安全團隊提醒各位開發者注意一個容易被忽視的IDE風險。包括Cursor、VS Code、Antigravity、TRAE在內的基於Visual Studio Code的集成開發環境都存在一個潛在問題——自動執行tasks功能可能成為惡意代碼的突破口。



具體來說,如果你打開了一個包含惡意任務配置的專案目錄,IDE會自動觸發這些tasks,導致惡意代碼直接在你的開發環境中執行。這對於經常切換專案、從網路下載代碼的開發者來說風險很大。

建議立即檢查你的IDE設定,找到"自動任務執行"或類似的功能選項並將其關閉。這樣可以有效防止在打開不可信目錄時被動觸發惡意腳本。特別是那些處理DeFi智能合約或其他敏感代碼的開發者,更要重視這一點。花幾秒關閉這個功能,遠勝於事後應對代碼洩露或錢包被盜。
查看原文
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見聲明
  • 讚賞
  • 10
  • 轉發
  • 分享
留言
0/400
心情随价格vip
· 01-21 01:17
艹,VS Code這個自動任務功能早就該關了,誰特麼想到這玩意兒能被黑客利用 --- DeFi開發者們注意啊,這次真的容易翻車,趕緊檢查一遍IDE設置 --- 天哪,我之前根本沒想過打開個專案資料夾還能被暗戳戳執行程式碼,這安全漏洞屬實離譜 --- 等等,自動tasks這功能我都忘了關,感謝提醒,差點涼透了 --- 為什麼沒人早點說這個?錢包被盜的教訓還不夠狠嗎 --- just關掉就行,真的不費事,但能救命 --- 這年頭做開發得防的東西太多了,煩死人
查看原文回復0
MidnightSnapHuntervip
· 01-20 23:00
卧槽这个漏洞真的绝了,我之前就是这样被坑过,打开个github项目直接执行了恶意脚本 立马去关,别等着钱包被清空再后悔 DeFi开发者更要小心,这种事防不胜防啊 咦这玩意儿早该有预警吧,怎么现在才说... 关键是很多人根本不知道这功能存在,我身边就有不少 一键关闭就完事,为啥很多人还要纠结呢
回復0
governance_lurkervip
· 01-19 14:14
卧槽,这个漏洞确实恶心,直接在本地执行?那我得赶紧检查一下我的Cursor了 --- DeFi开发者看到这个得吓出冷汗吧,钱包直接没了都有可能 --- 就因为这么个自动运行功能?太离谱了,怪不得最近听说有人被"污染"了项目 --- 话说有多少人其实根本没注意到这个设置存在... --- 关键是那些从GitHub随便拉的repo,谁还逐个检查task配置啊 --- 这就是为什么我讨厌IDE"智能"帮你做决定,关了关了 --- 安全这块真的,开发者自己得长点心,不然天天被捅屁股
回復0
Layer Zero Herovip
· 01-19 09:22
卧槽,這玩意兒竟然這麼危險,我每天從GitHub隨便拉代碼...得趕緊關掉這功能
查看原文回復0
SatsStackingvip
· 01-18 03:53
我艹,VS Code這個auto tasks坑這麼深?得虧看到這個提醒,不然download個項目就給人套進去了
查看原文回復0
Fork_ThisDAOvip
· 01-18 03:53
卧槽這個漏洞有點嚇人,我的Cursor一直都沒關呢... --- DeFi開發者看這個得上心啊,真的錢包直接沒了 --- 早該有人出來講這事兒,偷偷運行惡意任務太insane了 --- 我就說怎麼有時候打開項目莫名其妙跑了些東西,原來是這麼回事 --- 關掉關掉,就花兩分鐘的事兒非得等被盜才後悔? --- 這年頭連IDE都不能信任了,開發者真的太難了 --- 啊?我好幾個項目都可能踩雷,現在就去改設置 --- 為什麼VSCode不默認關掉這個功能呢,有點離譜 --- 合約開發的朋友們趕緊擴散這個,太重要了
查看原文回復0
WalletManagervip
· 01-18 03:52
握緊籌碼,也得握緊私鑰啊兄弟...這IDE漏洞說白了就是合約審計裡常見的"權限配置失當",風險系數直接拉滿。我早就關了這玩意兒,畢竟鏈上分析這麼多年了,見過太多因為自動執行導致的錢包爆雷。
查看原文回復0
Degentlemanvip
· 01-18 03:46
卧槽,这个坑我居然没注意到,赶紧去关一下 --- DeFi那邊的兄弟們得看看這個,真的能搞你錢包 --- 天天下載陌生代碼的人這回得吃教訓了 --- 幾秒鐘的事兒,不關才是活該 --- Cursor用戶默默關閉中,後怕 --- 這要是被利用了得多尷尬,趕緊傳給隊友 --- 為什麼這種風險這麼隱蔽...IDE這設計有點絕啊 --- 我就說最近莫名其妙的進程,原來可能是這個鬼東西
查看原文回復0
PancakeFlippavip
· 01-18 03:44
我操,这玩意兒還真得關注啊,感覺很多人都沒意識到 --- 又是VS Code的坑,早該修了這功能 --- DeFi開發者一定要看,錢包被盜真的很難受 --- 卧槽,合約代碼要是被這樣執行...想想都恐怖 --- 還好我都手動run,自動執行這功能從來沒開過 --- 這就是為什麼要檢查別人的項目前先看.vscode配置,不然真的容易中招 --- 現在什麼都自動化,反而成了最大的安全漏洞 --- 怪不得有些空投項目容易翻車,可能就這麼被搞的
查看原文回復0
DAO Therapyvip
· 01-18 03:31
卧槽,這個漏洞確實挺陰的,自動執行任務根本防不勝防啊 --- 我靠,DeFi開發者們真得趕緊關這玩意兒,不然血本無歸 --- 這就離譜了,打開個項目就給你偷偷跑代碼,還有這種操作 --- 趕緊檢查了一遍,還好我早就關掉了,但估計很多人根本不知道有這回事 --- 智能合約開發必讀,認真的話就幾秒鐘的事兒,別賭氣 --- 媽呀為什麼之前沒人講這個,在這個圈子混太危險了 --- Cursor用戶該醒醒了,檢查一下自己的設置吧各位
查看原文回復0
查看更多
交易,隨時隨地
qrCode
掃碼下載 Gate App
社群列表
繁體中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)