Peretas Mengeksploitasi Pustaka JavaScript untuk Menanamkan Crypto Drainer

cointelegraphDipublikasikan tanggal 2025-12-15Terakhir diperbarui pada 2025-12-15

Abstrak

Menurut laporan dari organisasi keamanan siber Security Alliance (SEAL), terjadi peningkatan serangan peretas yang mengeksploitasi kerentanan (CVE-2025-55182) pada pustaka JavaScript React. Kerentanan ini memungkinkan penyerang menyisipkan kode berbahaya secara remote ke situs web yang sah, khususnya yang menggunakan React Server Components. Penyerang menggunakan teknik "crypto drainer" untuk menipu pengguna agar menandatangani transaksi palsu, sehingga dana di dompet kripto dapat dicuri. SEAL memperingatkan bahwa serangan ini tidak hanya menargetkan protokol Web3, tetapi semua situs web berisiko. Situs web yang tiba-tiba ditandai sebagai phishing didorong untuk memindai kode mereka, memeriksa aset mencurigakan, dan memastikan penerima transaksi benar. Tim React telah merilis perbaikan pada 3 Desember dan merekomendasikan pembaruan segera untuk react-server-dom-webpack dan modul terkait. Situs yang tidak menggunakan server atau React Server Components tidak terpengaruh.

Menurut organisasi keamanan siber nirlaba Security Alliance (SEAL), baru-baru ini terjadi peningkatan dalam crypto drainer yang diunggah ke situs web melalui kerentanan dalam pustaka JavaScript front-end sumber terbuka React.

React digunakan untuk membangun antarmuka pengguna, terutama dalam aplikasi web. Tim React mengungkapkan pada 3 Desember bahwa seorang peretas topi putih, Lachlan Davidson, menemukan kerentanan keamanan dalam perangkat lunaknya yang memungkinkan eksekusi kode jarak jauh tanpa otentikasi, yang dapat memungkinkan penyerang menyisipkan dan menjalankan kode mereka sendiri.

Menurut SEAL, pelaku jahat telah menggunakan kerentanan CVE-2025-55182 untuk secara diam-diam menambahkan kode wallet-draining ke situs web crypto.

"Kami mengamati peningkatan besar dalam drainer yang diunggah ke situs web crypto yang sah melalui eksploitasi CVE React baru-baru ini. Semua situs web harus meninjau kode front-end untuk aset mencurigakan apa pun SEKARANG," kata Tim SEAL.

"Serangan ini tidak hanya menargetkan protokol Web3! Semua situs web berisiko. Pengguna harus berhati-hati saat menandatangani tanda tangan IZIN APA PUN."

Wallet drainer biasanya menipu pengguna untuk menandatangani transaksi melalui metode seperti pop-up palsu yang menawarkan hadiah atau taktik serupa.

Sumber: Security Alliance

Situs web dengan peringatan phishing harus memeriksa kode

Menurut Tim SEAL, situs web yang terkena dampak mungkin tiba-tiba ditandai sebagai risiko phishing yang mungkin tanpa penjelasan. Mereka merekomendasikan host situs web untuk mengambil tindakan pencegahan untuk memastikan tidak ada drainer tersembunyi yang dapat membahayakan pengguna.

"Pindai host untuk CVE-2025-55182. Periksa apakah kode front-end Anda tiba-tiba memuat aset dari host yang tidak Anda kenali. Periksa apakah ada skrip yang dimuat oleh kode front end Anda yang merupakan JavaScript yang diobfuskasi. Periksa apakah dompet menunjukkan penerima yang benar pada permintaan penandatanganan tanda tangan," kata mereka.

Terkait: Peretasan crypto ‘Zoom palsu’ Korea Utara kini menjadi ancaman harian: SEAL

"Jika proyek Anda diblokir, itu mungkin alasannya. Harap tinjau kode Anda terlebih dahulu sebelum meminta penghapusan peringatan halaman phishing," tambah Tim SEAL.

React telah merilis perbaikan untuk kerentanan

Tim React menerbitkan perbaikan untuk CVE-2025-55182 pada 3 Desember dan menyarankan siapa pun yang menggunakan react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack, untuk segera meningkatkan dan menutup kerentanan.

"Jika kode React aplikasi Anda tidak menggunakan server, aplikasi Anda tidak terpengaruh oleh kerentanan ini. Jika aplikasi Anda tidak menggunakan kerangka kerja, bundler, atau plugin bundler yang mendukung React Server Components, aplikasi Anda tidak terpengaruh oleh kerentanan ini," tambah tim.

