Peretas Mengeksploitasi Pustaka JavaScript untuk Menanamkan Crypto Drainer

cointelegraphDipublikasikan tanggal 2025-12-15Terakhir diperbarui pada 2025-12-15

Abstrak

Menurut laporan dari organisasi keamanan siber Security Alliance (SEAL), terjadi peningkatan serangan peretas yang mengeksploitasi kerentanan (CVE-2025-55182) pada pustaka JavaScript React. Kerentanan ini memungkinkan penyerang menyisipkan kode berbahaya secara remote ke situs web yang sah, khususnya yang menggunakan React Server Components. Penyerang menggunakan teknik "crypto drainer" untuk menipu pengguna agar menandatangani transaksi palsu, sehingga dana di dompet kripto dapat dicuri. SEAL memperingatkan bahwa serangan ini tidak hanya menargetkan protokol Web3, tetapi semua situs web berisiko. Situs web yang tiba-tiba ditandai sebagai phishing didorong untuk memindai kode mereka, memeriksa aset mencurigakan, dan memastikan penerima transaksi benar. Tim React telah merilis perbaikan pada 3 Desember dan merekomendasikan pembaruan segera untuk react-server-dom-webpack dan modul terkait. Situs yang tidak menggunakan server atau React Server Components tidak terpengaruh.

Menurut organisasi keamanan siber nirlaba Security Alliance (SEAL), baru-baru ini terjadi peningkatan dalam crypto drainer yang diunggah ke situs web melalui kerentanan dalam pustaka JavaScript front-end sumber terbuka React.

React digunakan untuk membangun antarmuka pengguna, terutama dalam aplikasi web. Tim React mengungkapkan pada 3 Desember bahwa seorang peretas topi putih, Lachlan Davidson, menemukan kerentanan keamanan dalam perangkat lunaknya yang memungkinkan eksekusi kode jarak jauh tanpa otentikasi, yang dapat memungkinkan penyerang menyisipkan dan menjalankan kode mereka sendiri.

Menurut SEAL, pelaku jahat telah menggunakan kerentanan CVE-2025-55182 untuk secara diam-diam menambahkan kode wallet-draining ke situs web crypto.

"Kami mengamati peningkatan besar dalam drainer yang diunggah ke situs web crypto yang sah melalui eksploitasi CVE React baru-baru ini. Semua situs web harus meninjau kode front-end untuk aset mencurigakan apa pun SEKARANG," kata Tim SEAL.

"Serangan ini tidak hanya menargetkan protokol Web3! Semua situs web berisiko. Pengguna harus berhati-hati saat menandatangani tanda tangan IZIN APA PUN."

Wallet drainer biasanya menipu pengguna untuk menandatangani transaksi melalui metode seperti pop-up palsu yang menawarkan hadiah atau taktik serupa.

Sumber: Security Alliance

Situs web dengan peringatan phishing harus memeriksa kode

Menurut Tim SEAL, situs web yang terkena dampak mungkin tiba-tiba ditandai sebagai risiko phishing yang mungkin tanpa penjelasan. Mereka merekomendasikan host situs web untuk mengambil tindakan pencegahan untuk memastikan tidak ada drainer tersembunyi yang dapat membahayakan pengguna.

"Pindai host untuk CVE-2025-55182. Periksa apakah kode front-end Anda tiba-tiba memuat aset dari host yang tidak Anda kenali. Periksa apakah ada skrip yang dimuat oleh kode front end Anda yang merupakan JavaScript yang diobfuskasi. Periksa apakah dompet menunjukkan penerima yang benar pada permintaan penandatanganan tanda tangan," kata mereka.

Terkait: Peretasan crypto ‘Zoom palsu’ Korea Utara kini menjadi ancaman harian: SEAL

"Jika proyek Anda diblokir, itu mungkin alasannya. Harap tinjau kode Anda terlebih dahulu sebelum meminta penghapusan peringatan halaman phishing," tambah Tim SEAL.

React telah merilis perbaikan untuk kerentanan

Tim React menerbitkan perbaikan untuk CVE-2025-55182 pada 3 Desember dan menyarankan siapa pun yang menggunakan react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack, untuk segera meningkatkan dan menutup kerentanan.

