Peretas Mengeksploitasi Pustaka JavaScript untuk Menanamkan Crypto Drainer

cointelegraphDipublikasikan tanggal 2025-12-15Terakhir diperbarui pada 2025-12-15

Abstrak

Menurut laporan dari organisasi keamanan siber Security Alliance (SEAL), terjadi peningkatan serangan peretas yang mengeksploitasi kerentanan (CVE-2025-55182) pada pustaka JavaScript React. Kerentanan ini memungkinkan penyerang menyisipkan kode berbahaya secara remote ke situs web yang sah, khususnya yang menggunakan React Server Components. Penyerang menggunakan teknik "crypto drainer" untuk menipu pengguna agar menandatangani transaksi palsu, sehingga dana di dompet kripto dapat dicuri. SEAL memperingatkan bahwa serangan ini tidak hanya menargetkan protokol Web3, tetapi semua situs web berisiko. Situs web yang tiba-tiba ditandai sebagai phishing didorong untuk memindai kode mereka, memeriksa aset mencurigakan, dan memastikan penerima transaksi benar. Tim React telah merilis perbaikan pada 3 Desember dan merekomendasikan pembaruan segera untuk react-server-dom-webpack dan modul terkait. Situs yang tidak menggunakan server atau React Server Components tidak terpengaruh.

Menurut organisasi keamanan siber nirlaba Security Alliance (SEAL), baru-baru ini terjadi peningkatan dalam crypto drainer yang diunggah ke situs web melalui kerentanan dalam pustaka JavaScript front-end sumber terbuka React.

React digunakan untuk membangun antarmuka pengguna, terutama dalam aplikasi web. Tim React mengungkapkan pada 3 Desember bahwa seorang peretas topi putih, Lachlan Davidson, menemukan kerentanan keamanan dalam perangkat lunaknya yang memungkinkan eksekusi kode jarak jauh tanpa otentikasi, yang dapat memungkinkan penyerang menyisipkan dan menjalankan kode mereka sendiri.

Menurut SEAL, pelaku jahat telah menggunakan kerentanan CVE-2025-55182 untuk secara diam-diam menambahkan kode wallet-draining ke situs web crypto.

"Kami mengamati peningkatan besar dalam drainer yang diunggah ke situs web crypto yang sah melalui eksploitasi CVE React baru-baru ini. Semua situs web harus meninjau kode front-end untuk aset mencurigakan apa pun SEKARANG," kata Tim SEAL.

"Serangan ini tidak hanya menargetkan protokol Web3! Semua situs web berisiko. Pengguna harus berhati-hati saat menandatangani tanda tangan IZIN APA PUN."

Wallet drainer biasanya menipu pengguna untuk menandatangani transaksi melalui metode seperti pop-up palsu yang menawarkan hadiah atau taktik serupa.

Sumber: Security Alliance

Situs web dengan peringatan phishing harus memeriksa kode

Menurut Tim SEAL, situs web yang terkena dampak mungkin tiba-tiba ditandai sebagai risiko phishing yang mungkin tanpa penjelasan. Mereka merekomendasikan host situs web untuk mengambil tindakan pencegahan untuk memastikan tidak ada drainer tersembunyi yang dapat membahayakan pengguna.

"Pindai host untuk CVE-2025-55182. Periksa apakah kode front-end Anda tiba-tiba memuat aset dari host yang tidak Anda kenali. Periksa apakah ada skrip yang dimuat oleh kode front end Anda yang merupakan JavaScript yang diobfuskasi. Periksa apakah dompet menunjukkan penerima yang benar pada permintaan penandatanganan tanda tangan," kata mereka.

Terkait: Peretasan crypto ‘Zoom palsu’ Korea Utara kini menjadi ancaman harian: SEAL

"Jika proyek Anda diblokir, itu mungkin alasannya. Harap tinjau kode Anda terlebih dahulu sebelum meminta penghapusan peringatan halaman phishing," tambah Tim SEAL.

