Solidity Pro VSCode扩展被发现遭篡改,存在数据窃取和远程执行

慢雾警告称,Solidity Pro Visual Studio Code扩展的历史版本包含凭证收集、远程执行和远程更新能力。受影响的扩展ID为 helper-beeps.solidity-pro 和 web3devtoolsx.solidity-pro,Open VSX 已于2026年8月6日至7日将两者加入其恶意扩展控制列表。该公司发现,2.4.1版本存在延迟载荷执行和CI环境检查,而3.4.0版本会收集私钥、钱包数据、云凭证、代币和应用程序接口 (API) 密钥,并将其外传至经过混淆的 Cloudflare Workers 端点。一个 AutoUpdater 还会在未进行完整性检查的情况下安装远程VSIX包。慢雾表示,后续版本之所以看似干净,是因为恶意模块被排除在发布包之外,尽管这些模块仍保留在GitHub源代码树中。建议用户删除相关安装项,轮换可能已暴露的凭证和钱包,并审计其系统。

本网站上的信息是使用AI生成的,我们无法保证其准确性。 请仅作为参考信息使用。