GitHub 通知系统被滥用,黑客冒充 Y Combinator 诱骗加密货币
近日,安全社区披露一起大规模网络钓鱼攻击,黑客滥用 GitHub 的通知功能,冒充知名创业加速器 Y Combinator(YC),诱导开发者连接钱包,从而窃取加密货币。
攻击者通过在多个仓库创建大量 Issues 并标记目标用户来触发 GitHub 自动通知,使得钓鱼邮件以 GitHub 官方邮件的形式进入收件箱,不易引起怀疑。邮件内容伪装成 YC 2026 冬季班(W2026)融资申请邀请,声称将提供高达 1500 万美元的资金支持。
受害开发者若点击邮件中的钓鱼链接,会被引导至一个假冒 YC 的网站(域名存在拼写错误,将字母 “i” 替换为小写 “L”)。该网站运行混淆的 JavaScript,诱导用户使用 EIP-712 + Ethereum Attestation Service 验证钱包。然而实际操作是签署恶意交易,最终导致钱包资产被转移。
社区报告后,GitHub、IC3 以及 Google Safe Browsing 已移除相关恶意仓库。目前尚不清楚是否有开发者因此遭受资产损失。安全专家提醒,凡是连接过该钓鱼网站的钱包用户,即使暂未损失资金,也应立即转移资产至新钱包。
YC 官方也提醒申请者,2026 冬季班的唯一正规申请渠道为其官方网站,申请截止日期为 11 月 10 日,明年 1 月至 3 月将在旧金山举行新一轮孵化项目。
近日,安全社区披露一起大规模网络钓鱼攻击,黑客滥用 GitHub 的通知功能,冒充知名创业加速器 Y Combinator(YC),诱导开发者连接钱包,从而窃取加密货币。
攻击者通过在多个仓库创建大量 Issues 并标记目标用户来触发 GitHub 自动通知,使得钓鱼邮件以 GitHub 官方邮件的形式进入收件箱,不易引起怀疑。邮件内容伪装成 YC 2026 冬季班(W2026)融资申请邀请,声称将提供高达 1500 万美元的资金支持。
受害开发者若点击邮件中的钓鱼链接,会被引导至一个假冒 YC 的网站(域名存在拼写错误,将字母 “i” 替换为小写 “L”)。该网站运行混淆的 JavaScript,诱导用户使用 EIP-712 + Ethereum Attestation Service 验证钱包。然而实际操作是签署恶意交易,最终导致钱包资产被转移。
社区报告后,GitHub、IC3 以及 Google Safe Browsing 已移除相关恶意仓库。目前尚不清楚是否有开发者因此遭受资产损失。安全专家提醒,凡是连接过该钓鱼网站的钱包用户,即使暂未损失资金,也应立即转移资产至新钱包。
YC 官方也提醒申请者,2026 冬季班的唯一正规申请渠道为其官方网站,申请截止日期为 11 月 10 日,明年 1 月至 3 月将在旧金山举行新一轮孵化项目。