Peretas Mengeksploitasi Pustaka JavaScript untuk Menanamkan Crypto Drainer

cointelegraphDipublikasikan tanggal 2025-12-15Terakhir diperbarui pada 2025-12-15

Abstrak

Menurut laporan dari organisasi keamanan siber Security Alliance (SEAL), terjadi peningkatan serangan peretas yang mengeksploitasi kerentanan (CVE-2025-55182) pada pustaka JavaScript React. Kerentanan ini memungkinkan penyerang menyisipkan kode berbahaya secara remote ke situs web yang sah, khususnya yang menggunakan React Server Components. Penyerang menggunakan teknik "crypto drainer" untuk menipu pengguna agar menandatangani transaksi palsu, sehingga dana di dompet kripto dapat dicuri. SEAL memperingatkan bahwa serangan ini tidak hanya menargetkan protokol Web3, tetapi semua situs web berisiko. Situs web yang tiba-tiba ditandai sebagai phishing didorong untuk memindai kode mereka, memeriksa aset mencurigakan, dan memastikan penerima transaksi benar. Tim React telah merilis perbaikan pada 3 Desember dan merekomendasikan pembaruan segera untuk react-server-dom-webpack dan modul terkait. Situs yang tidak menggunakan server atau React Server Components tidak terpengaruh.

Menurut organisasi keamanan siber nirlaba Security Alliance (SEAL), baru-baru ini terjadi peningkatan dalam crypto drainer yang diunggah ke situs web melalui kerentanan dalam pustaka JavaScript front-end sumber terbuka React.

React digunakan untuk membangun antarmuka pengguna, terutama dalam aplikasi web. Tim React mengungkapkan pada 3 Desember bahwa seorang peretas topi putih, Lachlan Davidson, menemukan kerentanan keamanan dalam perangkat lunaknya yang memungkinkan eksekusi kode jarak jauh tanpa otentikasi, yang dapat memungkinkan penyerang menyisipkan dan menjalankan kode mereka sendiri.

Menurut SEAL, pelaku jahat telah menggunakan kerentanan CVE-2025-55182 untuk secara diam-diam menambahkan kode wallet-draining ke situs web crypto.

"Kami mengamati peningkatan besar dalam drainer yang diunggah ke situs web crypto yang sah melalui eksploitasi CVE React baru-baru ini. Semua situs web harus meninjau kode front-end untuk aset mencurigakan apa pun SEKARANG," kata Tim SEAL.

"Serangan ini tidak hanya menargetkan protokol Web3! Semua situs web berisiko. Pengguna harus berhati-hati saat menandatangani tanda tangan IZIN APA PUN."

Wallet drainer biasanya menipu pengguna untuk menandatangani transaksi melalui metode seperti pop-up palsu yang menawarkan hadiah atau taktik serupa.

Sumber: Security Alliance

Situs web dengan peringatan phishing harus memeriksa kode

Menurut Tim SEAL, situs web yang terkena dampak mungkin tiba-tiba ditandai sebagai risiko phishing yang mungkin tanpa penjelasan. Mereka merekomendasikan host situs web untuk mengambil tindakan pencegahan untuk memastikan tidak ada drainer tersembunyi yang dapat membahayakan pengguna.

"Pindai host untuk CVE-2025-55182. Periksa apakah kode front-end Anda tiba-tiba memuat aset dari host yang tidak Anda kenali. Periksa apakah ada skrip yang dimuat oleh kode front end Anda yang merupakan JavaScript yang diobfuskasi. Periksa apakah dompet menunjukkan penerima yang benar pada permintaan penandatanganan tanda tangan," kata mereka.

Terkait: Peretasan crypto ‘Zoom palsu’ Korea Utara kini menjadi ancaman harian: SEAL

"Jika proyek Anda diblokir, itu mungkin alasannya. Harap tinjau kode Anda terlebih dahulu sebelum meminta penghapusan peringatan halaman phishing," tambah Tim SEAL.

React telah merilis perbaikan untuk kerentanan

Tim React menerbitkan perbaikan untuk CVE-2025-55182 pada 3 Desember dan menyarankan siapa pun yang menggunakan react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack, untuk segera meningkatkan dan menutup kerentanan.