React telah merilis perbaikan untuk kerentanan

Tim React menerbitkan perbaikan untuk CVE-2025-55182 pada 3 Desember dan menyarankan siapa pun yang menggunakan react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack, untuk segera meningkatkan dan menutup kerentanan.

"Jika kode React aplikasi Anda tidak menggunakan server, aplikasi Anda tidak terpengaruh oleh kerentanan ini. Jika aplikasi Anda tidak menggunakan kerangka kerja, bundler, atau plugin bundler yang mendukung React Server Components, aplikasi Anda tidak terpengaruh oleh kerentanan ini," tambah tim.

Majalah: Temuilah detektif crypto onchain yang memerangi kejahatan lebih baik daripada polisi

Pertanyaan Terkait

QApa yang dimaksud dengan kerentuhan CVE-2025-55182 yang disebutkan dalam artikel?

ACVE-2025-55182 adalah kerentanan keamanan dalam pustaka JavaScript open-source React yang memungkinkan eksekusi kode jarak jauh tanpa otentikasi, memungkinkan penyerang menyisipkan dan menjalankan kode berbahaya seperti crypto drainer.

QBagaimana cara peretas menggunakan kerentanan React untuk mencuri aset kripto?

APeretas memanfaatkan kerentanan tersebut untuk secara diam-diam menambahkan kode wallet-draining ke situs web kripto yang sah, yang kemudian menipu pengguna untuk menandatangani transaksi berbahaya melalui pop-up palsu atau taktik serupa.

QApa yang harus dilakukan pemilik situs jika tiba-tiba situs mereka ditandai sebagai risiko phishing?

APemilik situs harus memindai host untuk CVE-2025-55182, memeriksa kode front-end yang memuat aset dari host tidak dikenal, memverifikasi skrip yang tidak diobfuskasi, dan memastikan dompet menampilkan penerima yang benar sebelum meminta penghapusan peringatan phishing.

QApakah semua pengguna React terkena dampak kerentanan ini?

ATidak. Hanya aplikasi yang menggunakan react-server-dom-webpack, react-server-dom-parcel, atau react-server-dom-turbopack serta framework yang mendukung React Server Components yang berisiko. Aplikasi tanpa server atau tanpa dukungan komponen server tidak terpengaruh.

QKapan perbaikan untuk kerentanan React ini dirilis dan apa yang harus dilakukan pengguna?

ATim React merilis perbaikan pada 3 Desember. Pengguna yang menggunakan paket yang terdampak harus segera meningkatkan ke versi terbaru untuk menutup kerentanan tersebut.

Bacaan Terkait

Zcash Orchard Rawan, Empat Pertanyaan: Apakah Pernah Dieksploitasi? Dana Dapat Dipulihkan? Suplai Dapat Diverifikasi? Ada Lagi?

