区块链安全分析师揭露了一场针对Web3开发者的复杂恶意攻击活动。攻击者利用LinkedIn平台上的虚假招聘信息,诱骗专业人士访问包含伪造项目的GitHub仓库。

攻击方案设计得极为周密。网络犯罪分子冒充招聘人员,向求职者发送看似包含测试任务的仓库链接。这些文件中隐藏着一个伪装成Tailwind CSS合法插件的Node.js加载器。由于开发者习惯使用此类工具,该加载器并未引起怀疑。

一旦运行,恶意软件便开始收集关键数据:个人信息、文件以及加密货币钱包数据。此外,它还能执行远程命令并监控用户的剪贴板内容。这使得攻击者能够拦截钱包地址,并在转账时将其替换为自己的地址。

威胁规模: 此攻击对从事DeFi协议和智能合约开发的开发者尤为危险,因为其设备被入侵可能导致私钥和种子短语的泄露。

如何防范

强烈建议开发者通过公司官方渠道核实招聘人员的真实性,切勿运行来自未经验证仓库的代码,并使用隔离环境测试第三方项目。此外,应在浏览器和操作系统中部署可疑活动监控机制。

专家结论: 此次活动是社会工程学与复杂恶意软件结合的典型案例。在当前市场环境下,开发者积极求职,此类攻击只会愈演愈烈。建议Web3生态系统的所有参与者保持高度警惕,切勿轻信未经核实的链接,即使它们看起来非常专业。