De acordo com a PANews, um incidente de segurança envolvendo um projeto de código aberto hospedado no GitHub resultou no roubo de ativos de criptomoeda. Em 2 de julho, uma vítima relatou o uso do projeto chamado zldp2002/solana-pumpfun-bot, que levou ao acesso não autorizado e roubo de seus ativos digitais. A equipe de segurança da SlowMist analisou o ataque, revelando que os perpetradores disfarçaram o código malicioso como um projeto de código aberto legítimo. Este engano encorajou os usuários a baixar e executar o projeto Node.js prejudicial, que continha dependências maliciosas. Como resultado, as chaves privadas das carteiras dos usuários foram comprometidas, levando ao roubo de ativos.
O ataque envolveu várias contas do GitHub trabalhando em coordenação, o que expandiu o alcance e a credibilidade do projeto malicioso, tornando-o altamente enganoso. Esse tipo de ataque combina engenharia social com métodos técnicos, tornando difícil a defesa mesmo dentro das organizações.
SlowMist aconselha desenvolvedores e usuários a exercitar extrema cautela ao lidar com projetos desconhecidos do GitHub, especialmente aqueles que envolvem operações de carteira ou chave privada. Recomenda-se executar e depurar tais projetos em ambientes isolados sem dados sensíveis para mitigar riscos.