Penulis asli: CEO Shielded Labs Jason McGee dan pendiri Zcash, Zooko Wilcox. Komplikasi: Qin Xiaofeng (@QinXiaofeng 888) dari Odaily Planet Daily. **Editor's Note:** Pada 5 Juni (Waktu Beijing), proyek privasi Zcash mengungkapkan adanya kerentanan pemalsuan kritis di kolam privasi Orchard generasi baru mereka, yang menyebabkan harga ZEC sempat terpotong hampir setengahnya, mencapai titik terendah sekitar $250. Setelah lebih dari 10 hari, kepanikan pasar mulai mereda dan harga ZEC pulih, kembali ke level $500 hari ini. Pagi ini, pendiri Zcash, Zooko Wilcox, merilis artikel panjang untuk menanggapi kekhawatiran pasar. Dia menyatakan bahwa kemungkinan besar kerentanan Orchard belum pernah dieksploitasi sebelumnya, dan dana Orchard yang sah dapat dipulihkan; saat ini pengguna belum dapat secara mandiri memverifikasi apakah pasokan Zcash melebihi batas, tetapi pembaruan Ironwood akan menyegel kolam Orchard dan memulihkan kemampuan verifikasi ini; dalam audit berkelanjutan, tidak ditemukan kerentanan pemalsuan lain, tetapi untuk kepastian penuh masih diperlukan pekerjaan lebih lanjut. Artikel Zooko Wilcox asli, dikompilasi oleh Odaily Planet Daily: --- Kerentanan Orchard baru-baru ini memunculkan pertanyaan penting tentang pasokan Zcash dan keamanan dana pengguna. Diskusi ini mencakup beberapa isu berbeda, menyulitkan pemahaman dampak sebenarnya terhadap pengguna. Artikel ini berusaha memisahkan masalah-masalah tersebut dan menjelaskan maknanya bagi pengguna satu per satu. Kerentanan Orchard mengangkat empat pertanyaan utama: 1. Apakah kerentanan Orchard pernah dieksploitasi? 2. Dapatkah dana Orchard yang sah dipulihkan? 3. Dapatkah pengguna memverifikasi bahwa pasokan Zcash belum ditambahi? 4. Bagaimana kita tahu tidak ada kerentanan pemalsuan lainnya? **1. Apakah kerentanan Orchard pernah dieksploitasi?** **Tidak diketahui.** Kemungkinan besar belum, meskipun tidak dapat dikesampingkan sepenuhnya. Alasannya: kerentanan ini sulit ditemukan dan ditemukan melalui penelitian aktif menggunakan alat khusus dan AI; setelah ditemukan, tim pengembang Zcash dengan cepat mengoordinasikan pembekuan sementara kolam Orchard dan menerapkan perbaikan, membatasi jendela kesempatan serangan; jika pernah dieksploitasi, biasanya akan ada bukti pergerakan dana palsu keluar dari kolam. **2. Dapatkah dana Orchard yang sah dipulihkan?** **Kami percaya iya**, karena kami percaya kerentanan belum pernah dieksploitasi. Jika benar, semua dana Orchard yang sah masih dapat dipulihkan sepenuhnya. Namun, jika pemalsuan terjadi dan dana palsu bermigrasi lebih dulu melalui mekanisme 'turnstile' (pintu putar), pemulihan total mungkin tidak mungkin. Kami anggap skenario ini tidak mungkin. Pengguna yang sangat berhati-hati dapat memindahkan ZEC mereka keluar dari Orchard, tetapi perlu mempertimbangkan risiko seperti paparan informasi (jika pindah ke alamat transparan/t-address), atau bergantung pada upacara penyiapan tepercaya (trusted setup) untuk kolam Sapling. **3. Dapatkah pengguna memverifikasi pasokan Zcash?** **Saat ini belum bisa.** Keberadaan kerentanan sebelumnya menghalangi pengguna untuk secara independen memverifikasi bahwa tidak ada ZEC yang beredar melebihi jumlah yang seharusnya di kolam terlindungi (shielded pools). Namun, **pembaruan Ironwood yang diusulkan akan memulihkan kemampuan ini** dengan menyegel kolam Orchard. Setelah pembaruan, dana baru tidak dapat masuk dan dana yang ada tidak dapat beredar di dalamnya. Satu-satunya jalan keluar adalah melalui mekanisme turnstile yang ada, yang memastikan ZEC yang keluar dari Orchard tidak melebihi jumlah yang masuk secara sah. Ini memberikan jaminan yang dapat diverifikasi bahwa pasokan Zcash sehat. **4. Bagaimana kita tahu tidak ada kerentanan pemalsuan lain?** **Kami belum bisa sepenuhnya yakin**, tetapi kami memiliki alasan untuk percaya tidak ada. Shielded Labs dan beberapa tim lain terus mengaudit protokol Zcash secara cermat untuk mencari kerentanan pemalsuan tambahan, termasuk dengan bantuan model AI canggih (seperti Mythos dari Anthropic). **Sejauh ini, belum ditemukan kerentanan pemalsuan lain.** Tingkat keahlian, upaya, dan analisis berbantuan AI yang terlibat meningkatkan keyakinan kami. Kolaborasi dengan proyek seperti Tachyon Project juga bertujuan memberikan jaminan tambahan. **Kesimpulan:** Kerentanan Orchard menyoroti empat isu: kemungkinan eksploitasi, pemulihan dana, kemampuan verifikasi pasokan, dan kemungkinan kerentanan lain. Kami percaya kemungkinan eksploitasi sebelumnya kecil, sehingga dana Orchard yang sah dapat dipulihkan dan pasokan Zcash saat ini aman. Audit berkelanjutan juga meningkatkan keyakinan bahwa tidak ada kerentanan pemalsuan lain yang tersembunyi. Namun, pengguna saat ini tidak dapat memverifikasi keamanan pasokan Zcash sendiri. **Pembaruan jaringan Ironwood yang diusulkan memecahkan masalah inti ini** dengan menyegel kolam Orchard, sehingga memulihkan kemampuan pengguna untuk secara independen memverifikasi bahwa batas pasokan protokol dipatuhi, tanpa perlu menilai apakah pemalsuan pernah terjadi.

