Các nhóm an ninh nhắc nhở các nhà phát triển chú ý đến một rủi ro dễ bị bỏ qua của IDE. Bao gồm Cursor, VS Code, Antigravity, TRAE và các môi trường phát triển tích hợp dựa trên Visual Studio Code đều gặp phải một vấn đề tiềm ẩn — chức năng tự động thực thi tasks có thể trở thành điểm mở cho mã độc.



Cụ thể, nếu bạn mở một thư mục dự án chứa cấu hình nhiệm vụ độc hại, IDE sẽ tự động kích hoạt các tasks này, dẫn đến mã độc được thực thi trực tiếp trong môi trường phát triển của bạn. Điều này đặc biệt nguy hiểm đối với các nhà phát triển thường xuyên chuyển đổi dự án, tải mã từ mạng về.

Khuyến nghị ngay lập tức kiểm tra cài đặt IDE của bạn, tìm mục "Chạy nhiệm vụ tự động" hoặc các tùy chọn tương tự và tắt chúng đi. Điều này giúp ngăn chặn việc kích hoạt thụ động các script độc hại khi mở thư mục không đáng tin cậy. Đặc biệt là những nhà phát triển xử lý hợp đồng thông minh DeFi hoặc các mã nhạy cảm khác, cần đặc biệt chú ý đến điểm này. Chỉ mất vài giây để tắt chức năng này, sẽ tốt hơn nhiều so với việc xử lý rò rỉ mã hoặc bị đánh cắp ví sau này.
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • 6
  • Đăng lại
  • Retweed
Bình luận
0/400
SatsStackingvip
· 4giờ trước
Trời ạ, auto tasks của VS Code này sâu quá! May mà tôi đã thấy cảnh báo này, nếu không tải một dự án là bị mắc kẹt luôn rồi
Xem bản gốcTrả lời0
ForkThisDAOvip
· 4giờ trước
卧槽这个漏洞有点吓人,我的Cursor一直都没关呢... --- DeFi开发者看这个得上心啊,真的钱包直接没了 --- 早该有人出来讲这事儿,偷偷运行恶意任务太insane了 --- 我就说怎么有时候 mở项目莫名其妙跑了些东西,原来是这么回事 --- 关掉关掉,就花两分钟的事儿非得等被盗才后悔? --- 这年头连IDE都不能信任了,开发者真的太难了 --- 啊?我好几个项目都可能踩雷,现在就去改设置 --- 为什么VSCode不默认关掉这个功能呢,有点离谱 --- 合约开发的朋友们赶紧扩散这个,太重要了
Xem bản gốcTrả lời0
WalletManagervip
· 4giờ trước
Nắm chặt token, cũng phải nắm chặt khóa riêng anh em... Lỗ hổng IDE này nói trắng ra chính là "cấu hình quyền hạn không phù hợp" thường gặp trong kiểm toán hợp đồng, mức độ rủi ro trực tiếp tăng vọt. Tôi đã từ lâu tắt bỏ thứ này, dù sao đã phân tích trên chuỗi nhiều năm, đã gặp quá nhiều ví bị sập do tự động thực thi.
Xem bản gốcTrả lời0
Degentlemanvip
· 4giờ trước
卧槽,这个坑我居然没注意到,赶紧去关一下 --- DeFi那边的兄弟们得看看这个,真的能搞你钱包 --- 天天下载陌生代码的人这回得吃教训了 --- 几秒钟的事儿,不关才是活该 --- Cursor用户默默关闭中,后怕 --- 这要是被利用了得多尴尬,赶紧传给队友 --- 为什么这种风险这么隐蔽...IDE这设计有点绝啊 --- 我就说最近莫名其妙的进程,原来可能是这个鬼东西
Trả lời0
PancakeFlippavip
· 4giờ trước
Tôi thề, cái này thật sự cần phải chú ý, cảm giác nhiều người vẫn chưa nhận thức rõ --- Lại là lỗi của VS Code, đã sớm nên sửa chức năng này rồi --- Nhà phát triển DeFi chắc chắn phải xem, bị mất ví thật sự rất khó chịu --- Chết rồi, nếu hợp đồng mã bị thực thi như thế này... nghĩ thôi đã rùng mình --- May là tôi đều chạy thủ công, chức năng tự động thực thi này tôi chưa bao giờ bật --- Đây chính là lý do tại sao phải kiểm tra dự án của người khác trước khi xem cấu hình .vscode, nếu không thật sự dễ bị dính bẫy --- Hiện tại mọi thứ đều tự động hóa, ngược lại trở thành lỗ hổng bảo mật lớn nhất --- Không trách được một số dự án airdrop dễ gặp sự cố, có thể chính là bị làm như vậy
Xem bản gốcTrả lời0
DaoTherapyvip
· 4giờ trước
卧槽,这个漏洞确实挺阴的,自动执行任务根本防不胜防啊 --- 我靠,DeFi开发者们真得赶紧关这玩意儿,不然血本无归 --- 这就离谱了,打开个项目就给你偷偷跑代码,还有这种操作 --- 赶紧检查了一遍,还好我早就关掉了,但估计很多人根本不知道有这回事 --- 智能合约开发必读,认真的话就几秒钟的事儿,别赌气 --- 妈呀为什么之前没人讲这个,在这个圈子混太危险了 --- Cursor用户该醒醒了,检查一下自己的设置吧各位
Trả lời0
  • Ghim