"Jika kode React aplikasi Anda tidak menggunakan server, aplikasi Anda tidak terpengaruh oleh kerentanan ini. Jika aplikasi Anda tidak menggunakan kerangka kerja, bundler, atau plugin bundler yang mendukung React Server Components, aplikasi Anda tidak terpengaruh oleh kerentanan ini," tambah tim.

Majalah: Temuilah detektif crypto onchain yang memerangi kejahatan lebih baik daripada polisi

Kripto yang Sedang Tren

Pertanyaan Terkait

QApa yang dimaksud dengan kerentuhan CVE-2025-55182 yang disebutkan dalam artikel?

ACVE-2025-55182 adalah kerentanan keamanan dalam pustaka JavaScript open-source React yang memungkinkan eksekusi kode jarak jauh tanpa otentikasi, memungkinkan penyerang menyisipkan dan menjalankan kode berbahaya seperti crypto drainer.

QBagaimana cara peretas menggunakan kerentanan React untuk mencuri aset kripto?

APeretas memanfaatkan kerentanan tersebut untuk secara diam-diam menambahkan kode wallet-draining ke situs web kripto yang sah, yang kemudian menipu pengguna untuk menandatangani transaksi berbahaya melalui pop-up palsu atau taktik serupa.

QApa yang harus dilakukan pemilik situs jika tiba-tiba situs mereka ditandai sebagai risiko phishing?

APemilik situs harus memindai host untuk CVE-2025-55182, memeriksa kode front-end yang memuat aset dari host tidak dikenal, memverifikasi skrip yang tidak diobfuskasi, dan memastikan dompet menampilkan penerima yang benar sebelum meminta penghapusan peringatan phishing.

QApakah semua pengguna React terkena dampak kerentanan ini?

ATidak. Hanya aplikasi yang menggunakan react-server-dom-webpack, react-server-dom-parcel, atau react-server-dom-turbopack serta framework yang mendukung React Server Components yang berisiko. Aplikasi tanpa server atau tanpa dukungan komponen server tidak terpengaruh.

QKapan perbaikan untuk kerentanan React ini dirilis dan apa yang harus dilakukan pengguna?

ATim React merilis perbaikan pada 3 Desember. Pengguna yang menggunakan paket yang terdampak harus segera meningkatkan ke versi terbaru untuk menutup kerentanan tersebut.

Bacaan Terkait

Frase Seed: 12 Kata yang Berdiri di Antara Anda dan Kehilangan Segalanya

Frasa benih kripto, biasanya terdiri dari 12 atau 24 kata dari daftar standar BIP39, adalah kunci matematis utama yang menghasilkan semua alamat dan aset di dompet. Ini bukan sekadar kata sandi. Tidak ada cadangan terpusat atau mekanisme pemulihan. Siapa pun yang memiliki kata-kata ini menguasai semua asetnya secara instan dan permanen. Kerahasiaannya mutlak. Kasus pencurian $292 juta pada Januari terjadi bukan karena peretasan teknis, tetapi rekayasa sosial—korban memasukkan 12 kata ke tempat yang salah. Meski sebagian kecil ($700k) berhasil dibekukan, sebagian besar lenyap dalam hitungan menit melalui pertukaran dan rantai silang. Mengapa 12 kata sangat aman? Setiap kata membawa 11 bit entropi. Frasa 12 kata memiliki 128 bit entropi total, membuat serangan brute-force mustahil (butuh waktu miliaran tahun). Namun, keamanannya sangat rapuh terhadap kebocoran informasi. Jika 6 kata bocor, sistem masih aman (~1.169 tahun untuk diretas). Namun, jika 7 kata bocor, waktu retas turun drastis menjadi kurang dari setahun, dan jika 10 kata bocor, hanya butuh milidetik. Perlindungan turun secara eksponensial, bukan bertahap. Fungsi checksum pada BIP39 dirancang untuk mendeteksi kesalahan ketik, bukan menghalangi peretas. Ini memastikan jika ada kata yang salah tulis, dompet akan langsung menolaknya, mencegah pemulihan ke dompet kosong. Risiko terbesar sebenarnya bukan pencurian, melainkan kehilangan akses sendiri. Diperkirakan hingga 23% dari semua Bitcoin yang ditambang (jutaan BTC) hilang selamanya karena frasa benih yang terlupa, cadangan hancur, atau tanpa rencana waris. Tidak ada peretas—hanya aset yang terkunci abadi. Intinya, frasa benih adalah bukti kepemilikan tunggal dan mutlak. Jika salah tulis, gagal dengan aman. Jika bocor sebagian, keamanan runtuh. Jika hilang, aset di dalamnya lenyap selamanya.