marsbit24m yang lalu

Zcash Orchard Rawan, Empat Pertanyaan: Apakah Pernah Dieksploitasi? Dana Dapat Dipulihkan? Suplai Dapat Diverifikasi? Ada Lagi?

marsbit24m yang lalu

Zcash Orchard: Empat Pertanyaan Kritis Soal Kerentanan: Pernah Dieksploitasi? Dana Dapat Dipulihkan? Pasokan Dapat Diverifikasi? Ada yang Lain?

Artikel ini membahas empat pertanyaan kunci terkait kerentanan (bug) dalam Orchard, kolam privasi baru Zcash. Pertama, apakah kerentanan ini pernah dieksploitasi? Penulis menyimpulkan kemungkinannya kecil, meski tidak dapat dikesampingkan sepenuhnya, karena ditemukan melalui penelitian proaktif, perbaikan cepat dilakukan, dan tidak ada bukti eksploitasi yang terlihat. Kedua, apakah dana sah di Orchard dapat diselamatkan? Jika tidak ada eksploitasi sebelumnya, dana sah tetap dapat diakses sepenuhnya. Namun, pengguna yang sangat berhati-hati dapat memindahkan dana mereka, dengan mempertimbangkan risiko seperti kehilangan privasi atau ketergantungan pada pengaturan tepercaya di kolam lain. Ketiga, apakah pengguna dapat memverifikasi bahwa pasokan ZEC tidak berlebihan? Saat ini tidak bisa, karena kerentanan tersebut mengganggu kemampuan verifikasi mandiri. Namun, pembaruan jaringan Ironwood yang diusulkan akan menyelesaikan masalah ini dengan menutup (meng-segel) kolam Orchard, sehingga memulihkan kemampuan pengguna untuk memverifikasi bahwa tidak ada ZEC tambahan yang beredar melampaui batas pasokan yang ditetapkan protokol. Keempat, bagaimana kita tahu tidak ada kerentanan pemalsuan lainnya? Peninjauan berkelanjutan oleh para peneliti ahli dengan bantuan AI belum menemukan kerentanan serupa lainnya, sehingga meningkatkan keyakinan. Kerja sama dengan proyek seperti Tachyon juga akan memberikan jaminan tambahan. Kesimpulannya, penulis meyakini dana pengguna aman dan pasokan ZEC tidak terganggu. Pembaruan Ironwood dinilai penting untuk mengembalikan kemampuan verifikasi mandiri yang krusial bagi kredibilitas Zcash jangka panjang.

Odaily星球日报24m yang lalu

Zcash Orchard: Empat Pertanyaan Kritis Soal Kerentanan: Pernah Dieksploitasi? Dana Dapat Dipulihkan? Pasokan Dapat Diverifikasi? Ada yang Lain?