Majalah: Temuilah detektif crypto onchain yang memerangi kejahatan lebih baik daripada polisi

Kripto yang Sedang Tren

Pertanyaan Terkait

QApa yang dimaksud dengan kerentuhan CVE-2025-55182 yang disebutkan dalam artikel?

ACVE-2025-55182 adalah kerentanan keamanan dalam pustaka JavaScript open-source React yang memungkinkan eksekusi kode jarak jauh tanpa otentikasi, memungkinkan penyerang menyisipkan dan menjalankan kode berbahaya seperti crypto drainer.

QBagaimana cara peretas menggunakan kerentanan React untuk mencuri aset kripto?

APeretas memanfaatkan kerentanan tersebut untuk secara diam-diam menambahkan kode wallet-draining ke situs web kripto yang sah, yang kemudian menipu pengguna untuk menandatangani transaksi berbahaya melalui pop-up palsu atau taktik serupa.

QApa yang harus dilakukan pemilik situs jika tiba-tiba situs mereka ditandai sebagai risiko phishing?

APemilik situs harus memindai host untuk CVE-2025-55182, memeriksa kode front-end yang memuat aset dari host tidak dikenal, memverifikasi skrip yang tidak diobfuskasi, dan memastikan dompet menampilkan penerima yang benar sebelum meminta penghapusan peringatan phishing.

QApakah semua pengguna React terkena dampak kerentanan ini?

ATidak. Hanya aplikasi yang menggunakan react-server-dom-webpack, react-server-dom-parcel, atau react-server-dom-turbopack serta framework yang mendukung React Server Components yang berisiko. Aplikasi tanpa server atau tanpa dukungan komponen server tidak terpengaruh.

QKapan perbaikan untuk kerentanan React ini dirilis dan apa yang harus dilakukan pengguna?

ATim React merilis perbaikan pada 3 Desember. Pengguna yang menggunakan paket yang terdampak harus segera meningkatkan ke versi terbaru untuk menutup kerentanan tersebut.

Bacaan Terkait

Pusat Badai Pasar Saham Global: Deleveraging Pasar Saham Korea Selatan Telah Selesai Secara Dasar

Pasar saham Korea Selatan mengalami volatilitas signifikan baru-baru ini, dengan indeks KOSPI mengalami penurunan hingga 32% dari puncaknya pada Juni. Sebagai pusat badai dalam tren AI global, fluktuasi ini terutama diperparah oleh struktur pendanaan dengan leverage tinggi. Pemicu utamanya adalah ekspansi dan likuidasi besar-besaran ETF berleverage, yang skalanya pernah mendekati $500 miliar. Mekanisme rebalancing harian ETF ini menciptakan siklus umpan balik negatif. Namun, proses de-leveraging ETF ini telah mencapai sekitar 75%, turun dari sekitar $500 miliar menjadi $260 miliar, dengan ruang penyesuaian yang tersisa diperkirakan hanya 25%. Selain itu, hedge fund yang menggunakan transaksi swap juga telah mengurangi leverage lebih dari 50%. Sementara itu, pembiayaan margin oleh investor ritel Korea relatif terbatas (sekitar 0.5% dari kapitalisasi pasar) dan tidak menjadi sumber risiko sistemik utama. Secara keseluruhan, tahap de-leveraging paling keras yang dapat memicu penjualan beruntun telah berlalu. Pasar mulai beralih dari penurunan yang didorong likuiditas ke penetapan harga berbasis fundamental. Dengan tren AI yang diyakini tidak dapat diubah, penyesuaian ini lebih mirip likuidasi perdagangan yang padat daripada akhir dari tren AI. Intinya bukan pada volatilitas jangka pendek, tetapi pada partisipasi dalam arah teknologi yang benar.

链捕手1j yang lalu

Pusat Badai Pasar Saham Global: Deleveraging Pasar Saham Korea Selatan Telah Selesai Secara Dasar

