Berita Gate, 31 Maret, peneliti magang keamanan blockchain Chaofan Shou dari Fuzzland di X menunjukkan bahwa paket npm dari alat pemrograman AI Claude Code milik Anthropic berisi file source map lengkap (cli.js.map, sekitar 60MB), yang dapat digunakan untuk memulihkan seluruh kode sumber TypeScript. Setelah diverifikasi, versi terbaru v2.1.88 yang dirilis hari ini masih menyertakan file tersebut, yang berisi kode lengkap untuk 1.906 file sumber bawaan Claude Code, mencakup detail implementasi seperti desain API internal, sistem analitik telemetri, alat kriptografi, protokol komunikasi antarproses, dan lainnya. Source map adalah file debug dalam pengembangan JavaScript yang digunakan untuk memetakan kode terkompresi kembali ke kode sumber asli, dan semestinya tidak muncul dalam paket rilis produksi. Pada Februari 2025, versi awal Claude Code juga pernah diungkap karena masalah yang sama; saat itu Anthropic menghapus versi lama dari npm dan menghapus source map, tetapi masalah tersebut kemudian muncul lagi. Di GitHub sudah ada banyak repositori publik yang mengekstrak dan menyusun ulang kode sumber hasil pemulihan, dan ghuntley/claude-code-source-code-deobfuscation berhasil meraih hampir seribu bintang. Yang bocor adalah kode implementasi sisi klien dari alat CLI Claude Code, tidak melibatkan bobot model atau data pengguna, sehingga tidak menimbulkan risiko keamanan langsung bagi pengguna biasa; namun paparan kode sumber yang lengkap secara berkelanjutan berarti arsitektur internal, mekanisme keamanan, dan logika telemetri sepenuhnya transparan bagi pihak luar.
Penafian: Informasi di halaman ini dapat berasal dari pihak ketiga dan tidak mewakili pandangan atau opini Gate. Konten yang ditampilkan hanya untuk tujuan referensi dan bukan merupakan nasihat keuangan, investasi, atau hukum. Gate tidak menjamin keakuratan maupun kelengkapan informasi dan tidak bertanggung jawab atas kerugian apa pun yang timbul akibat penggunaan informasi ini. Investasi aset virtual memiliki risiko tinggi dan rentan terhadap volatilitas harga yang signifikan. Anda dapat kehilangan seluruh modal yang diinvestasikan. Harap pahami sepenuhnya risiko yang terkait dan buat keputusan secara bijak berdasarkan kondisi keuangan serta toleransi risiko Anda sendiri. Untuk detail lebih lanjut, silakan merujuk ke
Penafian.
Artikel Terkait
Nama domain eth.limo diretas, EasyDNS mengakui serangan social engineering pertama kalinya selama 28 tahun
domain eth.limo mengalami pembajakan DNS pada 17 April, dan penyerang menyamar sebagai anggota tim berhasil menghasut pendaftar domain EasyDNS untuk menjalankan pemulihan akun. Meskipun kejadian ini tidak berdampak pada pengguna, karena penyerang tidak memperoleh kunci DNSSEC, sehingga tidak dapat melewati rantai kepercayaan. Kejadian ini menyoroti risiko rekayasa sosial dalam ekosistem kripto, dan mendorong eth.limo beralih ke layanan Domainsure yang tidak mendukung pemulihan akun untuk meningkatkan keamanan.
MarketWhisper10menit yang lalu
Curve Finance melakukan penghentian sementara pencegahan LayerZero lintas rantai, jembatan CRV dan crvUSD menerima batas
Curve Finance karena infrastruktur dasar LayerZero terkait rsETH diserang, telah menghentikan fungsi lintas rantai untuk mencegah risiko, sehingga memengaruhi penyambungan lintas rantai CRV dan penyambungan cepat crvUSD. Pendirinya, Egorov, menyatakan bahwa kejadian ini menunjukkan risiko dari “pinjaman tanpa isolasi”, dan mengusulkan mode isolasi penuh sebagai alternatif. Kelp DAO mengalami kerugian sekitar 292 juta dolar AS akibat serangan tersebut, yang berdampak pada aktivitas pinjaman di platform Aave.
MarketWhisper27menit yang lalu
Jembatan Kelp terdampak peretasan, Aave, TVL anjlok memunculkan kredit macet sebesar 196 juta
Perjanjian re-likuiditas re-staking (repledging) Kelp yang menjembatani lintas-chain (bridge) diserang, mencuri 116,500 rsETH dan menyimpannya ke Aave V3, sehingga membentuk piutang macet sekitar 196 juta dolar AS. Kontrak Aave tidak terpengaruh, tetapi kejadian ini mengungkapkan risiko sistemik untuk aset jaminan LRT, menuntut protokol DeFi untuk menilai ulang model risikonya, yang berpotensi menyebabkan pemegang stkAAVE menghadapi kerugian.
MarketWhisper32menit yang lalu
Pihak ketiga AI membobol Vercel, Orca mengonfirmasi perjanjian keamanan saat rotasi kunci darurat
Pertukaran terdesentralisasi Orca mengumumkan bahwa rotasi kunci telah selesai, dan mengonfirmasi keamanan dana pengguna. Langkah ini dilakukan karena platform cloud Vercel diserang. Jalur serangannya adalah memanfaatkan integrasi OAuth dari alat AI pihak ketiga untuk masuk ke sistem Vercel; kerentanan rantai pasokan membuat langkah keamanan tradisional sulit dikenali. Vercel mengingatkan pengguna untuk meninjau variabel lingkungan guna memperkuat perlindungan keamanan, serta menyatakan bahwa ketergantungan proyek kripto pada infrastruktur cloud menciptakan risiko keamanan baru.
MarketWhisper1jam yang lalu
Perjanjian Cadangan menghentikan pencetakan eUSD dan USD3, fungsi penebusan tetap dibuka secara normal
Perjanjian cadangan ditangguhkan pada 20 April karena insiden serangan Kelp DAO terhadap rsETH, sementara penarikan eUSD dan USD3 serta operasi pencairan RSR dihentikan, tetapi fungsi penebusan tetap berjalan. Serangan tersebut menyebabkan krisis likuiditas di Aave, simpanan berkurang secara signifikan, dan harga token AAVE turun.
MarketWhisper1jam yang lalu
Orca Menanggapi Insiden Keamanan Vercel: Kredensial Frontend Dirotasi, Dana On-Chain Tidak Terpengaruh
Orca, protokol likuiditas Solana, menangani insiden keamanan di penyedia hostingnya, Vercel, dengan melakukan rotasi terhadap kunci yang telah dikompromikan. Mereka mengonfirmasi bahwa dana pengguna tidak terpengaruh dan akan memberikan pembaruan seiring perkembangan situasi.
GateNews2jam yang lalu