Odaily星球日报24m yang lalu

Krisis Subprime Versi AI? Di Bawah Gelombang Demam, Utang Terselubung 1.8 Triliun Dolar Terakumulasi di Tempat Gelap

Di balik demam infrastruktur AI, sebuah ekspansi utang berskala besar tengah terbentuk, dengan bagian terbesarnya—sekitar $1.8 triliun—tersembunyi di luar neraca. Laporan Morgan Stanley mengungkap tiga jenis eksposur luar neraca utama: komitmen pembelian (~$982 miliar), sewa belum aktif (~$822 miliar), dan utang usaha untuk belanja modal (~$110 miliar). Sementara itu, perusahaan cloud hyperscale seperti Amazon dan Meta mengalami lonjakan leverage dari 0.9x menjadi 1.8x dalam dua kuartal. Leverage juga bergeser ke rantai pasokan melalui struktur pembiayaan berputar yang kompleks menggunakan SPV (Special Purpose Vehicle), seperti yang terlihat dalam kesepakatan $35 miliar untuk Anthropic. Risiko lain adalah "tebing depresiasi": aset dalam pembangunan (CIP) yang besar akan mulai disusutkan, menekan margin di masa depan. Misalnya, depresiasi kumulatif empat perusahaan besar diperkirakan melebihi $520 miliar dalam tiga tahun ke depan. Namun, saat ini, pertumbuhan belanja modal jauh melampaui revisi perkiraan pendapatan, menciptakan ketidaksesuaian waktu antara investasi dan monetisasi. Kesimpulannya, ini bukan krisis solvabilitas langsung, melainkan akumulasi ketidaksesuaian waktu, tekanan yang tertunda, dan kurangnya transparansi. Sistem ini bergantung pada asumsi bahwa permintaan AI dan loyalitas pelanggan akan tetap kuat. Jika permintaan beralih ke alternatif yang lebih murah, seluruh rangkaian pembiayaan yang rumit ini akan menghadapi uji tekanan yang mendasar.

marsbit35m yang lalu

Krisis Subprime Versi AI? Di Bawah Gelombang Demam, Utang Terselubung 1.8 Triliun Dolar Terakumulasi di Tempat Gelap

marsbit35m yang lalu

Trading

Spot
Futures

Artikel Populer

Cara Membeli BILL

Selamat datang di HTX.com! Kami telah membuat pembelian Billions Network (BILL) menjadi mudah dan nyaman. Ikuti panduan langkah demi langkah kami untuk memulai perjalanan kripto Anda.Langkah 1: Buat Akun HTX AndaGunakan alamat email atau nomor ponsel Anda untuk mendaftar akun gratis di HTX. Rasakan perjalanan pendaftaran yang mudah dan buka semua fitur.Dapatkan Akun SayaLangkah 2: Buka Beli Kripto, lalu Pilih Metode Pembayaran AndaKartu Kredit/Debit: Gunakan Visa atau Mastercard Anda untuk membeli Billions Network (BILL) secara instan.Saldo: Gunakan dana dari saldo akun HTX Anda untuk melakukan trading dengan lancar.Pihak Ketiga: Kami telah menambahkan metode pembayaran populer seperti Google Pay dan Apple Pay untuk meningkatkan kenyamanan.P2P: Lakukan trading langsung dengan pengguna lain di HTX.Over-the-Counter (OTC): Kami menawarkan layanan yang dibuat khusus dan kurs yang kompetitif bagi para trader.Langkah 3: Simpan Billions Network (BILL) AndaSetelah melakukan pembelian, simpan Billions Network (BILL) di akun HTX Anda. Selain itu, Anda dapat mengirimkannya ke tempat lain melalui transfer blockchain atau menggunakannya untuk memperdagangkan mata uang kripto lainnya.Langkah 4: Lakukan trading Billions Network (BILL)Lakukan trading Billions Network (BILL) dengan mudah di pasar spot HTX. Cukup akses akun Anda, pilih pasangan perdagangan, jalankan trading, lalu pantau secara real-time. Kami menawarkan pengalaman yang ramah pengguna baik untuk pemula maupun trader berpengalaman.

