吴说区块链|2026年08月19日 10:04
吴说获悉,慢雾安全团队预警,一款针对 Solidity/Web3 开发者的 VSCode 插件“Solidity Pro”存在恶意投毒行为。分析显示,该插件在 helper-beeps 和 web3devtoolsx 两个发布者身份下的历史版本中,被发现包含凭据窃取、远程有效载荷执行以及远程 VSIX 更新等恶意功能。尽管这些恶意功能在后续版本中被移除,但代码库中仍残留有恶意源码和前任发布者的痕迹。慢雾指出,仅检测当前版本存在安全盲区,可能使具有恶意历史的插件看似“干净”或低风险,强调插件安全审查应覆盖版本历史、发布者变更、构建溯源及远程控制等多个维度。
https://wublock123.com/news/slowmist-solidity-pro-vscode-plugin-supply-chain-poisoning-solidity-web3-developers-66809(吴说区块链)
分享至:
热门快讯
APP下载
X
Telegram
复制链接