Right9ctrl մականունով հաքերը խաբեությամբ մուտք է գործել JavaScript հանրահայտ գրադարան, վարակել է այն վնասակար կոդով, և իր համար հասանելի է դարձրել օգտատերերի բիթ-քոյն դրամապանակները, հաղորդում է ZDNet-ը: Հանցագործին կարող էին հասանելի դառնալ միլիոնավոր օգտատերերի տվյալները:

JavaScript գրադարաններում պահպանվում է կարգավորման տարրերով կոդը, որը հավելվածների մշակողները կարող են օգտագործել համապատասխան տարրեր գրելու համար: Right9ctrl-ին հասանելի է դարձել Event-Stream գրադարանի մուտքը, որն ամեն օր օգտագործվում է մինչև երկու միլիոն մարդու կողմից: ArsTechnica-ի համաձայն՝ օգտատերերի շրջանում ինչպես ստարտափներն են, այնպես էլ Fortune 500 ցանկում տեղ գտած խոշոր ընկերությունները:

2018 թվականի օգոստոսին Event-Stream համակարգի հեղինակը ադմինիստրատորի իրավունք է ընձեռել մի մարդու, ով առաջարկել է իր օգնությունը:

«Չգիտեմ ինչ ասել»,- նոյեմբերին գրել է նա GitHub-ում:

Ըստ Event-Stream-ի հեղինակի՝ երբ Right9ctrl-ը գրել է նրան, վերջինս արդեն որոշ ժամանակ է չէր զբաղվում գրադարանի գործերով և դրանից ոչ մի եկամուտ չուներ, այդ պատճառով գրադարանով զբաղվելու ցանկություն հայտնած մարդուն ընձեռվել այդ իրավունքը:

Գրադարանի՝ վարակված լինելու լուրը հայտնի դարձավ 2018 թվականի նոյեմբերին, սակայն որոշ ժամանակ դեռևս հայտնի չէր, թե հատկապես ինչ է արել վնասակար կոդը:

ZDNet-ը, վկայակոչելով հետևողական օգտատերերին, գրում է, որ Event-Stream-ի մուտքն իր համար հասանելի դարձնելով, Right9ctrl-ը գրել է գրադարանի նոր տարբերակը (3.3.6): Դրան ավելացված կոդը ոչ մի գործողություն չի կատարել մինչև այն պահը, երբ օգտատերն սկսել է օգտվել Copay-ից՝ էլեկտրոնային դրամապանակից, որը BitPay բիթքոյնային վճարային համակարգի մշակում է:

Դրամապանակի բացվելուն պես գրադարանից վնասակար կոդը միանում էր Copay-ի կոդին, գողանում էր օգտատերերի տվյալները՝ ներառյալ գաղտնի բանալիները, և ուղարկում էր Կուլուա-Լումպուրում սերվերի վրա: Հավանաբար, այդ տվյալների միջոցով Right9ctrl-ը կարողանում էր տուժած օգտատերերի դրամապանակներից դուրս հանել կրիպտոարժույթը:

Copay-ի ներկայացուցիչներն ընդունել են դրա խոցելիությունն ու կոչ են արել օգտատերերին անհապաղ թարմացնել հավելվածը: Event-Stream 3.3.6-ի վնասակար տարբերակը ևս հեռացվել էր շտեմարանից:

Այդուհանդերձ, հայտնի չէ, հաքեր Right9ctrl-ին հաջողվե՞լ է արդյոք գողանալ կրիպտոարժույթ գրադարանի օգտատերերի հաշիվներից: