Geliştiriciler için kullanılan popüler editör uzantısı Solidity Pro'nun bazı eski sürümlerinde 'veri hırsızlığı' ve uzaktan kod çalıştırma işlevlerinin bulunduğu ortaya çıktı.
Güvenlik şirketi Yeeth Security, ayın 6'sında (yerel saatle) yayımladığı analiz raporunda 'helper-beeps.solidity-pro' ve 'web3devtoolsx.solidity-pro' adlı iki uzantıyı kötü amaçlı olarak işaretledi. Rapora göre bu uzantılar tarayıcı cüzdanları, kaynak kod yönetim tokenleri, API anahtarları, SSH özel anahtarları ve Telegram bot tokenleri gibi hassas verileri toplayabiliyordu.
1.0.0 ile 2.4.x arasındaki sürümler, Cloudflare Workers uç noktalarına bağlanarak şifrelenmiş bir Python yükünü indirip çalıştırıyordu. 3.0.0 ve sonrasındaki sürümlerde ise bilgi hırsızlığı işlevinin doğrudan uzantı kodunun içine gömüldüğü belirtildi.
Solidity, Ethereum(ETH) akıllı kontratlarının geliştirilmesinde kullanılan bir programlama dili. Akıllı kontrat geliştiricilerinin kullandığı editör uzantılarının cüzdan ve geliştirme ortamı kimlik bilgilerine erişebilmesi, geliştiriciler açısından güvenlik kontrollerinin önemini bir kez daha gündeme taşıdı.
Yorum 0