Пользователи Solana подверглись атаке с использованием вредоносных пакетов NPM, Закрытый ключ был украден, активы потеряны.

robot
Генерация тезисов в процессе

Пользователи Solana遭遇恶意NPM包攻击,Закрытый ключ被窃取导致资产损失

В начале июля 2025 года был раскрыт случай злонамеренной атаки на пользователей Solana. Злоумышленники, разместив на GitHub открытые проекты с вредоносными пакетами NPM, успешно украли закрытые ключи кошельков пользователей, что привело к краже криптоактивов.

Зловредный NPM пакет крадет закрытый ключ, активы пользователей Solana подверглись краже

Причиной инцидента стало то, что пользователь, использующий проект GitHub под названием "solana-pumpfun-bot", обнаружил кражу активов. Команда безопасности немедленно начала расследование и выявила несколько подозрительных моментов в данном проекте:

  1. Запись обновлений проекта аномальна, все коммиты кода были сосредоточены на завершении в короткие сроки.
  2. В зависимости проекта содержится подозрительный сторонний пакет под названием "crypto-layout-utils".
  3. Этот подозрительный пакет был удалён с официального сайта NPM, и его версия отсутствует в официальных записях.

Зловредный NPM пакет крадет закрытые ключи, активы пользователей Solana подвергаются краже

Дальнейший анализ показал, что злоумышленники изменили файл package-lock.json, направив ссылку для загрузки подозрительного пакета на архив в репозитории GitHub. Этот архив содержит сильно запутанный вредоносный код, основная функция которого заключается в сканировании чувствительных файлов на компьютере пользователя в поисках информации, связанной с закрытым ключом кошелька, и загрузке этой информации на сервер, контролируемый злоумышленниками.

Зловредный NPM пакет крадет Закрытый ключ, активы пользователей Solana подвергаются краже

Злоумышленники также использовали ряд методов для повышения доверия к проекту:

  1. Контролируйте несколько аккаунтов GitHub для форка и ставления звезд проектам, искусственно увеличивая популярность проекта.
  2. Используйте несколько аналогичных вредоносных пакетов, таких как "bs58-encrypt-utils".
  3. После того как на официальном NPM были удалены подозрительные пакеты, продолжили распространять их, заменив ссылки для скачивания.

Зловредный NPM пакет украл закрытый ключ, активы пользователей Solana были украдены

Этот способ атаки сочетает в себе социальную инженерию и технические средства, обладает высокой степенью обмана и вреда. Для предотвращения подобных атак рекомендуется разработчикам и пользователям:

  1. Будьте крайне осторожны с проектами на GitHub с неизвестным источником, особенно с проектами, связанными с кошельками или Закрытый ключ.
  2. Запускать и отлаживать незнакомый код в независимой среде без конфиденциальных данных.
  3. Регулярно проверяйте зависимости проекта, чтобы убедиться, что используются официально одобренные версии.
  4. Повышайте осведомленность о безопасности, не доверяйте легко проектам с высоким количеством Star и Fork.

Зловредный NPM пакет крадет закрытый ключ, активы пользователей Solana подверглись краже

Этот инцидент снова напоминает нам о том, что в децентрализованном мире с открытым исходным кодом личная безопасность и основные меры предосторожности имеют решающее значение. Атакующие постоянно обновляют свои методы, и пользователям также необходимо идти в ногу со временем и оставаться бдительными, чтобы обеспечить безопасность своих активов.

Зловредный NPM пакет украл закрытый ключ, активы пользователей Solana были украдены

SOL4.27%
Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • 6
  • Поделиться
комментарий
0/400
SchroedingersFrontrunvip
· 12ч назад
Безопасность осознания тоже слишком плоха 8 Будут играть для лохов и всё.
Посмотреть ОригиналОтветить0
SelfMadeRuggeevip
· 22ч назад
разыгрывайте людей как лохов просто и всё. Кто же вас заставлял не смотреть исходный код.
Посмотреть ОригиналОтветить0
GasGuzzlervip
· 22ч назад
Ещё один неудачник в мире криптовалют разыгрывается как лох.
Посмотреть ОригиналОтветить0
BlockImpostervip
· 22ч назад
неудачники как-то все запомнили?
Посмотреть ОригиналОтветить0
CodeZeroBasisvip
· 22ч назад
Снова новичок попался на уловку
Посмотреть ОригиналОтветить0
GateUser-00be86fcvip
· 22ч назад
Безопасность в инженерии слишком важна. Кто проводит аудит?
Посмотреть ОригиналОтветить0
  • Закрепить