事件背景
开发者 IDE 扩展拥有读取工作区、环境变量甚至执行脚本的高权限。恶意扩展 juannegro.solidity 伪装成 Solidity 插件:
- 在 Open VSX 下架后,仍可能从 TRAE 应用市场 等渠道被获取;
- 安装后充当跨平台恶意软件投放器;
- 目标包括源代码、.env、RPC Key、部署私钥、浏览器/桌面钱包凭证。
攻击面在 开发者终端,不依赖某一条公链的合约漏洞;一旦私钥外泄,后续盗币可发生在任意链。
事件经过
- SlowMist 披露 TRAE 市场仍可获取已在其他市场下架的恶意 Solidity 扩展。
- 扩展安装后投放信息窃取/远控类载荷。
- 可窃取源码、环境变量、RPC 与部署密钥、钱包数据。
- 公开渠道未给出统一链上归集地址与总损失。
- 处置:卸载扩展、轮换全部可能暴露的密钥、审计近期部署与授权。
资金流向
- 公开渠道未给出统一链上归集地址与总损失。
金额口径
未公开统一链上损失
证据边界
以公开可核验来源为界;未证实细节不写入确定结论。
处置状态
恶意扩展被披露;开发者需卸载并轮换所有可能暴露的密钥。