"Jika kode React aplikasi Anda tidak menggunakan server, aplikasi Anda tidak terpengaruh oleh kerentanan ini. Jika aplikasi Anda tidak menggunakan kerangka kerja, bundler, atau plugin bundler yang mendukung React Server Components, aplikasi Anda tidak terpengaruh oleh kerentanan ini," tambah tim.

Majalah: Temuilah detektif crypto onchain yang memerangi kejahatan lebih baik daripada polisi

Pertanyaan Terkait

QApa yang dimaksud dengan kerentuhan CVE-2025-55182 yang disebutkan dalam artikel?

ACVE-2025-55182 adalah kerentanan keamanan dalam pustaka JavaScript open-source React yang memungkinkan eksekusi kode jarak jauh tanpa otentikasi, memungkinkan penyerang menyisipkan dan menjalankan kode berbahaya seperti crypto drainer.

QBagaimana cara peretas menggunakan kerentanan React untuk mencuri aset kripto?

APeretas memanfaatkan kerentanan tersebut untuk secara diam-diam menambahkan kode wallet-draining ke situs web kripto yang sah, yang kemudian menipu pengguna untuk menandatangani transaksi berbahaya melalui pop-up palsu atau taktik serupa.

QApa yang harus dilakukan pemilik situs jika tiba-tiba situs mereka ditandai sebagai risiko phishing?

APemilik situs harus memindai host untuk CVE-2025-55182, memeriksa kode front-end yang memuat aset dari host tidak dikenal, memverifikasi skrip yang tidak diobfuskasi, dan memastikan dompet menampilkan penerima yang benar sebelum meminta penghapusan peringatan phishing.

QApakah semua pengguna React terkena dampak kerentanan ini?

ATidak. Hanya aplikasi yang menggunakan react-server-dom-webpack, react-server-dom-parcel, atau react-server-dom-turbopack serta framework yang mendukung React Server Components yang berisiko. Aplikasi tanpa server atau tanpa dukungan komponen server tidak terpengaruh.

QKapan perbaikan untuk kerentanan React ini dirilis dan apa yang harus dilakukan pengguna?

ATim React merilis perbaikan pada 3 Desember. Pengguna yang menggunakan paket yang terdampak harus segera meningkatkan ke versi terbaru untuk menutup kerentanan tersebut.

Bacaan Terkait

Trading

Spot
Futures

Artikel Populer

Cara Membeli MANTRA

Selamat datang di HTX.com! Kami telah membuat pembelian Mantra (MANTRA) menjadi mudah dan nyaman. Ikuti panduan langkah demi langkah kami untuk memulai perjalanan kripto Anda.Langkah 1: Buat Akun HTX AndaGunakan alamat email atau nomor ponsel Anda untuk mendaftar akun gratis di HTX. Rasakan perjalanan pendaftaran yang mudah dan buka semua fitur.Dapatkan Akun SayaLangkah 2: Buka Beli Kripto, lalu Pilih Metode Pembayaran AndaKartu Kredit/Debit: Gunakan Visa atau Mastercard Anda untuk membeli Mantra (MANTRA) secara instan.Saldo: Gunakan dana dari saldo akun HTX Anda untuk melakukan trading dengan lancar.Pihak Ketiga: Kami telah menambahkan metode pembayaran populer seperti Google Pay dan Apple Pay untuk meningkatkan kenyamanan.P2P: Lakukan trading langsung dengan pengguna lain di HTX.Over-the-Counter (OTC): Kami menawarkan layanan yang dibuat khusus dan kurs yang kompetitif bagi para trader.Langkah 3: Simpan Mantra (MANTRA) AndaSetelah melakukan pembelian, simpan Mantra (MANTRA) di akun HTX Anda. Selain itu, Anda dapat mengirimkannya ke tempat lain melalui transfer blockchain atau menggunakannya untuk memperdagangkan mata uang kripto lainnya.Langkah 4: Lakukan trading Mantra (MANTRA)Lakukan trading Mantra (MANTRA) dengan mudah di pasar spot HTX. Cukup akses akun Anda, pilih pasangan perdagangan, jalankan trading, lalu pantau secara real-time. Kami menawarkan pengalaman yang ramah pengguna baik untuk pemula maupun trader berpengalaman.

