悪意のNPMパッケージがソラナプロジェクトを偽装し、ユーザーの秘密鍵を盗むことでセキュリティ警報を引き起こす

robot
概要作成中

悪意のあるNode.jsプロジェクトがNPMパッケージを利用してソラナユーザーの秘密鍵を盗む

2025年7月初、ソラナユーザーを対象とした資産盗難事件がセキュリティ専門家の注目を集めました。ある被害者がGitHubでホストされているオープンソースプロジェクト「solana-pumpfun-bot」を使用した後、自身の暗号資産が盗まれたことに気付きました。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

安全チームの調査の結果、このプロジェクトは実際には巧妙に設計された罠であることが判明しました。プロジェクトのStarとForkの数は多いものの、そのコードの提出時間が異常に集中しており、正常なプロジェクトに必要な継続的な更新の特徴が欠けています。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

深入分析发现,プロジェクトは"crypto-layout-utils"という疑わしいサードパーティパッケージに依存しています。このパッケージはNPM公式により削除されており、指定されたバージョンは公式の履歴に存在していません。攻撃者はpackage-lock.jsonファイル内のダウンロードリンクを置き換えることで、NPMのセキュリティメカニズムを回避しました。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

ダウンロードして高度に難読化された悪意のあるパッケージを分析した後、セキュリティチームはそれがユーザーのコンピュータのファイルをスキャンできることを確認しました。ウォレットや秘密鍵に関連する内容が見つかると、それを攻撃者が制御するサーバーにアップロードします。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

さらに、攻撃者は複数のGitHubアカウントを制御して、マルウェアを配布し、プロジェクトの信頼性を高める可能性があります。一部のフォークプロジェクトでは、別の悪意のあるパッケージ「bs58-encrypt-utils」が使用されています。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれます

オンチェーン分析により、専門家は盗まれた資金がある取引所に移されたことを確認しました。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

この事件は、オープンソースプロジェクトに隠された悪意のあるコードの危険性を浮き彫りにしています。攻撃者は、合法的なプロジェクトに偽装し、過剰な人気を利用して、ユーザーを悪意のある依存関係を含むNode.jsプロジェクトを実行するように誘導することに成功し、秘密鍵の漏洩と資産の盗難を引き起こしました。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaユーザー資産が盗まれる

セキュリティ専門家は、開発者とユーザーに対して、出所不明のGitHubプロジェクトに対して高い警戒心を持つように勧めています。特に、ウォレットや秘密鍵の操作に関わる場合は注意が必要です。デバッグが必要な場合は、独立した敏感データのない環境で行うのが最適です。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

この種の攻撃は、ソーシャルエンジニアリングと技術的手段を組み合わせており、組織内部でも完全に防御することは難しいです。ユーザーはオープンソースプロジェクトを使用する際には慎重である必要があり、自身の資産の安全を守るべきです。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

SOL3.95%
原文表示
このページには第三者のコンテンツが含まれている場合があり、情報提供のみを目的としております(表明・保証をするものではありません)。Gateによる見解の支持や、金融・専門的な助言とみなされるべきものではありません。詳細については免責事項をご覧ください。
  • 報酬
  • 4
  • リポスト
  • 共有
コメント
0/400
AirdropBlackHolevip
· 6時間前
伝統的な攻撃の手法だね
原文表示返信0
SerumSurfervip
· 08-10 19:59
solウォレットが横たわっています~
原文表示返信0
FlashLoanPrincevip
· 08-10 19:55
また初心者が人をカモにされた
原文表示返信0
BlockDetectivevip
· 08-10 19:46
この時代、npmさえも逃れられない..
原文表示返信0
  • ピン
いつでもどこでも暗号資産取引
qrCode
スキャンしてGateアプリをダウンロード
コミュニティ
日本語
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)