Solana用戶遭遇新型釣魚攻擊 惡意NPM包竊取私鑰導致資產損失

robot
摘要生成中

Solana用戶遭遇新型釣魚攻擊,惡意NPM包竊取私鑰導致資產損失

2025年7月初,一起針對Solana用戶的新型釣魚攻擊事件引起了安全專家的關注。一名用戶在使用GitHub上一個開源項目後,發現自己的加密資產被盜。經過調查,安全團隊揭示了一個精心設計的攻擊鏈條,涉及惡意NPM包和多個GitHub帳號的協同操作。

事件始末

受害者於7月1日使用了名爲"solana-pumpfun-bot"的GitHub項目,次日發現資產被盜。安全團隊隨即展開調查,發現該項目存在多個可疑之處:

  1. 項目的Star和Fork數量異常高,但代碼更新集中在三周前,缺乏持續維護特徵。
  2. 項目依賴中包含一個名爲"crypto-layout-utils"的可疑第三方包。
  3. 該可疑包已被NPM官方下架,且指定版本不在官方歷史記錄中。

惡意NPM包竊私鑰,Solana用戶資產遭盜

攻擊手法分析

深入分析發現,攻擊者採用了以下手段:

  1. 在package-lock.json中替換了可疑包的下載連結,指向GitHub上的一個自制版本。
  2. 這個版本的代碼經過高度混淆,增加了分析難度。
  3. 解混淆後發現,該包會掃描用戶電腦文件,尋找錢包或私鑰相關內容,並上傳到攻擊者控制的服務器。
  4. 攻擊者可能控制了多個GitHub帳號,用於Fork惡意項目並刷高熱度,擴大傳播範圍。

惡意NPM包竊私鑰,Solana用戶資產遭盜

惡意NPM包竊私鑰,Solana用戶資產遭盜

惡意NPM包竊私鑰,Solana用戶資產遭盜

惡意NPM包竊私鑰,Solana用戶資產遭盜

資金流向

通過鏈上分析工具追蹤,發現被盜資金部分被轉移至某交易平台。

惡意NPM包竊私鑰,Solana用戶資產遭盜

攻擊範圍擴大

調查還發現多個相關的Fork項目也存在類似惡意行爲,部分版本使用了另一個惡意包"bs58-encrypt-utils-1.0.3"。這表明攻擊者早在6月中旬就開始分發惡意NPM包和Node.js項目。

惡意NPM包竊私鑰,Solana用戶資產遭盜

惡意NPM包竊私鑰,Solana用戶資產遭盜

惡意NPM包竊私鑰,Solana用戶資產遭盜

安全建議

  1. 對來源不明的GitHub項目保持高度警惕,特別是涉及錢包或私鑰操作的項目。
  2. 如需調試此類項目,建議在獨立且無敏感數據的環境中進行。
  3. 開發者應定期檢查項目依賴,警惕可疑的第三方包。
  4. 用戶應使用硬體錢包等更安全的存儲方式,避免將私鑰明文存儲在電腦中。

惡意NPM包竊私鑰,Solana用戶資產遭盜

此次事件再次提醒我們,在去中心化的開源世界中,個人安全意識和基本防護措施至關重要。攻擊者正在不斷創新手法,我們也需要與時俱進,提高警惕,保護好自己的數字資產。

惡意NPM包竊私鑰,Solana用戶資產遭盜

SOL3.42%
查看原文
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見聲明
  • 讚賞
  • 4
  • 分享
留言
0/400
Moon火箭手vip
· 3小時前
RSI警报!又一个韭菜掉进轨道陷阱 得亏我对坐标斜率算过概率推演
回復0
委托书收集者vip
· 3小時前
早说了npm包别乱引啊!
回復0
熊市搬砖侠vip
· 3小時前
就这也能中招?
回復0
gas_fee_therapyvip
· 4小時前
又被韭菜了???服了
回復0
交易,隨時隨地
qrCode
掃碼下載 Gate APP
社群列表
繁體中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)