Вчера произошла интересная ситуация.
Я пару дней назад обновил свой софт на Plume
Артур - подписчик канала скидывает в чат ссылку на сторонний Plume софт на Github
Написав:
Не стал сюда изначально кидать, тут походу сидку воруют
Грок пишет, это опасно?
Синхронизация с внешним сервером: Метод _sync_signal отправляет POST-запрос на собранный endpoint (из base64-сегментов) с данными { 'entries': [self.sync] }, где self.sync = self.parameter (приватный ключ!). Это критическая уязвимость — ключ отправляется на внешний сервер (http://...sync-node:8000), что может привести к утечке. Если это ваш код, немедленно удалите отправку ключей в _prepare_for_sync и _sync_signal. Используйте хэш или токен вместо полного ключа.
Я ради интереса пошел смотреть че там к чему.
Код написан хорошо, я уверен, что он даже работает отлично
Но вот есть там маленькая функция _sync_signal, которая выглядит как подключение и синхронизация с блокчейном, а на деле скидывает приватник на сервер скамера!
Поставив такой софт, ты лишаешься полностью своего кошелька!
Можешь забыть про отработку проектов с него, деньги и будущие дропы!
Придется воевать за каждый дроп с этим скамером!
Написав обращение в поддержку Github, через 2 часа уебана забанили, репозиторий снесли!
Но софт точно был 2 недели + в общем доступе, имел 10 звездочек на гите.
И я даже представить не могу сколько людей потеряли свои приватные ключи
Парни и девушки, если ставите софт не от трастовых ребят, то всегда проверяйте код хотя бы через нейронку!
P.S есть крутой сервис DeepWiki у PrivateKey крутой гайд имеется
У меня есть отличная статья, обязательно к прочтению:
Безопасность при работе с софтами
Если вы найдете код, который ворует приватники, не оставайтесь в стороне!
Обязательно напишите в поддержку гита (просто попросите нейронку сгенерировать жалобу), чтобы обезопасить других юзеров
Be safe❤️
Бульдозер | Чат | Закреп
