Solana mengalami serangan rantai pasokan: paket NPM jahat mencuri kunci pribadi dan aset pengguna

Analisis Kasus Pencurian Aset Pengguna Solana: Paket NPM Berbahaya Mencuri Kunci Pribadi

Pada awal Juli 2025, seorang pengguna meminta bantuan tim keamanan, mengklaim bahwa aset kriptonya dicuri setelah menggunakan proyek sumber terbuka yang bernama solana-pumpfun-bot di GitHub. Setelah penyelidikan, kejadian ini mengungkapkan serangkaian serangan yang direncanakan dengan cermat, melibatkan paket NPM jahat, proyek GitHub yang menyamar, dan teknik rekayasa sosial.

Investigasi Peristiwa

Tim keamanan mengakses repositori GitHub yang terlibat dan menemukan bahwa proyek tersebut meskipun memiliki jumlah Star dan Fork yang tinggi, pembaruan kode sangat terpusat, dan kurang memiliki karakteristik pemeliharaan yang berkelanjutan. Analisis lebih lanjut menunjukkan bahwa proyek tersebut bergantung pada paket pihak ketiga yang mencurigakan, crypto-layout-utils, yang telah dihapus oleh NPM resmi.

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Dicuri

Dengan memeriksa file package-lock.json, peneliti menemukan bahwa penyerang telah mengganti tautan unduh crypto-layout-utils dengan alamat rilis GitHub. Setelah mengunduh dan menganalisis paket ketergantungan yang sangat tersamar ini, dikonfirmasi bahwa itu adalah kode jahat, yang memiliki fungsi untuk memindai file komputer pengguna dan mengunggah informasi sensitif.

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Terancam Dicuri

Metode Serangan

Penyerang diduga mengendalikan beberapa akun GitHub untuk mendistribusikan proyek jahat dan meningkatkan kredibilitasnya. Mereka meningkatkan popularitas proyek dengan melakukan operasi Fork dan Star, menarik lebih banyak perhatian dan penggunaan dari pengguna. Selain crypto-layout-utils, ditemukan juga paket jahat lain bernama bs58-encrypt-utils yang terlibat dalam serangan.

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Terkena Pencurian

Menggunakan alat analisis on-chain untuk melacak, ditemukan bahwa dana yang dicuri akhirnya mengalir ke suatu platform perdagangan.

Paket NPM berbahaya mencuri Kunci Pribadi, Aset pengguna Solana dicuri

Ringkasan dan Saran

Serangan kali ini dengan cerdik menggabungkan metode teknis dan strategi rekayasa sosial. Penyerang menyamar sebagai proyek open source yang sah, memancing pengguna untuk mengunduh dan menjalankan program Node.js yang mengandung ketergantungan berbahaya, sehingga mencuri kunci pribadi dompet dan aset.

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Terkena Pencurian

Untuk mencegah serangan serupa, disarankan kepada pengembang dan pengguna:

  1. Waspadai proyek GitHub yang tidak jelas asalnya, terutama yang melibatkan dompet atau Kunci Pribadi.
  2. Jalankan dan debug kode yang tidak familiar di lingkungan yang terpisah dan tanpa data sensitif.
  3. Lakukan pemeriksaan berkala terhadap ketergantungan proyek, pastikan menggunakan paket yang telah disertifikasi resmi.
  4. Perhatikan sejarah pembaruan proyek dan umpan balik komunitas, waspadai proyek yang tiba-tiba populer tetapi kurang pemeliharaan jangka panjang.

Peristiwa ini sekali lagi mengingatkan kita bahwa kesadaran akan keamanan dan sikap berhati-hati sangat penting dalam ekosistem sumber terbuka yang terbuka.

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Dicuri

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Dicuri

Paket NPM berbahaya mencuri Kunci Pribadi, aset pengguna Solana dicuri

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Terkena Pencurian

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Dicuri

Paket NPM berbahaya mencuri Kunci Pribadi, aset pengguna Solana dicuri

SOL-2.84%
Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
  • Hadiah
  • 5
  • Bagikan
Komentar
0/400
DYORMastervip
· 07-21 23:59
Kembali lagi proyek jebakan dicuri.
Lihat AsliBalas0
FomoAnxietyvip
· 07-21 10:38
Angin dan hujan, siapa yang akan menyimpan Kunci Pribadi secara online?
Lihat AsliBalas0
ForkThisDAOvip
· 07-19 01:48
Ada kecelakaan lagi, smart contract bisa tinggi bisa rendah.
Lihat AsliBalas0
GweiTooHighvip
· 07-19 01:48
Sekali lagi akan memainkan orang-orang untuk suckers.
Lihat AsliBalas0
GateUser-5854de8bvip
· 07-19 01:29
Sumber Terbuka proyek ini masih jebakan, sangat buruk ya?
Lihat AsliBalas0
Perdagangkan Kripto Di Mana Saja Kapan Saja
qrCode
Pindai untuk mengunduh aplikasi Gate
Komunitas
Bahasa Indonesia
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)