数分钟,私钥外流的关键缺口

根据Cole在X平台的自述,他本人拥有十多年的从业经验,且对安全问题十分重视,此前从来没有出现过加密货币被盗的情况。但是这次下载的恶意扩展功能在安装后,就立即扫描了他的开发目录,并读取了他在.env档案中的私钥,然后迅速把资料回传至攻击者服务器中。仅仅三天之内,在8月10日,黑客就完成了转帐,Cole预留在热钱包中的少量资产也尽数被盗。

Cole补充称,自己在事后检视中发现,其实危险讯号非常清晰:发行者名称「contractshark」拼写怪异、下载量高却几乎没评论、发布时间仅一个月…但赶工的压力让他忽视了这些细节。

万幸的是,他一直把大额资金存放在硬件钱包中,并对测试与主网环境进行了区分,最终损失仅仅控制在数百美元。但他在X平台提醒开发者们:「如果这能发生在我身上,也就能发生在任何人身上。」

AI展功能,攻击的新跳板

Cole的案例并非孤例。2025年起,透过VS Code与Open VSX商城散播的恶意展功能愈来愈多。相较微软官方的商城,OpenVSX审查松散,这也让攻击者能够轻易伪造下载量与评价,夺取开发者的信任。但是一旦安装后,展功能甚至不仅能够窃取加密钱包资料,更能执行Power Shell指令,引入远端控制木马与窃密工具,短时间内就能让整个开发环境瞬间失守。此前,俄罗斯区块链工程师就因遭遇类似手法的攻击损失了约五十万美元。

目前,攻击者的策略已从锁定单一智能合约,升级为渗透整个开发流程的攻击,并结合假工作邀约与免费工具下载等社交工程攻击,交叉锁定大量的受害者。

开发者必修的「偏执」安全流程

Cole以自己的教训做出提醒,面对复合式攻击威胁,开发者的首要任务是在安装任何软前,都要核实来源,例如只采用官方商城的软件、比对GitHub链接、阅读用户的真实评价等。同时,开发者也应把区块链项目放进最小化的虚拟机里,并用加密保险库保管私钥。

另外,钱包管理也须分层处理,例如使用热钱包处理测试与小额资金,主资产则需永久锁在离线硬钱包内。最后,也要定期检查所有已安装的展功能,监控异常系统活动,并建立事件应变脚本,做到有备无患。

用户与社群的最后防线

一般用户虽不写程序,但是仍然会安装钱包展功能或点击投资链接。需要注意的是,任何要求输入助记词、保证高收益的软链接,都可能暗藏风险。将大部分资产交给硬钱包保存,并保管好私钥,则是最稳健的做法。

事件最后,Cole也总结表示:「我损失的只是几百美元,但学到的教训却价值数百万。」

面对AI与Web3的双重浪潮,「审慎建立信任、偏执守护安全」无疑是切实可行的方法。

主题测试文章,只做测试使用。发布者:admin,转转请注明出处:http://www.268btc.cc/46113.html

(0)
admin的头像admin
上一篇 2025年8月14日 下午12:07
下一篇 2025年8月14日 下午2:08

相关推荐

  • Berachain生态DeFi协议Infrared Finance推出积分奖励计划 为代币发行做准备

    币圈聚合(268btc.cc):专注于Berachain生态的DeFi协议Infrared Finance,于昨日正式推出积分奖励计划「Infrared Points」,透过流动性参与与质押回馈忠实用户,并为即将展开的代币生成事件(TGE)铺路。下文将详细解释该如何参与瓜分Infrared Points,并获取未来空投机会。 激励机制上线:Infrared …

    2025年4月25日
    4400
  • Solana单日喷20%创新高!TRUMP团队卖掉700万美元流动性大买SOL

    币圈聚合(268btc.cc):美国候任总统川普昨日宣布在Solana上推出官方Meme币$TRUMP,在市场一片半信半疑之下,$TRUMP仍一路飙升,Dexscreener数据显示,$TRUMP昨日开盘时仅0.18美元左右,迄今已涨至44.75美元,涨幅超过23800%,完全稀释估值(FDV)已突破400亿美元。 川普团队大买SOL 值得注意的是,据Sol…

    2025年1月19日
    27700
  • Cathie Wood:Robinhood推出2%奖励!加密货币市场正快速与传统金融接轨

    币圈聚合(268btc.cc):加密资产正逐渐融入传统金融框架,知名投资人Cathie Wood最新发文指出,Robinhood针对加密转帐提供2%奖励,而风投机构与其他投资人也正在将质押中的ETH转入所谓的「去中心化资产财库(DATs)」,以在解锁期后翻倍回报。这场由ETH unstaking热潮带动的策略转向,显示加密市场正快速与金融传统接轨。 Robi…

    2025年7月26日
    3400
  • V神:支持以太坊相关公司与基金、机构、国家接触

    币圈聚合(268btc.cc):以太坊的市场表现和以太坊基金会的资金管理,近期持续遭到社群抨击,在比特币、Solana都已创下历史新高之际,以太坊迟迟未能回到2021年的4,891美元历史新高水平,以太坊基金会却不断抛售ETH,令社群成员感到非常不满。 当美国候任总统川普18日选择在Solana、而非以太坊上推出官方Meme币时,以太坊社群又引发一轮新的抱怨…

    2025年1月19日
    42400
  • 赵长鹏:建议Bybit暂停提款是基于安全至上!慢雾创始人余弦:是正确的

    币圈聚合(268btc.cc):加密货币交易所Bybit21日被黑约50万枚ETH(价值14.6亿美元),引爆市场恐慌,Bybit随即出现用户提领潮。当时,币安创办人赵长鹏(CZ)建议应暂停提款,但此举遭到社群批评,认为可能导致更大的用户挤兑潮。 CZ:建议暂停提款是基于经验,原则始终优先安全 对此,CZ于昨晚发表看法,指出Bybit、Phemex、Wazi…

    2025年2月23日
    15700

发表回复

登录后才能评论

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信
防范以"虚拟货币""区块链"名义进行非法集资的风险。