215 Total TayanganDipublikasikan pada 2026.05.07Diperbarui pada 2026.06.02

Cara Membeli BILL

Apa Itu ATWO

I. Pengenalan ProyekArena Two adalah platform interaktif terdesentralisasi yang memungkinkan penggemar memainkan peran aktif yang ter-tokenisasi dalam hasil acara waktu nyata. Berbeda dengan model penyiaran tradisional yang mengurangi penggemar menjadi penonton pasif, Arena Two memanfaatkan teknologi blockchain untuk memungkinkan penggemar memberikan suara secara langsung dan mempengaruhi hasil di lapangan.II. Informasi TokenNama token: ATWO(Arena Two)III. Tautan TerkaitSitus web:https://arenatwo.com/Penjelajah:https://basescan.org/token/0x499D35eBE6cEe9B2Ac35Fd003fcBbeeB9CFc7B32Twitter:https://x.com/arenatwoXCatatan: Pengenalan proyek berasal dari materi yang diterbitkan atau disediakan oleh tim proyek resmi, yang hanya untuk referensi dan tidak merupakan saran investasi. HTX tidak bertanggung jawab atas kerugian langsung atau tidak langsung yang diakibatkan.

215 Total TayanganDipublikasikan pada 2026.05.18Diperbarui pada 2026.06.02

Apa Itu ATWO

Cara Membeli ATWO

Selamat datang di HTX.com! Kami telah membuat pembelian Arena Two (ATWO) menjadi mudah dan nyaman. Ikuti panduan langkah demi langkah kami untuk memulai perjalanan kripto Anda.Langkah 1: Buat Akun HTX AndaGunakan alamat email atau nomor ponsel Anda untuk mendaftar akun gratis di HTX. Rasakan perjalanan pendaftaran yang mudah dan buka semua fitur.Dapatkan Akun SayaLangkah 2: Buka Beli Kripto, lalu Pilih Metode Pembayaran AndaKartu Kredit/Debit: Gunakan Visa atau Mastercard Anda untuk membeli Arena Two (ATWO) secara instan.Saldo: Gunakan dana dari saldo akun HTX Anda untuk melakukan trading dengan lancar.Pihak Ketiga: Kami telah menambahkan metode pembayaran populer seperti Google Pay dan Apple Pay untuk meningkatkan kenyamanan.P2P: Lakukan trading langsung dengan pengguna lain di HTX.Over-the-Counter (OTC): Kami menawarkan layanan yang dibuat khusus dan kurs yang kompetitif bagi para trader.Langkah 3: Simpan Arena Two (ATWO) AndaSetelah melakukan pembelian, simpan Arena Two (ATWO) di akun HTX Anda. Selain itu, Anda dapat mengirimkannya ke tempat lain melalui transfer blockchain atau menggunakannya untuk memperdagangkan mata uang kripto lainnya.Langkah 4: Lakukan trading Arena Two (ATWO)Lakukan trading Arena Two (ATWO) dengan mudah di pasar spot HTX. Cukup akses akun Anda, pilih pasangan perdagangan, jalankan trading, lalu pantau secara real-time. Kami menawarkan pengalaman yang ramah pengguna baik untuk pemula maupun trader berpengalaman.

155 Total TayanganDipublikasikan pada 2026.05.18Diperbarui pada 2026.06.02

Cara Membeli ATWO

Diskusi

Selamat datang di Komunitas HTX. Di sini, Anda bisa terus mendapatkan informasi terbaru tentang perkembangan platform terkini dan mendapatkan akses ke wawasan pasar profesional. Pendapat pengguna mengenai harga A (A) disajikan di bawah ini.

活动图片