Paket NPM jahat menyamar proyek Solana Mencuri kunci pribadi pengguna memicu peringatan keamanan

robot
Pembuatan abstrak sedang berlangsung

Proyek Node.js Berbahaya Memanfaatkan Paket NPM Untuk Mencuri Kunci Pribadi Pengguna Solana

Pada awal Juli 2025, sebuah insiden pencurian aset yang menargetkan pengguna Solana menarik perhatian para ahli keamanan. Seorang korban menemukan bahwa aset kriptonya dicuri setelah menggunakan proyek sumber terbuka "solana-pumpfun-bot" yang dihosting di GitHub.

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Dicuri

Setelah tim keamanan melakukan penyelidikan, mereka menemukan bahwa proyek tersebut sebenarnya adalah jebakan yang dirancang dengan cermat. Meskipun jumlah Star dan Fork proyek tersebut cukup tinggi, waktu pengiriman kodenya sangat terpusat dan kurang memiliki karakteristik pembaruan berkelanjutan yang seharusnya dimiliki proyek yang normal.

Paket NPM jahat mencuri Kunci Pribadi, aset pengguna Solana dicuri

Analisis mendalam menemukan bahwa proyek ini bergantung pada paket pihak ketiga yang mencurigakan bernama "crypto-layout-utils". Paket tersebut telah dihapus dari NPM resmi, dan versi yang ditentukan tidak muncul dalam catatan resmi. Penyerang telah mengakali mekanisme keamanan NPM dengan mengganti tautan unduhan di file package-lock.json.

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Dicuri

Setelah mengunduh dan menganalisis paket berbahaya yang sangat terobfuscate ini, tim keamanan mengonfirmasi bahwa ia dapat memindai file komputer pengguna, dan setelah menemukan konten yang terkait dengan dompet atau Kunci Pribadi, ia akan mengunggahnya ke server yang dikendalikan oleh penyerang.

Paket NPM Jahat Mencuri Kunci Pribadi, Aset Pengguna Solana Dicuri

Selain itu, penyerang juga mungkin mengendalikan beberapa akun GitHub, yang digunakan untuk menyebarkan program jahat dan meningkatkan kredibilitas proyek. Beberapa proyek Fork juga menggunakan paket jahat lainnya "bs58-encrypt-utils".

Paket NPM jahat mencuri Kunci Pribadi, aset pengguna Solana dicuri

Melalui analisis on-chain, para ahli menemukan bahwa dana yang dicuri telah dipindahkan ke suatu platform perdagangan.

Paket NPM jahat mencuri Kunci Pribadi, aset pengguna Solana dicuri

Peristiwa ini menyoroti bahaya kode berbahaya yang tersembunyi dalam proyek sumber terbuka. Penyerang memanfaatkan proyek yang menyamar sebagai proyek yang sah dan meningkatkan popularitasnya, berhasil menipu pengguna untuk menjalankan proyek Node.js yang mengandung ketergantungan berbahaya, yang mengakibatkan kebocoran Kunci Pribadi dan pencurian aset.

Paket NPM jahat mencuri Kunci Pribadi, aset pengguna Solana dicuri

Para ahli keamanan menyarankan pengembang dan pengguna untuk tetap waspada terhadap proyek GitHub yang tidak jelas asalnya, terutama yang melibatkan operasi dompet atau Kunci Pribadi. Jika perlu melakukan debug, sebaiknya dilakukan di lingkungan yang terpisah dan tanpa data sensitif.

Paket NPM berbahaya mencuri Kunci Pribadi, aset pengguna Solana dicuri

Serangan semacam ini menggabungkan rekayasa sosial dan teknik, sehingga sulit untuk sepenuhnya mempertahankan diri bahkan di dalam organisasi. Pengguna harus berhati-hati saat menggunakan proyek sumber terbuka untuk melindungi keamanan aset mereka.

Paket NPM jahat mencuri Kunci Pribadi, aset pengguna Solana dicuri

Paket NPM jahat mencuri Kunci Pribadi, aset pengguna Solana dicuri

Paket NPM berbahaya mencuri Kunci Pribadi, aset pengguna Solana dicuri

SOL3.95%
Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
  • Hadiah
  • 4
  • Posting ulang
  • Bagikan
Komentar
0/400
AirdropBlackHolevip
· 6jam yang lalu
Serangan tradisional menggunakan taktik lama.
Lihat AsliBalas0
SerumSurfervip
· 08-10 19:59
sol Dompet已躺平~
Lihat AsliBalas0
FlashLoanPrincevip
· 08-10 19:55
Sekali lagi, ada suckers yang dipermainkan.
Lihat AsliBalas0
BlockDetectivevip
· 08-10 19:46
Di tahun ini bahkan npm pun tidak dilewatkan..
Lihat AsliBalas0
  • Sematkan
Perdagangkan Kripto Di Mana Saja Kapan Saja
qrCode
Pindai untuk mengunduh aplikasi Gate
Komunitas
Bahasa Indonesia
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)