ソラナが悪意のあるNPMパッケージ攻撃に遭遇し、ユーザーの秘密鍵が盗まれた事件の分析

robot
概要作成中

ソラナユーザー資産が盗まれる:悪意のあるNPMパッケージによる秘密鍵盗取事件の分析

2025年7月初、ソラナユーザーを狙った資産盗難事件がセキュリティ専門家の関心を引きました。この事件は、あるユーザーがGitHub上にホストされているオープンソースプロジェクト「solana-pumpfun-bot」を使用した後、自身の暗号資産が盗まれたことから始まりました。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

安全チームがこの事件を調査した結果、攻撃者は合法的なオープンソースプロジェクトを装って、ユーザーに悪意のあるコードを含むNode.jsプロジェクトをダウンロードして実行させることに成功しました。このプロジェクトは、NPM公式が削除したという疑わしいサードパーティパッケージ「crypto-layout-utils」に依存しています。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

詳細な分析により、攻撃者が「crypto-layout-utils」のダウンロードリンクをGitHub上にホストされた悪意のあるバージョンに巧妙に置き換えたことが判明しました。この悪意のあるパッケージは、ユーザーのコンピュータ上の敏感なファイルをスキャンし、ウォレットまたは秘密鍵に関連する情報を探し出し、これらのデータを攻撃者が制御するサーバーにアップロードします。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

調査は、攻撃者が複数のGitHubアカウントを制御し、悪意のあるプログラムを配布してプロジェクトの人気を高めている可能性があることを明らかにしました。彼らはプロジェクトをForkし、Starの数を増やすことでより多くのユーザーを引き寄せ、攻撃範囲を拡大しています。"crypto-layout-utils"の他に、"bs58-encrypt-utils"という名前の悪意のあるパッケージも同様の攻撃に利用されました。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

ブロックチェーン分析ツールを通じて追跡したところ、安全チームは盗まれた資金がある取引プラットフォームに移動されたことを発見しました。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれます

この事件は、オープンソースコミュニティが直面しているセキュリティの課題を浮き彫りにしました。攻撃者は社会工学と技術的手段を組み合わせて、組織内部でさえこの種の攻撃に対して完全に防御することが難しい状況を作り出しています。専門家は、開発者とユーザーに対して、特にウォレットや秘密鍵の操作に関わる不明な出所のGitHubプロジェクトに対して高い警戒心を持つように勧めています。デバッグが必要な場合は、隔離された敏感データを含まない環境で行うのが最良です。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

最後に、安全チームは今回の攻撃に関連する悪意のあるNode.jsプロジェクトのGitHubリポジトリ、悪意のあるNPMパッケージ名とそのダウンロードリンク、データアップロードに使用された悪意のあるサーバーのドメイン名を公開し、コミュニティの参考と防止のために提供しました。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaユーザー資産が盗まれる

この事件は、分散化されたオープンソースの世界において、ユーザーの警戒心と自己防衛意識がいかに重要であるかを再び思い出させます。同時に、開発コミュニティに対して、第三者の依存関係の監査と管理を強化し、より安全な暗号エコシステムを共同で維持することを呼びかけます。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

SOL4.17%
原文表示
このページには第三者のコンテンツが含まれている場合があり、情報提供のみを目的としております(表明・保証をするものではありません)。Gateによる見解の支持や、金融・専門的な助言とみなされるべきものではありません。詳細については免責事項をご覧ください。
  • 報酬
  • 6
  • 共有
コメント
0/400
MevWhisperervip
· 07-29 17:56
また一波初心者を人をカモにする 溜了溜了
原文表示返信0
VitaliksTwinvip
· 07-29 11:24
ブロックチェーンの大災難が再びやってきた
原文表示返信0
CryptoHistoryClassvip
· 07-29 03:10
*2020年のnpmインシデントのチャートをチェック* 同じ古いハニーポット罠、正直変わらない…
原文表示返信0
FortuneTeller42vip
· 07-29 03:09
ノードはもう安全ではないのか、こんな日々は。
原文表示返信0
NewPumpamentalsvip
· 07-29 03:06
真面目な人がnpmパッケージをダウンロードするわけがない
原文表示返信0
ForkMongervip
· 07-29 03:06
ただのプロトコルのダーヴィニズムが働いている…弱いセキュリティ = 自然選択、正直なところ
原文表示返信0
いつでもどこでも暗号資産取引
qrCode
スキャンしてGateアプリをダウンロード
コミュニティ
日本語
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)