链捕手1j yang lalu

Trading

Spot

Artikel Populer

Cara Membeli O

Selamat datang di HTX.com! Kami telah membuat pembelian O1 exchange (O) menjadi mudah dan nyaman. Ikuti panduan langkah demi langkah kami untuk memulai perjalanan kripto Anda.Langkah 1: Buat Akun HTX AndaGunakan alamat email atau nomor ponsel Anda untuk mendaftar akun gratis di HTX. Rasakan perjalanan pendaftaran yang mudah dan buka semua fitur.Dapatkan Akun SayaLangkah 2: Buka Beli Kripto, lalu Pilih Metode Pembayaran AndaKartu Kredit/Debit: Gunakan Visa atau Mastercard Anda untuk membeli O1 exchange (O) secara instan.Saldo: Gunakan dana dari saldo akun HTX Anda untuk melakukan trading dengan lancar.Pihak Ketiga: Kami telah menambahkan metode pembayaran populer seperti Google Pay dan Apple Pay untuk meningkatkan kenyamanan.P2P: Lakukan trading langsung dengan pengguna lain di HTX.Over-the-Counter (OTC): Kami menawarkan layanan yang dibuat khusus dan kurs yang kompetitif bagi para trader.Langkah 3: Simpan O1 exchange (O) AndaSetelah melakukan pembelian, simpan O1 exchange (O) di akun HTX Anda. Selain itu, Anda dapat mengirimkannya ke tempat lain melalui transfer blockchain atau menggunakannya untuk memperdagangkan mata uang kripto lainnya.Langkah 4: Lakukan trading O1 exchange (O)Lakukan trading O1 exchange (O) dengan mudah di pasar spot HTX. Cukup akses akun Anda, pilih pasangan perdagangan, jalankan trading, lalu pantau secara real-time. Kami menawarkan pengalaman yang ramah pengguna baik untuk pemula maupun trader berpengalaman.

209 Total TayanganDipublikasikan pada 2026.06.19Diperbarui pada 2026.06.29

Cara Membeli O

Cara Membeli PROS

Selamat datang di HTX.com! Kami telah membuat pembelian Pharos (PROS) menjadi mudah dan nyaman. Ikuti panduan langkah demi langkah kami untuk memulai perjalanan kripto Anda.Langkah 1: Buat Akun HTX AndaGunakan alamat email atau nomor ponsel Anda untuk mendaftar akun gratis di HTX. Rasakan perjalanan pendaftaran yang mudah dan buka semua fitur.Dapatkan Akun SayaLangkah 2: Buka Beli Kripto, lalu Pilih Metode Pembayaran AndaKartu Kredit/Debit: Gunakan Visa atau Mastercard Anda untuk membeli Pharos (PROS) secara instan.Saldo: Gunakan dana dari saldo akun HTX Anda untuk melakukan trading dengan lancar.Pihak Ketiga: Kami telah menambahkan metode pembayaran populer seperti Google Pay dan Apple Pay untuk meningkatkan kenyamanan.P2P: Lakukan trading langsung dengan pengguna lain di HTX.Over-the-Counter (OTC): Kami menawarkan layanan yang dibuat khusus dan kurs yang kompetitif bagi para trader.Langkah 3: Simpan Pharos (PROS) AndaSetelah melakukan pembelian, simpan Pharos (PROS) di akun HTX Anda. Selain itu, Anda dapat mengirimkannya ke tempat lain melalui transfer blockchain atau menggunakannya untuk memperdagangkan mata uang kripto lainnya.Langkah 4: Lakukan trading Pharos (PROS)Lakukan trading Pharos (PROS) dengan mudah di pasar spot HTX. Cukup akses akun Anda, pilih pasangan perdagangan, jalankan trading, lalu pantau secara real-time. Kami menawarkan pengalaman yang ramah pengguna baik untuk pemula maupun trader berpengalaman.

896 Total TayanganDipublikasikan pada 2026.06.22Diperbarui pada 2026.06.29

Cara Membeli PROS

Apa Itu VERONA

I. Pengenalan Proyek VERONA adalah blockchain yang dibangun untuk semua orang, di mana saja melalui abstraksi rantai. Memanfaatkan lapisan Abstraksi Umum, VERONA membedakan dirinya dengan mengintegrasikan fungsionalitas blockchain yang kompleks, seperti akun, tanda tangan, dan interoperabilitas, langsung di tingkat protokol. Pendekatan ini memungkinkan keterlibatan dengan aplikasi blockchain tanpa perlu memahami teknologi yang mendasarinya.1) Informasi Dasar Nama:VERONA(VERONA)III. Tautan Terkait Link situs resmi:https://xion.burnt.com/ Whitepaper:https://xion.burnt.com/whitepaper.pdf Penjelajah:https://explorer.burnt.com/ Media Sosial: https://x.com/burnt_xion Catatan: Pengenalan proyek berasal dari materi yang diterbitkan atau disediakan oleh tim proyek resmi, yang hanya untuk referensi dan tidak merupakan nasihat investasi. HTX tidak bertanggung jawab atas kerugian langsung atau tidak langsung yang diakibatkan.

155 Total TayanganDipublikasikan pada 2026.06.22Diperbarui pada 2026.06.22

Apa Itu VERONA

Diskusi

Selamat datang di Komunitas HTX. Di sini, Anda bisa terus mendapatkan informasi terbaru tentang perkembangan platform terkini dan mendapatkan akses ke wawasan pasar profesional. Pendapat pengguna mengenai harga A (A) disajikan di bawah ini.

活动图片