De acordo com a PANews, um incidente de segurança envolvendo um projeto de código aberto hospedado no GitHub resultou no roubo de ativos de criptomoedas. Em 2 de julho, uma vítima relatou o uso do projeto zldp2002/solana-pumpfun-bot, o que levou ao acesso não autorizado e ao roubo de seus ativos digitais. A equipe de segurança da SlowMist analisou o ataque e revelou que os criminosos disfarçaram o código malicioso como um projeto legítimo de código aberto. Essa fraude encorajou os usuários a baixar e executar o projeto Node.js nocivo, que continha dependências maliciosas. Como resultado, as chaves privadas da carteira dos usuários foram comprometidas, levando ao roubo de ativos.

O ataque envolveu várias contas do GitHub trabalhando em coordenação, o que expandiu o alcance e a credibilidade do projeto malicioso, tornando-o altamente enganoso. Esse tipo de ataque combina engenharia social com métodos técnicos, tornando-o difícil de se defender, mesmo dentro de organizações.

A SlowMist recomenda que desenvolvedores e usuários tenham extremo cuidado ao lidar com projetos desconhecidos do GitHub, especialmente aqueles que envolvem operações com carteiras ou chaves privadas. Recomenda-se executar e depurar esses projetos em ambientes isolados, sem dados confidenciais, para mitigar riscos.