ソラナユーザーが悪意のあるコード攻撃を受ける オープンソースプロジェクトに秘密鍵窃取のリスクが潜んでいる

robot
概要作成中

オープンソースプロジェクトに悪意のあるコードが隠れており、ソラナユーザーの秘密鍵が盗まれた

2025年7月初、一件Solanaユーザーを対象とした悪意のある攻撃事件がセキュリティチームの関心を引きました。あるユーザーがGitHubにホスティングされているオープンソースプロジェクトを使用した後、彼の暗号資産が盗まれたことに気付きました。詳細な調査の結果、セキュリティ専門家はこの事件の経緯を明らかにしました。

事件は「solana-pumpfun-bot」というGitHubプロジェクトに起因しています。このプロジェクトは表面的にはstarとforkの数が多いですが、そのコードのコミット履歴は異常に集中しており、継続的な更新の特徴に欠けています。さらに分析したところ、このプロジェクトは疑わしいサードパーティパッケージ「crypto-layout-utils」に依存していることがわかりました。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

この疑わしいパッケージはnpm公式から削除されており、その指定バージョンは公式の履歴に見当たりません。package-lock.jsonファイルを調査したところ、研究者たちは攻撃者が巧妙にそのパッケージのダウンロードリンクをGitHubリリースページのアドレスに置き換えていることを発見しました。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

この高度に難読化されたマルウェアパッケージをダウンロードして分析した後、セキュリティチームは、ユーザーのコンピュータファイルをスキャンする悪意のあるコードが含まれていることを確認しました。ウォレットまたは秘密鍵に関連するコンテンツが見つかると、それは攻撃者が制御するサーバーにアップロードされます。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

調査では、攻撃者が複数のGitHubアカウントを制御しており、悪意のあるプログラムを配布し、プロジェクトの信頼性を高めている可能性があることが発見されました。彼らはForkやStar操作を通じて、より多くのユーザーの関心を引き、攻撃範囲を拡大しています。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

"crypto-layout-utils"に加えて、もう一つの"bs58-encrypt-utils"という悪意のあるパッケージも同様の攻撃に使用されました。これは、攻撃者がnpmからパッケージを削除された後、ダウンロードリンクを置き換える方法で悪意のあるコードを配布し続けていることを示しています。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれます

チェーン分析によると、盗まれた資金は特定の中間ウォレットを経由した後、最終的に暗号通貨取引所に流れました。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

この事件は、オープンソースコミュニティが直面しているセキュリティの課題を浮き彫りにしています。攻撃者は、合法的なプロジェクトに偽装したり、人気を不正に高めたりする手段を使って、ユーザーが悪意のある依存関係を含むコードを実行するように誘導し、秘密鍵の漏洩や資産の損失を引き起こしました。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaユーザー資産が盗まれる

セキュリティ専門家は、開発者とユーザーに対して、出所不明のGitHubプロジェクトに対して高い警戒を保つように勧めています。特に、ウォレットや秘密鍵の操作に関わる場合は注意が必要です。デバッグが必要な場合は、隔離された環境で行うことが最善であり、敏感なデータの漏洩を避けることができます。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

今回の事件は複数の悪意のあるGitHubリポジトリとnpmパッケージに関わっており、セキュリティチームはコミュニティの参考のために関連情報を整理しました。開発者はサードパーティの依存関係を慎重に使用し、プロジェクトの安全性を定期的に確認し、オープンソースエコシステムの健全な発展を共同で維持するべきです。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

原文表示
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • 報酬
  • 8
  • 共有
コメント
0/400
0xLuckboxvip
· 07-09 00:35
穴が多すぎるから、注意してね。慎重にね。
原文表示返信0
UncleWhalevip
· 07-07 21:00
本当にまだ野良プロジェクトを使っている人がいるのか?
原文表示返信0
MetaMaximalistvip
· 07-07 15:19
そのセキュリティ対策ではngmi...典型的なソルのデジェンのミス
原文表示返信0
GasFeePhobiavip
· 07-06 02:35
また一人の初心者が土に埋まった
原文表示返信0
Rugman_Walkingvip
· 07-06 02:27
3連続でrugされたことで理解した知恵
原文表示返信0
VibesOverChartsvip
· 07-06 02:24
またハッカーが、チェーンコミュニティが苦しんでいる。
原文表示返信0
CantAffordPancakevip
· 07-06 02:20
へへ、オープンソースソースコードもまずは見てみないとね。
原文表示返信0
TeaTimeTradervip
· 07-06 02:08
また一群の韮が初心者のマウスになる
原文表示返信0
いつでもどこでも暗号資産取引
qrCode
スキャンしてGateアプリをダウンロード
コミュニティ
日本語
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)