Pengguna Solana diserang oleh kode jahat, proyek sumber terbuka menyimpan risiko pencurian kunci pribadi.

robot
Pembuatan abstrak sedang berlangsung

Sumber Terbuka proyek menyimpan kode berbahaya, Kunci Pribadi pengguna Solana dicuri

Pada awal Juli 2025, sebuah insiden serangan jahat terhadap pengguna Solana menarik perhatian tim keamanan. Seorang pengguna yang menggunakan proyek sumber terbuka yang dihosting di GitHub, menemukan bahwa aset kripto mereka dicuri. Setelah penyelidikan mendalam, para ahli keamanan mengungkapkan kronologi kejadian ini.

Kejadian ini berawal dari sebuah proyek GitHub bernama "solana-pumpfun-bot". Proyek ini tampaknya memiliki jumlah star dan fork yang cukup tinggi, tetapi sejarah pengiriman kodenya sangat terpusat, dan kurang memiliki karakter pembaruan yang berkelanjutan. Analisis lebih lanjut mengungkapkan bahwa proyek ini bergantung pada sebuah paket pihak ketiga yang mencurigakan "crypto-layout-utils".

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Dicuri

Paket yang mencurigakan ini telah dihapus oleh npm resmi, dan versi yang ditentukan tidak dapat ditemukan dalam catatan sejarah resmi. Dengan memeriksa file package-lock.json, para peneliti menemukan bahwa penyerang dengan cerdik mengganti tautan unduhan paket tersebut dengan alamat halaman rilis GitHub.

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Terkena Pencurian

Setelah mengunduh dan menganalisis paket berbahaya yang sangat tersamar ini, tim keamanan mengonfirmasi bahwa paket tersebut mengandung kode jahat yang memindai file komputer pengguna. Begitu menemukan konten yang terkait dengan dompet atau Kunci Pribadi, konten tersebut akan diunggah ke server yang dikendalikan oleh penyerang.

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Dicuri

Investigasi juga menemukan bahwa penyerang mungkin mengendalikan beberapa akun GitHub untuk menyebarkan perangkat lunak berbahaya dan meningkatkan kepercayaan proyek. Mereka menarik perhatian lebih banyak pengguna melalui operasi Fork dan Star, memperluas jangkauan serangan.

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Dicuri

Selain "crypto-layout-utils", paket jahat lain bernama "bs58-encrypt-utils" juga digunakan untuk serangan serupa. Ini menunjukkan bahwa penyerang setelah menghapus paket di npm, beralih menggunakan cara mengganti tautan unduhan untuk terus mendistribusikan kode jahat.

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Dicuri

Analisis di blockchain menunjukkan bahwa dana yang dicuri mengalir ke platform perdagangan cryptocurrency setelah melalui beberapa dompet perantara.

Paket NPM jahat mencuri Kunci Pribadi, aset pengguna Solana dicuri

Peristiwa ini menyoroti tantangan keamanan yang dihadapi oleh komunitas sumber terbuka. Penyerang berhasil menggoda pengguna untuk menjalankan kode yang mengandung ketergantungan berbahaya dengan menyamar sebagai proyek yang sah dan meningkatkan popularitas, yang mengakibatkan kebocoran kunci pribadi dan kehilangan aset.

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Dicuri

Para ahli keamanan menyarankan pengembang dan pengguna untuk tetap waspada terhadap proyek GitHub yang tidak diketahui sumbernya, terutama yang melibatkan dompet atau Kunci Pribadi. Jika perlu melakukan debug, sebaiknya dilakukan di lingkungan terisolasi untuk menghindari kebocoran data sensitif.

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Terkena Pencurian

Kejadian ini melibatkan beberapa repositori GitHub dan paket npm yang berbahaya, tim keamanan telah mengumpulkan informasi terkait untuk referensi komunitas. Pengembang harus berhati-hati dalam menggunakan ketergantungan pihak ketiga, secara berkala memeriksa keamanan proyek, dan bersama-sama memelihara perkembangan ekosistem Sumber Terbuka yang sehat.

Paket NPM berbahaya mencuri Kunci Pribadi, aset pengguna Solana dicuri

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Dicuri

Paket NPM jahat mencuri Kunci Pribadi, aset pengguna Solana dicuri

Lihat Asli
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • Hadiah
  • 8
  • Bagikan
Komentar
0/400
0xLuckboxvip
· 07-09 00:35
Banyak lubang, hati-hati ya, harus berhati-hati.
Lihat AsliBalas0
UncleWhalevip
· 07-07 21:00
Apakah ada orang yang masih menggunakan proyek sampah?
Lihat AsliBalas0
MetaMaximalistvip
· 07-07 15:19
ngmi dengan praktik keamanan itu smh...kesalahan tipikal sol degen
Lihat AsliBalas0
GasFeePhobiavip
· 07-06 02:35
Sekali lagi, seorang suckers kembali ke tanah.
Lihat AsliBalas0
Rugman_Walkingvip
· 07-06 02:27
Kebijaksanaan yang dipahami setelah 3 kali dirugikan
Lihat AsliBalas0
VibesOverChartsvip
· 07-06 02:24
Sekali lagi Hacker menyusahkan Komunitas Chain
Lihat AsliBalas0
CantAffordPancakevip
· 07-06 02:20
Hehe Sumber Terbuka juga harus dilihat dulu
Lihat AsliBalas0
TeaTimeTradervip
· 07-06 02:08
Sekelompok lagi menjadi pemula.
Lihat AsliBalas0
  • Sematkan
Perdagangkan Kripto Di Mana Saja Kapan Saja
qrCode
Pindai untuk mengunduh aplikasi Gate
Komunitas
Bahasa Indonesia
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)