ソラナユーザーがGitHubの悪意あるプロジェクト攻撃に遭遇し、秘密鍵が盗まれるリスクが高まっています

robot
概要作成中

ソラナユーザーが秘密鍵の盗難事件に遭遇、悪意のあるオープンソースプロジェクトに警戒

2025年7月初、一名ソラナユーザーがGitHub上のオープンソースプロジェクトを使用した後、自分の暗号資産が盗まれたことに気づきました。セキュリティチームの調査を経て、この事件は新しいタイプの攻撃手法を明らかにし、広範な暗号通貨ユーザーに警戒が必要であることを示しています。

事件の起因は、被害者が「solana-pumpfun-bot」というオープンソースプロジェクトを使用したことです。このプロジェクトはGitHubで比較的高いStarとForkの数を得ていますが、そのコードの更新は異常に集中しており、継続的なメンテナンスの特徴が欠けています。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

深入分析すると、プロジェクトは疑わしいサードパーティパッケージ「crypto-layout-utils」に依存していることがわかりました。このパッケージはNPM公式から削除されており、バージョン番号は公式記録と一致していません。攻撃者はpackage-lock.jsonファイルを変更し、依存パッケージのダウンロードリンクを自分で管理するGitHubリポジトリに向けました。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

この悪意のあるパッケージは高度に難読化されており、その主要な機能はユーザーのコンピュータ上の敏感なファイルをスキャンすることで、特に暗号ウォレットや秘密鍵に関連する内容を対象とし、これらの情報を攻撃者が制御するサーバーにアップロードします。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

調査では、攻撃者が複数のGitHubアカウントを制御している可能性があり、悪意のあるプログラムを配布し、プロジェクトの信頼性を高めていることが明らかになりました。彼らは原プロジェクトをForkするだけでなく、高いStar数を獲得することで、より多くのユーザーを引き寄せています。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

"crypto-layout-utils"の他に、"bs58-encrypt-utils"という名前の悪意のあるパッケージも同様の攻撃に使用されました。これは、攻撃者がNPM公式の対応後に、悪意のあるパッケージを直接配布する戦略に移行したことを示しています。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれます

資金追跡により、盗まれた資産の一部がある暗号通貨取引所に流れたことが示されており、これが資金回収の後続作業に対する課題をもたらしています。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

今回の事件は、オープンソースコミュニティが直面しているセキュリティの脅威を浮き彫りにしました。攻撃者は合法的なプロジェクトに偽装し、ソーシャルエンジニアリング手法を組み合わせて、ユーザーに悪意のあるコードを含むプログラムを実行させることに成功しました。この攻撃手法は非常に欺瞞的であり、組織内部でさえ完全に防ぐことは困難です。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaユーザー資産が盗まれる

リスクを軽減するために、開発者とユーザーは出所不明のGitHubプロジェクトに対して高い警戒心を持つことをお勧めします。特に、ウォレット操作に関わるプロジェクトにおいては注意が必要です。デバッグが必要な場合は、敏感情報の漏洩を避けるために、隔離された環境で行うのが最良です。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

この事件は再び私たちに、急速に発展する暗号通貨の分野において、安全意識と慎重な態度が重要であることを思い出させます。ユーザーは常に警戒を怠らず、秘密鍵や敏感な情報に関わる操作には慎重に対応する必要があります。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

SOL2.89%
原文表示
このページには第三者のコンテンツが含まれている場合があり、情報提供のみを目的としております(表明・保証をするものではありません)。Gateによる見解の支持や、金融・専門的な助言とみなされるべきものではありません。詳細については免責事項をご覧ください。
  • 報酬
  • 5
  • 共有
コメント
0/400
GasFeeWhisperervip
· 07-19 06:59
またお馴染みのシナリオ...
原文表示返信0
ForkTonguevip
· 07-17 23:18
また一つの初心者収穫機?
原文表示返信0
BearWhisperGodvip
· 07-17 23:18
また一つ爆発した 2025も買い上げられてしまう
原文表示返信0
FloorPriceNightmarevip
· 07-17 23:12
ひどい、今回の損失は大きすぎる。
原文表示返信0
DaoGovernanceOfficervip
· 07-17 23:05
*ため息* ナッシュ均衡理論に基づく予測可能な結果...
原文表示返信0
  • ピン
いつでもどこでも暗号資産取引
qrCode
スキャンしてGateアプリをダウンロード
コミュニティ
日本語
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)