剛發現一個恐怖的事實。



環境配置檔裡的東西,全沒了。API金鑰?沒了。錢包私鑰?也沒了。甚至連測試用的那些key都一起蒸發。

這意味著什麼?意味著有人可能已經拿到了這些敏感資訊的存取權限。現在回想起來,上週那個看起來無害的相依套件更新,也許就是導火線。誰能想到一次例行操作,會讓整個安全防線出現破口。

給所有開發者一個提醒:定期檢查.env檔案的權限設定,別把它提交到程式碼倉庫。更重要的是,私鑰這種東西,最好用硬體錢包或金鑰管理服務來儲存。別像我一樣,等出事了才意識到問題的嚴重性。
查看原文
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見聲明
  • 讚賞
  • 6
  • 轉發
  • 分享
留言
0/400
rugged_againvip
· 12-11 05:28
卧槽這就是供應鏈攻擊啊,依賴包這東西真的防不勝防 我特麼早就說了env別亂放,現在後悔也晚了吧 這哥們得被黑客薅了多少幣啊...祈禱沒有太多資金在裡面 硬體錢包永遠是不吃虧的選擇,就這麼簡單 你密鑰真的存在代碼倉庫裡?天哪兄弟這太危險了 supply chain這塊確實是web3最大的漏洞,誰都逃不掉 .env權限我這邊都是700,就當保險費了 這次事件後web開發要徹底改思路了,不能再這麼隨意
查看原文回復0
GasFeeCryingvip
· 12-11 02:58
媽呀這哥們直接gg了,我的key們也該查一遍了
查看原文回復0
Ser Rug Resistantvip
· 12-08 22:05
哎呀我去,這就是傳說中的supply chain attack啊,太可怕了 天啊,依賴包更新還能挖這麼深的坑?得虧發現得早 這哥們估計現在心態炸裂,得趕緊換錢包了 早就說了.env千萬別往repo裡丟,多少人還在踩坑 硬體錢包真的不是可選項,是必須項好吧
查看原文回復0
GasFeeCrybabyvip
· 12-08 21:51
哎呀我去,這哥們是真的遭了啊 臥槽,依賴包更新都能翻車?我現在都不敢隨便upgrade了 這就是為什麼我寧願手動維護也不碰那些花裡胡哨的東西 硬體錢包是真的救命,早該這麼幹 這種事兒想想都後怕,感覺整個生態都不安全了
查看原文回復0
Liquidity_Huntervip
· 12-08 21:51
靠,這就是供應鏈攻擊啊,太恐怖了 --- 依賴包更新真的是潘朵拉盒子,一個不小心全玩完 --- 幸虧沒把私鑰hardcode進去,不然早就被清空了 --- .env權限這事兒得從嚴,gitignore也要double check啊 --- 等等,密鑰全蒸發了?那資金安全嗎,得趕緊遷移吧 --- 這就是為什麼我死都不會在本地存私鑰,硬體錢包真的救命 --- 又一個血淋淋的教訓,多少開發者會因為這個帖子逃過一劫
查看原文回復0
BlockTalkvip
· 12-08 21:48
靠天,這就是為什麼我從不信任自動更新...
查看原文回復0
  • 熱門 Gate Fun查看更多
  • 市值:$3707.86持有人數:2
    0.09%
  • 市值:$4069.58持有人數:3
    2.10%
  • 市值:$3637.93持有人數:1
    0.00%
  • 市值:$3582.75持有人數:1
    0.00%
  • 市值:$3653.91持有人數:2
    0.04%
交易,隨時隨地
qrCode
掃碼下載 Gate App
社群列表
繁體中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)