cryptonews.ru4m yang lalu

Frase Seed: 12 Kata yang Berdiri di Antara Anda dan Kehilangan Segalanya

cryptonews.ru4m yang lalu

Perhatian: Pembukaan kunci token skala besar akan terjadi pada 10 altcoin minggu ini! Berikut daftar berdasarkan hari dan jam

Pasar kripto mengalami penurunan pekan lalu karena insiden peretasan dan pengaruh peristiwa geopolitik. Pekan ini, sejumlah besar token altcoin akan dilepas (unlock). Berikut jadwal rilis token untuk 10 altcoin (waktu UTC+3): 1. **Lagrange (LGR):** 4 Agustus 2026, pukul 03:00. Nilai unlock: $1,38 juta (15,04% dari kapitalisasi pasar). 2. **Kripto (PROOF):** 5 Agustus 2026, pukul 03:00. Nilai unlock: $39,11 juta (119,59% dari kapitalisasi pasar). 3. **Power Protocol (POWER):** 5 Agustus 2026, pukul 03:00. Nilai unlock: $1,62 juta (8,93% dari kapitalisasi pasar). 4. **Verona (VERONA):** 5 Agustus 2026, pukul 03:00. Nilai unlock: $1,37 juta (12,61% dari kapitalisasi pasar). 5. **Ethena (ENA):** 5 Agustus 2026, pukul 11:00. Nilai unlock: $15,28 juta (1,80% dari kapitalisasi pasar). 6. **Goldfinger (GF):** 6 Agustus 2026, pukul 03:00. Nilai unlock: $11,52 juta (5,05% dari kapitalisasi pasar). 7. **Infinity (INF):** 7 Agustus 2026, pukul 03:00. Nilai unlock: $2,31 juta (20,30% dari kapitalisasi pasar). 8. **Stable (Stable):** 8 Agustus 2026, pukul 03:00. Nilai unlock: $28,75 juta (3,55% dari kapitalisasi pasar). 9. **Name (NAME):** 9 Agustus 2026, pukul 03:00. Nilai unlock: $48,47 juta (74,54% dari kapitalisasi pasar). 10. **Movement (MOVE):** 9 Agustus 2026, pukul 03:00. Nilai unlock: $1,22 juta (3,90% dari kapitalisasi pasar). Catatan: Ini bukan rekomendasi investasi.

cryptonews.ru1j yang lalu

Perhatian: Pembukaan kunci token skala besar akan terjadi pada 10 altcoin minggu ini! Berikut daftar berdasarkan hari dan jam

cryptonews.ru1j yang lalu

Trading

Spot

Artikel Populer

Cara Membeli O

Selamat datang di HTX.com! Kami telah membuat pembelian O1 exchange (O) menjadi mudah dan nyaman. Ikuti panduan langkah demi langkah kami untuk memulai perjalanan kripto Anda.Langkah 1: Buat Akun HTX AndaGunakan alamat email atau nomor ponsel Anda untuk mendaftar akun gratis di HTX. Rasakan perjalanan pendaftaran yang mudah dan buka semua fitur.Dapatkan Akun SayaLangkah 2: Buka Beli Kripto, lalu Pilih Metode Pembayaran AndaKartu Kredit/Debit: Gunakan Visa atau Mastercard Anda untuk membeli O1 exchange (O) secara instan.Saldo: Gunakan dana dari saldo akun HTX Anda untuk melakukan trading dengan lancar.Pihak Ketiga: Kami telah menambahkan metode pembayaran populer seperti Google Pay dan Apple Pay untuk meningkatkan kenyamanan.P2P: Lakukan trading langsung dengan pengguna lain di HTX.Over-the-Counter (OTC): Kami menawarkan layanan yang dibuat khusus dan kurs yang kompetitif bagi para trader.Langkah 3: Simpan O1 exchange (O) AndaSetelah melakukan pembelian, simpan O1 exchange (O) di akun HTX Anda. Selain itu, Anda dapat mengirimkannya ke tempat lain melalui transfer blockchain atau menggunakannya untuk memperdagangkan mata uang kripto lainnya.Langkah 4: Lakukan trading O1 exchange (O)Lakukan trading O1 exchange (O) dengan mudah di pasar spot HTX. Cukup akses akun Anda, pilih pasangan perdagangan, jalankan trading, lalu pantau secara real-time. Kami menawarkan pengalaman yang ramah pengguna baik untuk pemula maupun trader berpengalaman.