319 Total TayanganDipublikasikan pada 2026.03.04Diperbarui pada 2026.03.04

Cara Membeli MANTRA

Cara Membeli OPN

Selamat datang di HTX.com! Kami telah membuat pembelian Opinion (OPN) menjadi mudah dan nyaman. Ikuti panduan langkah demi langkah kami untuk memulai perjalanan kripto Anda.Langkah 1: Buat Akun HTX AndaGunakan alamat email atau nomor ponsel Anda untuk mendaftar akun gratis di HTX. Rasakan perjalanan pendaftaran yang mudah dan buka semua fitur.Dapatkan Akun SayaLangkah 2: Buka Beli Kripto, lalu Pilih Metode Pembayaran AndaKartu Kredit/Debit: Gunakan Visa atau Mastercard Anda untuk membeli Opinion (OPN) secara instan.Saldo: Gunakan dana dari saldo akun HTX Anda untuk melakukan trading dengan lancar.Pihak Ketiga: Kami telah menambahkan metode pembayaran populer seperti Google Pay dan Apple Pay untuk meningkatkan kenyamanan.P2P: Lakukan trading langsung dengan pengguna lain di HTX.Over-the-Counter (OTC): Kami menawarkan layanan yang dibuat khusus dan kurs yang kompetitif bagi para trader.Langkah 3: Simpan Opinion (OPN) AndaSetelah melakukan pembelian, simpan Opinion (OPN) di akun HTX Anda. Selain itu, Anda dapat mengirimkannya ke tempat lain melalui transfer blockchain atau menggunakannya untuk memperdagangkan mata uang kripto lainnya.Langkah 4: Lakukan trading Opinion (OPN)Lakukan trading Opinion (OPN) dengan mudah di pasar spot HTX. Cukup akses akun Anda, pilih pasangan perdagangan, jalankan trading, lalu pantau secara real-time. Kami menawarkan pengalaman yang ramah pengguna baik untuk pemula maupun trader berpengalaman.

266 Total TayanganDipublikasikan pada 2026.03.05Diperbarui pada 2026.03.05

Cara Membeli OPN

Cara Membeli CFG

Selamat datang di HTX.com! Kami telah membuat pembelian Centrifuge (CFG) menjadi mudah dan nyaman. Ikuti panduan langkah demi langkah kami untuk memulai perjalanan kripto Anda.Langkah 1: Buat Akun HTX AndaGunakan alamat email atau nomor ponsel Anda untuk mendaftar akun gratis di HTX. Rasakan perjalanan pendaftaran yang mudah dan buka semua fitur.Dapatkan Akun SayaLangkah 2: Buka Beli Kripto, lalu Pilih Metode Pembayaran AndaKartu Kredit/Debit: Gunakan Visa atau Mastercard Anda untuk membeli Centrifuge (CFG) secara instan.Saldo: Gunakan dana dari saldo akun HTX Anda untuk melakukan trading dengan lancar.Pihak Ketiga: Kami telah menambahkan metode pembayaran populer seperti Google Pay dan Apple Pay untuk meningkatkan kenyamanan.P2P: Lakukan trading langsung dengan pengguna lain di HTX.Over-the-Counter (OTC): Kami menawarkan layanan yang dibuat khusus dan kurs yang kompetitif bagi para trader.Langkah 3: Simpan Centrifuge (CFG) AndaSetelah melakukan pembelian, simpan Centrifuge (CFG) di akun HTX Anda. Selain itu, Anda dapat mengirimkannya ke tempat lain melalui transfer blockchain atau menggunakannya untuk memperdagangkan mata uang kripto lainnya.Langkah 4: Lakukan trading Centrifuge (CFG)Lakukan trading Centrifuge (CFG) dengan mudah di pasar spot HTX. Cukup akses akun Anda, pilih pasangan perdagangan, jalankan trading, lalu pantau secara real-time. Kami menawarkan pengalaman yang ramah pengguna baik untuk pemula maupun trader berpengalaman.

217 Total TayanganDipublikasikan pada 2026.03.19Diperbarui pada 2026.03.19

Cara Membeli CFG

Diskusi

Selamat datang di Komunitas HTX. Di sini, Anda bisa terus mendapatkan informasi terbaru tentang perkembangan platform terkini dan mendapatkan akses ke wawasan pasar profesional. Pendapat pengguna mengenai harga A (A) disajikan di bawah ini.

活动图片