PANews 3 липня повідомляє, що, за даними команди безпеки Slow Mist, 2 липня одна з жертв заявила, що напередодні використовувала托, розміщений на GitHub, відкритий вихідний код - zldp2002/solana-pumpfun-bot, після чого її криптоактиви були вкрадені. За аналізом Slow Mist, у цій атакі зловмисники маскувались під легітимний відкритий вихідний код (solana-pumpfun-bot), спонукаючи користувачів завантажувати та виконувати шкідливий код. Під прикриттям підвищення популярності проєкту, користувачі, не підозрюючи нічого, запустили Node.js проект, що містив шкідливі залежності, що призвело до витоку приватного ключа гаманця та крадіжки активів. Вся ланцюг атаки залучала кілька акаунтів GitHub для спільних дій, розширюючи обсяги поширення та підвищуючи довіру, що робить її дуже обманливою. Одночасно, такі атаки поєднують соціальну інженерію та технічні засоби, що ускладнює їх повну оборону навіть у межах організації.
повільний