L'écosystème Solana a été attaqué par un package malveillant NPM, la sécurité des actifs des utilisateurs est préoccupante.

robot
Création du résumé en cours

L'écosystème Solana fait face à une attaque malveillante de paquets NPM, les actifs des utilisateurs sont en danger

Début juillet 2025, un incident de sécurité visant l'écosystème Solana a suscité une large attention. Un utilisateur, après avoir utilisé un projet open source sur GitHub, a découvert que ses actifs cryptographiques avaient été volés. Après enquête de l'équipe de sécurité, une attaque soigneusement planifiée a été révélée.

Paquet NPM malveillant volant des clés privées, les actifs des utilisateurs de Solana sont volés

Un attaquant se fait passer pour un projet open source légitime, incitant les utilisateurs à télécharger et à exécuter un projet Node.js contenant du code malveillant. Ce projet nommé "solana-pumpfun-bot" semble normal, avec un nombre élevé d'étoiles et de forks, mais ses mises à jour de code sont anormalement concentrées et manquent de caractéristiques de maintenance continue.

Paquet NPM malveillant vol de clé privée, les actifs des utilisateurs de Solana sont volés

Une analyse approfondie révèle que le projet dépend d'un paquet tiers suspect "crypto-layout-utils". Ce paquet a été retiré par les autorités de NPM, mais les attaquants ont modifié le fichier package-lock.json pour rediriger le lien de téléchargement vers un dépôt GitHub contrôlé par eux. Ce paquet malveillant est fortement obfusqué et possède la capacité de scanner les fichiers de l'ordinateur de l'utilisateur. Dès qu'il détecte des informations liées à un portefeuille ou à une clé privée, celles-ci sont téléchargées sur le serveur des attaquants.

Paquet NPM malveillant vole des clés privées, les actifs des utilisateurs de Solana sont volés

Les attaquants ont également contrôlé plusieurs comptes GitHub pour forker des projets malveillants et en augmenter la crédibilité. En plus de "crypto-layout-utils", un autre paquet malveillant nommé "bs58-encrypt-utils" a également été utilisé pour des attaques similaires. Ces paquets malveillants ont commencé à être distribués à partir de la mi-juin 2025, mais après que NPM a agi, les attaquants ont utilisé une méthode de remplacement des liens de téléchargement pour continuer à propager.

Paquet NPM malveillant vole des clés privées, les actifs des utilisateurs de Solana sont volés

L'analyse on-chain montre qu'une partie des fonds volés a été dirigée vers certaines plateformes d'échange. Cette méthode d'attaque combine l'ingénierie sociale et des techniques, rendant difficile une défense complète même au sein de l'organisation.

Paquet NPM malveillant vol de clé privée, les actifs des utilisateurs de Solana sont volés

Pour prévenir des risques similaires, il est conseillé aux développeurs et aux utilisateurs de rester très vigilants face aux projets GitHub d'origine inconnue, en particulier lorsqu'il s'agit d'opérations sur des portefeuilles ou des clés privées. Si vous devez exécuter un débogage, il est préférable de le faire dans un environnement isolé et sans données sensibles.

Paquet NPM malveillant volant des clés privées, les actifs des utilisateurs de Solana sont volés

Cet incident implique plusieurs dépôts GitHub malveillants et des paquets NPM. L'équipe de sécurité a dressé une liste d'informations pertinentes à titre de référence. Cette attaque nous rappelle une fois de plus l'importance de la sensibilisation à la sécurité et d'une attitude prudente dans l'écosystème Web3.

Paquet NPM malveillant volant des clés privées, les actifs des utilisateurs de Solana sont volés

Paquet NPM malveillant vol de clés privées, les actifs des utilisateurs de Solana ont été volés

Paquet NPM malveillant vol de clés privées, les actifs des utilisateurs de Solana ont été volés

Paquet NPM malveillant volant des clés privées, les actifs des utilisateurs de Solana sont volés

Paquet NPM malveillant vol de clé privée, les actifs des utilisateurs de Solana sont volés

Voir l'original
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • Récompense
  • 6
  • Partager
Commentaire
0/400
StealthDeployervip
· Il y a 10h
Les problèmes de sécurité ne doivent pas être ignorés.
Voir l'originalRépondre0
SmartContractWorkervip
· Il y a 10h
La sécurité d'abord, ne soyez pas paresseux.
Voir l'originalRépondre0
MetadataExplorervip
· Il y a 10h
attendre que le projet de fête s'exprime
Voir l'originalRépondre0
WhaleSurfervip
· Il y a 10h
La sécurité des nœuds est très importante.
Voir l'originalRépondre0
GasFeeWhisperervip
· Il y a 11h
Hacker est toujours à l'affût
Voir l'originalRépondre0
Hash_Banditvip
· Il y a 11h
off-chain匿贼又活了
Voir l'originalRépondre0
Trader les cryptos partout et à tout moment
qrCode
Scan pour télécharger Gate app
Communauté
Français (Afrique)
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)