Solana mengalami insiden keamanan besar: paket NPM jahat mencuri kunci pribadi pengguna

robot
Pembuatan abstrak sedang berlangsung

Ekosistem Solana Mengalami Insiden Keamanan Besar: Paket NPM Jahat Mencuri Kunci Pribadi Pengguna

Pada awal Juli 2025, ekosistem Solana mengalami insiden keamanan serius. Seorang pengguna menemukan bahwa aset kriptonya dicuri setelah menggunakan proyek sumber terbuka yang dihosting di GitHub. Setelah penyelidikan mendalam oleh para ahli keamanan, terungkaplah rantai serangan yang dirancang dengan cermat, melibatkan paket NPM berbahaya, proyek sumber terbuka yang menyamar, dan beberapa akun GitHub yang bekerja sama.

Paket NPM jahat mencuri Kunci Pribadi, aset pengguna Solana dicuri

Penyebab Peristiwa

Peristiwa ini berasal dari proyek GitHub bernama "solana-pumpfun-bot". Proyek ini tampaknya merupakan alat ekosistem Solana berbasis Node.js, tetapi sebenarnya mengandung kode berbahaya. Jumlah Star dan Fork proyek ini sangat tinggi, tetapi waktu pengiriman kode terkonsentrasi dalam jangka waktu singkat, kurang memiliki karakter pembaruan yang berkelanjutan.

Paket NPM jahat mencuri Kunci Pribadi, aset pengguna Solana dicuri

Analisis Teknik Serangan

  1. Paket NPM Jahat

Investigasi menemukan bahwa proyek tersebut bergantung pada paket NPM mencurigakan bernama "crypto-layout-utils". Paket tersebut telah dihapus oleh pihak resmi, tetapi penyerang dengan memodifikasi file package-lock.json, mengarahkan tautan unduhan ke repositori GitHub yang mereka kendalikan.

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Dicuri

  1. Obfuscasi Kode

Paket berbahaya yang diunduh menggunakan teknologi pengaburan tinggi, meningkatkan kesulitan analisis. Setelah di-deobfuscate, ditemukan bahwa paket tersebut akan memindai file sensitif di komputer pengguna, mencari informasi seperti Kunci Pribadi dompet, dan mengunggahnya ke server yang dikendalikan oleh penyerang.

Paket NPM berbahaya mencuri Kunci Pribadi, aset pengguna Solana dicuri

  1. Rekayasa Sosial

Penyerang diduga mengontrol beberapa akun GitHub, digunakan untuk Fork proyek jahat dan meningkatkan jumlah Star-nya, untuk meningkatkan kredibilitas dan daya tarik proyek tersebut.

Paket NPM berbahaya mencuri Kunci Pribadi, aset pengguna Solana dicuri

  1. Serangan Multi Versi

Investigasi juga menemukan bahwa penyerang menggunakan beberapa versi paket berbahaya, termasuk "bs58-encrypt-utils" dan lainnya, untuk meningkatkan tingkat keberhasilan dan keberlanjutan serangan.

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Dicuri

Aliran Dana

Melalui alat analisis blockchain, sebagian dana yang dicuri telah dipindahkan ke suatu platform perdagangan cryptocurrency.

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Dicuri

Saran Pertahanan

  1. Hati-hati terhadap proyek GitHub yang sumbernya tidak jelas, terutama yang melibatkan dompet atau Kunci Pribadi.

  2. Menjalankan dan meng-debug proyek yang tidak dikenal di lingkungan yang terpisah dan tanpa data sensitif.

  3. Periksa ketergantungan proyek secara berkala, waspadai versi paket atau tautan unduhan yang tidak biasa.

  4. Gunakan alat dan layanan keamanan yang tepercaya, secara berkala memindai kerentanan sistem.

  5. Selalu perbarui perangkat lunak dan tambalan keamanan tepat waktu.

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Dicuri

Kejadian ini sekali lagi mengingatkan kita akan pentingnya kesadaran keamanan dan tindakan perlindungan di ekosistem Web3 yang berkembang pesat. Pengembang dan pengguna perlu tetap waspada dan bersama-sama menjaga keamanan ekosistem.

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Terkena Pencurian

Paket NPM jahat mencuri Kunci Pribadi, aset pengguna Solana dicuri

Paket NPM jahat mencuri Kunci Pribadi, aset pengguna Solana dicuri

SOL2.47%
Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
  • Hadiah
  • 6
  • Bagikan
Komentar
0/400
SlowLearnerWangvip
· 07-18 12:28
Sekali lagi terlambat. Baru saja tahu sol dicuri. Harus lihat apakah Kunci Pribadi saya ada.
Lihat AsliBalas0
ChainDoctorvip
· 07-18 12:13
Sudah ada jebakan baru lagi.
Lihat AsliBalas0
0xSoullessvip
· 07-18 07:01
Jangan khawatir, sol lagi tidak aman.
Lihat AsliBalas0
PaperHandsCriminalvip
· 07-15 14:06
Bukan hanya saya yang pernah ditipu, kan haha
Lihat AsliBalas0
ContractTestervip
· 07-15 13:56
Blockchain sudah meresap ke dalam tulang sumsum
Lihat AsliBalas0
liquiditea_sippervip
· 07-15 13:51
Sangat lucu, sudah sering dibicarakan.
Lihat AsliBalas0
Perdagangkan Kripto Di Mana Saja Kapan Saja
qrCode
Pindai untuk mengunduh aplikasi Gate
Komunitas
Bahasa Indonesia
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)