Les utilisateurs de Solana sont attaqués par du code malveillant, les projets open source cachent des risques de vol de clé privée.

robot
Création du résumé en cours

Open Source projet cache du code malveillant, les Clé privée des utilisateurs de Solana ont été volées

Début juillet 2025, un incident d'attaque malveillante ciblant les utilisateurs de Solana a attiré l'attention de l'équipe de sécurité. Un utilisateur, après avoir utilisé un projet open source hébergé sur GitHub, a découvert que ses actifs cryptographiques avaient été volés. Après une enquête approfondie, les experts en sécurité ont révélé les tenants et aboutissants de cet incident.

L'événement provient d'un projet GitHub nommé "solana-pumpfun-bot". Ce projet a apparemment un nombre élevé d'étoiles et de forks, mais son historique de commits de code est anormalement concentré, manquant de caractéristiques de mise à jour continue. Une analyse plus approfondie a révélé que le projet dépendait d'un package tiers suspect "crypto-layout-utils".

Paquet NPM malveillant volant des clés privées, les actifs des utilisateurs de Solana sont volés

Ce paquet suspect a été retiré par npm, et sa version spécifiée ne figure pas dans l'historique officiel. En vérifiant le fichier package-lock.json, les chercheurs ont découvert que l'attaquant avait habilement remplacé le lien de téléchargement de ce paquet par l'adresse d'une page de release GitHub.

Paquet NPM malveillant volant des clés privées, les actifs des utilisateurs de Solana sont volés

Après avoir téléchargé et analysé ce paquet malveillant hautement obscurci, l'équipe de sécurité a confirmé qu'il contenait un code malveillant capable de scanner les fichiers de l'ordinateur de l'utilisateur. Une fois que des éléments liés au portefeuille ou à la Clé privée sont détectés, ils seront téléchargés sur un serveur contrôlé par l'attaquant.

Paquet NPM malveillant volé Clé privée, les actifs des utilisateurs de Solana sont volés

L'enquête a également révélé que les attaquants pourraient contrôler plusieurs comptes GitHub pour distribuer des programmes malveillants et augmenter la crédibilité des projets. Ils attirent plus d'utilisateurs en utilisant des opérations de Fork et de Star, élargissant ainsi la portée de l'attaque.

Paquet NPM malveillant vole des clés privées, les actifs des utilisateurs de Solana sont volés

À part "crypto-layout-utils", un autre paquet malveillant nommé "bs58-encrypt-utils" a également été utilisé pour des attaques similaires. Cela montre que les attaquants, après que le paquet a été retiré de npm, ont choisi de continuer à distribuer du code malveillant en remplaçant le lien de téléchargement.

Paquet NPM malveillant volant des clés privées, les actifs des utilisateurs de Solana sont volés

L'analyse on-chain montre que les fonds volés ont finalement été transférés vers une plateforme d'échange de cryptomonnaies après être passés par certains portefeuilles intermédiaires.

Paquet NPM malveillant volant des clés privées, les actifs des utilisateurs de Solana sont volés

Cet incident met en lumière les défis de sécurité auxquels la communauté Open Source est confrontée. Les attaquants ont réussi à induire les utilisateurs à exécuter du code contenant des dépendances malveillantes en se faisant passer pour des projets légitimes et en gonflant leur popularité, entraînant des fuites de clés privées et des pertes d'actifs.

Paquet NPM malveillant volant des clés privées, les actifs des utilisateurs de Solana volés

Les experts en sécurité recommandent aux développeurs et aux utilisateurs de rester très vigilants face aux projets GitHub d'origine inconnue, en particulier lorsqu'il s'agit d'opérations liées aux portefeuilles ou à la clé privée. Pour le débogage, il est préférable de le faire dans un environnement isolé afin d'éviter toute fuite de données sensibles.

Paquet NPM malveillant volant des clés privées, les actifs des utilisateurs de Solana ont été volés

Cet événement implique plusieurs dépôts GitHub malveillants et des packages npm. L'équipe de sécurité a rassemblé des informations pertinentes pour référence de la communauté. Les développeurs doivent faire preuve de prudence lors de l'utilisation de dépendances tierces, examiner régulièrement la sécurité des projets et maintenir ensemble le développement sain de l'écosystème Open Source.

Malicious NPM package stealing Clé privée, les actifs des utilisateurs de Solana sont volés

Paquet NPM malveillant volant des clés privées, les actifs des utilisateurs de Solana sont volés

Paquet NPM malveillant vol Clé privée, les actifs des utilisateurs de Solana sont volés

Voir l'original
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • Récompense
  • 8
  • Partager
Commentaire
0/400
0xLuckboxvip
· 07-09 00:35
Il y a trop de pièges, fais attention, sois prudent.
Voir l'originalRépondre0
UncleWhalevip
· 07-07 21:00
Y a-t-il vraiment des gens qui utilisent encore des projets de canard?
Voir l'originalRépondre0
MetaMaximalistvip
· 07-07 15:19
ngmi avec ces pratiques de sécurité smh...erreurs typiques des degens sol
Voir l'originalRépondre0
GasFeePhobiavip
· 07-06 02:35
Encore un pigeon enterré pour être en paix
Voir l'originalRépondre0
Rugman_Walkingvip
· 07-06 02:27
La sagesse que l'on comprend après avoir été rugé 3 fois.
Voir l'originalRépondre0
VibesOverChartsvip
· 07-06 02:24
Encore un Hacker, la Communauté en souffre.
Voir l'originalRépondre0
CantAffordPancakevip
· 07-06 02:20
Hehe, le Code Source doit d'abord être regardé.
Voir l'originalRépondre0
TeaTimeTradervip
· 07-06 02:08
Encore un groupe de débutants comme cobayes.
Voir l'originalRépondre0
  • Épingler
Trader les cryptos partout et à tout moment
qrCode
Scan pour télécharger Gate app
Communauté
Français (Afrique)
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)