Phantom در برابر آسیبپذیری Solana Web3.js ایمن است؛ بهروزرسانی کاربران توصیه میشود
Phantom تأیید کرده است که تحت تأثیر آسیبپذیری کشفشده در کتابخانه Solana، یعنی Solana/web3.js قرار نگرفته است. Phantom، بهعنوان یک ارائهدهنده کیف پول که بر روی بلاکچین Solana (SOL) فعالیت میکند، پس از کشف آسیبپذیری اخیر در کتابخانه Solana/Web3.js، تأیید کرد که ایمن است. طبق بیانیهای که در X منتشر شد، تیم امنیتی Phantom تأیید کرد که نسخههای آسیبدیده این کتابخانه - 1.95.6 و 1.95.7 - هرگز در زیرساختهای آنها استفاده نخواهند شد و به کاربران خود اطمینان دادند که پلتفرم آنها ایمن است.
Phantom در برابر این آسیبپذیری تحت تأثیر قرار نگرفته است. تیم امنیتی ما تأیید میکند که ما هرگز از نسخههای آسیبدیده @solana/web3.js استفاده نکردهایم.
Trent Sol، یکی از توسعهدهندگان Solana، امروز به کاربران در مورد این کتابخانه آسیبدیده هشدار داد. او به کاربران اطلاع داد که این نسخهها میتوانند آنها را در معرض حملات سرقت کلید قرار دهند که قادر به افشای کلیدهای خصوصی مورد استفاده برای دسترسی و امنیت کیف پولها هستند. محصولات و توسعهدهندگانی که از نسخههای آسیبدیده استفاده میکنند، باید به نسخه 1.95.8 بهروزرسانی کنند. با این حال، نسخههای قبلی مانند 1.95.5 تحت تأثیر این مشکلات قرار نگرفتهاند.
اکوسیستم Solana به سرعت به این آسیبپذیری واکنش نشان داده است. پروژههای مهمی مانند Drift، Phantom و Solflare به جوامع خود اطلاع دادهاند که تحت تأثیر قرار نگرفتهاند، زیرا یا از نسخه آسیبدیده استفاده نمیکنند یا اقدامات امنیتی دیگری دارند که آنها را ایمن نگه میدارد. به توسعهدهندگان و پروژههای اکوسیستم نیز توصیه میشود که وابستگیهای خود را بررسی کرده و کتابخانههای خود را بهروزرسانی کنند تا از امنیت وجوه و دادهها اطمینان حاصل کنند.
افشای این آسیبپذیری توسط Trent Sol نشاندهنده یک چالش بزرگتر امنیتی است که اکوسیستمهای بلاکچین اغلب با آن مواجه هستند. تجزیه و تحلیلهای قانونی نشان میدهد که نسخههای آسیبدیده این کتابخانه دارای دستورات مخفی بودند که برای ضبط و انتقال کلیدهای خصوصی به یک کیف پول به نام FnvLGtucz4E1ppJHRTev6Qv4X7g8Pw6WPStHCcbAKbfx طراحی شده بودند. Christophe Tafani-Dereeper، محقق امنیت ابری از Datadog، پیچیدگی این درب پشتی را در Bluesky برجسته کرد.
این خطرات به طور فزایندهای رایج شدهاند، همانطور که توسط یک حادثه بسته مخرب در اوایل سال جاری گزارش شده توسط The Hacker News، که شامل شاخص بستههای پایتون (PyPI) بود، نشان داده شده است. این بسته، "solana-py"، به عنوان API پایتون Solana جعلی عمل میکرد تا کلیدهای کیف پول Solana را سرقت کرده و آنها را به یک سرور تحت کنترل مهاجم منتقل کند. این بسته همچنین از شباهتهای نامگذاری برای فریب توسعهدهندگان استفاده کرد و قبل از حذف، ۱۱۲۲ بار دانلود شد.