У екосистемі Solana знову зафіксовано крадіжку закритих ключів: зловмисні пакети NPM маскуються під відкритий вихідний код.

robot
Генерація анотацій у процесі

Аналіз інциденту викрадення закритого ключа користувачами Solana через зловмисний NPM пакет

Фон події

2 липня 2025 року один користувач звернувся по допомогу до команди безпеки, стверджуючи, що після використання відкритого проекту на GitHub "solana-pumpfun-bot" його криптоактиви були вкрадені. Команда безпеки негайно розпочала розслідування.

Зловмисний NPM пакет викрадає Закритий ключ, активи користувачів Solana під загрозою

Процес дослідження

Команда безпеки спочатку перевірила цей проект на GitHub і виявила, що часи комітів коду зосереджені та аномальні. Подальший аналіз залежностей проекту виявив підозрілий сторонній пакет під назвою "crypto-layout-utils". Цей пакет був знятий з NPM, а зазначена версія не з'являлася в офіційній історії.

Зловмисний пакет NPM краде закриті ключі, активи користувачів Solana під загрозою

Перевіряючи файл package-lock.json, команда виявила, що зловмисник замінив посилання для завантаження цього пакету на посилання на реліз GitHub. Після завантаження та аналізу цього сильно замаскованого пакету було підтверджено, що це шкідливий NPM пакет, який може сканувати файли комп'ютера користувача та завантажувати чутливу інформацію.

Зловмисний пакет NPM краде закритий ключ, активи користувачів Solana під загрозою

Зловмисний NPM пакет викрав Закритий ключ, активи користувачів Solana були вкрадені

Методи атаки

Зловмисник міг контролювати кілька облікових записів GitHub для розповсюдження шкідливих програм та підвищення довіри до проектів. Окрім "crypto-layout-utils", також виявлено ще один шкідливий пакет під назвою "bs58-encrypt-utils". Ці шкідливі пакети почали розповсюджуватися з середини червня 2025 року.

Зловмисний NPM пакет викрав Закритий ключ, активи користувачів Solana були вкрадені

Зловмисний NPM пакет краде закритий ключ, активи користувачів Solana під загрозою

Зловмисний NPM пакет краде закриті ключі, активи користувачів Solana зазнали крадіжки

Рух коштів

Використовуючи інструменти аналізу на блокчейні, було виявлено, що частина вкрадених коштів була переведена на певну торгову платформу.

Шкідливий NPM пакет викрадає закриті ключі, активи користувачів Solana під загрозою

Підсумки та рекомендації

Зловмисники маскуються під легітимні проєкти з відкритим кодом, спонукаючи користувачів завантажити та запустити Node.js проєкти з шкідливими залежностями, що призводить до витоку закритих ключів та крадіжки активів. Цей вид атак поєднує соціальну інженерію та технічні засоби, що робить їх важкими для повної оборони.

Рекомендується розробникам і користувачам бути особливо обережними з проектами на GitHub, джерело яких не відомо, особливо коли йдеться про операції з гаманцями або Закритими ключами. Якщо необхідно виконати налагодження, це слід робити в ізольованому середовищі без чутливих даних.

Зловмисний NPM пакет викрав Закритий ключ, активи користувачів Solana були вкрадені

Відповідна інформація

  • Підтверджено, що кілька репозиторіїв GitHub, пов'язаних із шкідливою діяльністю, були виявлені.
  • Зловмисні пакунки NPM включають "crypto-layout-utils" та "bs58-encrypt-utils"
  • Зловмисні пакети даних завантажуються на домен сервера "githubshadow.xyz"

Зловмисний NPM пакет краде закриті ключі, активи користувачів Solana під загрозою

Шкідливий пакет NPM краде закриті ключі, активи користувачів Solana постраждали від крадіжки

SOL-3.84%
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • 7
  • Поділіться
Прокоментувати
0/400
MevHuntervip
· 07-24 02:35
Знову попалися, і все ще не слухають порад.
Переглянути оригіналвідповісти на0
SpeakWithHatOnvip
· 07-24 01:41
Знову обдурювали людей, як лохів. Тс-тс.
Переглянути оригіналвідповісти на0
DaoDevelopervip
· 07-22 17:58
дегенерати повинні перевірити свої залежності, бо... безпекові примітиви солани заслуговують на краще, ніж це, смх
Переглянути оригіналвідповісти на0
SoliditySlayervip
· 07-21 07:11
Знову впіймали хвилю невдах
Переглянути оригіналвідповісти на0
WalletDivorcervip
· 07-21 03:20
Не попадайся в пастку, а, поганий хлопчику.
Переглянути оригіналвідповісти на0
Anon4461vip
· 07-21 03:13
Обман для дурнів手法都翻新了
Переглянути оригіналвідповісти на0
SmartContractRebelvip
· 07-21 02:59
Знову сталася крадіжка монет? Типові нові невдахи
Переглянути оригіналвідповісти на0
  • Закріпити