562 Total TayanganDipublikasikan pada 2026.06.19Diperbarui pada 2026.06.29

Cara Membeli O

Cara Membeli PROS

Selamat datang di HTX.com! Kami telah membuat pembelian Pharos (PROS) menjadi mudah dan nyaman. Ikuti panduan langkah demi langkah kami untuk memulai perjalanan kripto Anda.Langkah 1: Buat Akun HTX AndaGunakan alamat email atau nomor ponsel Anda untuk mendaftar akun gratis di HTX. Rasakan perjalanan pendaftaran yang mudah dan buka semua fitur.Dapatkan Akun SayaLangkah 2: Buka Beli Kripto, lalu Pilih Metode Pembayaran AndaKartu Kredit/Debit: Gunakan Visa atau Mastercard Anda untuk membeli Pharos (PROS) secara instan.Saldo: Gunakan dana dari saldo akun HTX Anda untuk melakukan trading dengan lancar.Pihak Ketiga: Kami telah menambahkan metode pembayaran populer seperti Google Pay dan Apple Pay untuk meningkatkan kenyamanan.P2P: Lakukan trading langsung dengan pengguna lain di HTX.Over-the-Counter (OTC): Kami menawarkan layanan yang dibuat khusus dan kurs yang kompetitif bagi para trader.Langkah 3: Simpan Pharos (PROS) AndaSetelah melakukan pembelian, simpan Pharos (PROS) di akun HTX Anda. Selain itu, Anda dapat mengirimkannya ke tempat lain melalui transfer blockchain atau menggunakannya untuk memperdagangkan mata uang kripto lainnya.Langkah 4: Lakukan trading Pharos (PROS)Lakukan trading Pharos (PROS) dengan mudah di pasar spot HTX. Cukup akses akun Anda, pilih pasangan perdagangan, jalankan trading, lalu pantau secara real-time. Kami menawarkan pengalaman yang ramah pengguna baik untuk pemula maupun trader berpengalaman.

1.3k Total TayanganDipublikasikan pada 2026.06.22Diperbarui pada 2026.06.29

Cara Membeli PROS

Apa Itu VERONA

I. Pengenalan Proyek VERONA adalah blockchain yang dibangun untuk semua orang, di mana saja melalui abstraksi rantai. Memanfaatkan lapisan Abstraksi Umum, VERONA membedakan dirinya dengan mengintegrasikan fungsionalitas blockchain yang kompleks, seperti akun, tanda tangan, dan interoperabilitas, langsung di tingkat protokol. Pendekatan ini memungkinkan keterlibatan dengan aplikasi blockchain tanpa perlu memahami teknologi yang mendasarinya.1) Informasi Dasar Nama:VERONA(VERONA)III. Tautan Terkait Link situs resmi:https://xion.burnt.com/ Whitepaper:https://xion.burnt.com/whitepaper.pdf Penjelajah:https://explorer.burnt.com/ Media Sosial: https://x.com/burnt_xion Catatan: Pengenalan proyek berasal dari materi yang diterbitkan atau disediakan oleh tim proyek resmi, yang hanya untuk referensi dan tidak merupakan nasihat investasi. HTX tidak bertanggung jawab atas kerugian langsung atau tidak langsung yang diakibatkan.

518 Total TayanganDipublikasikan pada 2026.06.22Diperbarui pada 2026.06.22

Apa Itu VERONA

Diskusi

Selamat datang di Komunitas HTX. Di sini, Anda bisa terus mendapatkan informasi terbaru tentang perkembangan platform terkini dan mendapatkan akses ke wawasan pasar profesional. Pendapat pengguna mengenai harga A (A) disajikan di bawah ini.

活动图片