Người dùng Solana gặp phải cuộc tấn công lừa đảo mới, gói NPM độc hại đánh cắp khóa riêng dẫn đến tổn thất tài sản

robot
Đang tạo bản tóm tắt

Người dùng Solana gặp phải tấn công lừa đảo mới, gói NPM độc hại đánh cắp khóa riêng dẫn đến mất tài sản

Vào đầu tháng 7 năm 2025, một sự kiện tấn công lừa đảo mới nhắm vào người dùng Solana đã thu hút sự chú ý của các chuyên gia an ninh. Một người dùng đã phát hiện tài sản tiền điện tử của mình bị đánh cắp sau khi sử dụng một dự án mã nguồn mở trên GitHub. Sau khi điều tra, đội ngũ an ninh đã tiết lộ một chuỗi tấn công được thiết kế tinh vi, liên quan đến các gói NPM độc hại và sự phối hợp của nhiều tài khoản GitHub.

Diễn biến sự kiện

Nạn nhân đã sử dụng một dự án GitHub có tên "solana-pumpfun-bot" vào ngày 1 tháng 7, và vào ngày hôm sau phát hiện tài sản bị đánh cắp. Đội ngũ an ninh ngay lập tức tiến hành điều tra và phát hiện rằng dự án này có nhiều điểm nghi ngờ:

  1. Số lượng Star và Fork của dự án cao bất thường, nhưng việc cập nhật mã chỉ tập trung vào ba tuần trước, thiếu đặc điểm bảo trì liên tục.
  2. Dự án phụ thuộc vào một gói bên thứ ba đáng ngờ có tên "crypto-layout-utils".
  3. Gói nghi vấn này đã bị NPM chính thức gỡ bỏ, và phiên bản chỉ định không có trong lịch sử chính thức.

Gói NPM độc hại đánh cắp khóa riêng, tài sản người dùng Solana bị đánh cắp

Phân tích phương pháp tấn công

Phân tích sâu cho thấy, kẻ tấn công đã sử dụng các biện pháp sau:

  1. Đã thay thế liên kết tải xuống của gói nghi ngờ trong package-lock.json, trỏ đến một phiên bản tự chế trên GitHub.
  2. Phiên bản mã này đã được mã hóa cao, làm tăng độ khó trong việc phân tích.
  3. Sau khi giải mã, phát hiện gói này sẽ quét các tệp tin trên máy tính của người dùng để tìm kiếm nội dung liên quan đến ví hoặc Khóa riêng, và tải lên máy chủ được kiểm soát bởi kẻ tấn công.
  4. Kẻ tấn công có thể đã kiểm soát nhiều tài khoản GitHub, để Fork các dự án độc hại và tăng độ hot, mở rộng phạm vi truyền bá.

Gói NPM độc hại đánh cắp Khóa riêng, tài sản người dùng Solana bị trộm

Gói NPM độc hại đánh cắp khóa riêng, tài sản người dùng Solana bị đánh cắp

Gói NPM độc hại đánh cắp Khóa riêng, tài sản người dùng Solana bị đánh cắp

Gói NPM độc hại đánh cắp Khóa riêng, tài sản người dùng Solana bị đánh cắp

Dòng tiền

Thông qua công cụ phân tích trên chuỗi, phát hiện một phần tiền bị đánh cắp đã được chuyển đến một sàn giao dịch nào đó.

Gói NPM độc hại đánh cắp Khóa riêng, tài sản người dùng Solana bị đánh cắp

Phạm vi tấn công mở rộng

Cuộc điều tra cũng phát hiện ra rằng nhiều dự án Fork liên quan cũng có hành vi độc hại tương tự, một số phiên bản đã sử dụng một gói độc hại khác "bs58-encrypt-utils-1.0.3". Điều này cho thấy kẻ tấn công đã bắt đầu phân phối các gói NPM độc hại và dự án Node.js từ giữa tháng 6.

Gói NPM độc hại đánh cắp khóa riêng, tài sản người dùng Solana bị đánh cắp

Gói NPM độc hại đánh cắp khóa riêng, tài sản người dùng Solana bị đánh cắp

Gói NPM độc hại đánh cắp Khóa riêng, tài sản của người dùng Solana bị đánh cắp

Lời khuyên về an toàn

  1. Giữ cảnh giác cao đối với các dự án GitHub có nguồn gốc không rõ ràng, đặc biệt là các dự án liên quan đến ví hoặc Khóa riêng.
  2. Nếu cần gỡ lỗi các dự án như vậy, nên thực hiện trong một môi trường độc lập và không có dữ liệu nhạy cảm.
  3. Các nhà phát triển nên thường xuyên kiểm tra các phụ thuộc của dự án, cảnh giác với các gói bên thứ ba đáng ngờ.
  4. Người dùng nên sử dụng ví phần cứng và các phương pháp lưu trữ an toàn hơn, tránh lưu trữ khóa riêng dưới dạng văn bản thuần trên máy tính.

Gói NPM độc hại đánh cắp khóa riêng, tài sản người dùng Solana bị đánh cắp

Sự kiện này một lần nữa nhắc nhở chúng ta rằng, trong thế giới mã nguồn mở phi tập trung, nhận thức về an toàn cá nhân và các biện pháp bảo vệ cơ bản là vô cùng quan trọng. Các kẻ tấn công đang không ngừng đổi mới phương pháp, chúng ta cũng cần phải theo kịp thời đại, nâng cao cảnh giác, bảo vệ tốt tài sản kỹ thuật số của mình.

Gói NPM độc hại đánh cắp khóa riêng, tài sản người dùng Solana bị đánh cắp

SOL1.63%
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • 4
  • Chia sẻ
Bình luận
0/400
MoonRocketmanvip
· 14giờ trước
Cảnh báo RSI! Một đồ ngốc nữa rơi vào bẫy quỹ đạo. May mắn là tôi đã tính toán xác suất dựa trên độ dốc của tọa độ.
Xem bản gốcTrả lời0
ProxyCollectorvip
· 14giờ trước
Đã nói rồi đừng kéo npm package lung tung!
Xem bản gốcTrả lời0
BearMarketHustlervip
· 15giờ trước
Chỉ có vậy mà cũng bị mắc bẫy?
Xem bản gốcTrả lời0
gas_fee_therapyvip
· 15giờ trước
Lại bị đồ ngốc rồi??? Chán quá
Xem bản gốcTrả lời0
  • Ghim
Giao dịch tiền điện tử mọi lúc mọi nơi
qrCode
Quét để tải xuống ứng dụng Gate
Cộng đồng
Tiếng Việt
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)