ソラナは重大なセキュリティ事件に遭遇しました:悪意のあるNPMパッケージがユーザーの秘密鍵を盗みました

robot
概要作成中

ソラナエコシステムが重大なセキュリティ事件に直面:悪意のあるNPMパッケージがユーザーの秘密鍵を盗む

2025年7月初、ソラナエコシステムは深刻なセキュリティ事件に直面しました。あるユーザーがGitHubにホスティングされたオープンソースプロジェクトを使用した後、自分の暗号資産が盗まれたことに気付きました。セキュリティ専門家による詳細な調査の結果、悪意のあるNPMパッケージ、偽装されたオープンソースプロジェクト、そして複数の協力するGitHubアカウントに関与する巧妙に設計された攻撃チェーンが明らかになりました。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

事故の原因

この事件は、「solana-pumpfun-bot」という名前のGitHubプロジェクトに起因しています。このプロジェクトは、一見Node.jsベースのソラナエコシステムツールのようですが、実際には悪意のあるコードが含まれています。プロジェクトのスターとフォークの数は異常に高いですが、コードのコミット時間は短期間に集中しており、継続的な更新の特徴が欠けています。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

攻撃手法の分析

  1. 悪意のあるNPMパッケージ

調査によると、プロジェクトは「crypto-layout-utils」という疑わしいNPMパッケージに依存していました。このパッケージは公式に削除されましたが、攻撃者はpackage-lock.jsonファイルを変更することで、ダウンロードリンクを自分が管理するGitHubリポジトリに向けていました。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

  1. コードの難読化

ダウンロードされた悪意のあるパッケージは高度な難読化技術を使用しており、分析の難易度を増しています。難読化を解除すると、このパッケージはユーザーのコンピュータ上の機密ファイルをスキャンし、ウォレットの秘密鍵などの情報を探し、それを攻撃者が制御するサーバーにアップロードします。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

  1. ソーシャルエンジニアリング

攻撃者は複数のGitHubアカウントを制御している疑いがあり、悪意のあるプロジェクトをフォークし、そのスターの数を増やすことで、プロジェクトの信頼性と魅力を高めています。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれます

  1. 多バージョン攻撃

調査では、攻撃者が攻撃の成功率と持続性を高めるために、"bs58-encrypt-utils"などの複数のバージョンの悪意のあるパッケージを使用していることが明らかになりました。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

資金の流れ

ブロックチェーン分析ツールを通じて追跡されたところ、一部の盗まれた資金がある暗号通貨取引所に移転されました。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaユーザー資産が盗まれる

防衛に関する推奨事項

  1. 出所不明のGitHubプロジェクトには慎重に対処してください。特にウォレットや秘密鍵の操作に関わるプロジェクトについては。

  2. 独立した敏感データのない環境で未知のプロジェクトを実行およびデバッグする。

  3. 定期的にプロジェクトの依存関係を確認し、異常なパッケージのバージョンやダウンロードリンクに警戒してください。

  4. 信頼できるセキュリティツールとサービスを使用し、定期的にシステムの脆弱性をスキャンしてください。

  5. ソフトウェアとセキュリティパッチのタイムリーな更新を維持する。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

この事件は、急速に発展しているWeb3エコシステムにおいて、安全意識と防護措置の重要性を再度思い出させるものです。開発者とユーザーは共にエコシステムの安全を維持するために高い警戒心を持つ必要があります。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

SOL-2.07%
原文表示
このページには第三者のコンテンツが含まれている場合があり、情報提供のみを目的としております(表明・保証をするものではありません)。Gateによる見解の支持や、金融・専門的な助言とみなされるべきものではありません。詳細については免責事項をご覧ください。
  • 報酬
  • 6
  • 共有
コメント
0/400
SlowLearnerWangvip
· 07-18 12:28
また遅れた。ちょうどsolが盗まれたことを知った。私の秘密鍵があるかどうかを確認しなければならない。
原文表示返信0
ChainDoctorvip
· 07-18 12:13
また新しい罠が来た
原文表示返信0
0xSoullessvip
· 07-18 07:01
ネギは怖がって二度と保証されないことに注意してください
原文表示返信0
PaperHandsCriminalvip
· 07-15 14:06
私だけが騙されたわけじゃないよね、ハハ
原文表示返信0
ContractTestervip
· 07-15 13:56
ブロックチェーンは骨髄に深く浸透しました
原文表示返信0
liquiditea_sippervip
· 07-15 13:51
本当に面白い、古い話だね。
原文表示返信0
いつでもどこでも暗号資産取引
qrCode
スキャンしてGateアプリをダウンロード
コミュニティ
日本語
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)