تحليل حادثة سرقة المفتاح الخاص لمستخدمي Solana بسبب هجوم حزمة NPM الخبيثة

robot
إنشاء الملخص قيد التقدم

تحليل حادثة سرقة المفاتيح الخاصة لمستخدمي Solana: الحزمة الخبيثة NPM تسرق المفتاح الخاص

في 2 يوليو 2025، طلب أحد المستخدمين المساعدة من فريق الأمان، آملاً في تحليل سبب سرقة أصوله المشفرة. بعد التحقيق، تبين أن الحادث ناتج عن استخدام هذا المستخدم لمشروع مفتوح المصدر يتم استضافته على GitHub يُدعى solana-pumpfun-bot.

بدأ فريق الأمان التحقيق على الفور. بعد زيارة مستودع GitHub الخاص بالمشروع، تبين أن المشروع على الرغم من ارتفاع عدد النجوم والفورك، إلا أن توقيت تقديم الشيفرة مركّز بشكل غير عادي، ويفتقر إلى ميزات التحديث المستمر.

حزمة NPM خبيثة تسرق المفتاح الخاص، أصول مستخدمي Solana تتعرض للسرقة

أظهر التحليل الإضافي أن مشروع Node.js هذا يستعين بحزمة خارجية مشبوهة تُسمى crypto-layout-utils. تم إزالة هذه الحزمة من قبل الجهات الرسمية، والإصدار المحدد في package.json لم يظهر في السجل الرسمي لـ NPM.

حزمة NPM خبيثة تسرق المفتاح الخاص، أصول مستخدمي Solana تتعرض للسرقة

في ملف package-lock.json، اكتشف الباحثون أن المهاجمين استبدلوا رابط تحميل crypto-layout-utils بعنوان تحميل إصدار من مستودع GitHub. بعد تحميل وتحليل هذه الحزمة المعتمدة الملتبسة للغاية، تم التأكيد على أنها حزمة NPM خبيثة.

حزمة NPM خبيثة تسرق المفتاح الخاص، أصول مستخدمي Solana تعرضت للسرقة

ستقوم الحزمة الضارة بمسح ملفات الكمبيوتر للمستخدم، وإذا اكتشفت محتوى متعلق بالمحفظة أو المفتاح الخاص، فستقوم بتحميله إلى خادم يتحكم فيه المهاجم. قد يكون المهاجم أيضًا قد سيطر على عدة حسابات GitHub، لتوزيع البرامج الضارة وزيادة مصداقية المشروع.

حزمة NPM الخبيثة تسرق المفتاح الخاص، أصول مستخدمي Solana تتعرض للسرقة

بخلاف crypto-layout-utils، تم اكتشاف حزمة خبيثة أخرى تُدعى bs58-encrypt-utils. بدأت هذه الحزم الخبيثة في التوزيع منذ منتصف يونيو 2025، ثم استمرت في الانتشار من خلال تغيير روابط تنزيل حزم NPM.

حزمة NPM الضارة تسرق المفتاح الخاص، أصول مستخدمي Solana تتعرض للسرقة

حزمة NPM الخبيثة تسرق المفتاح الخاص، أصول مستخدمي Solana تتعرض للسرقة

من خلال أدوات التحليل على السلسلة، تم تتبع اكتشاف أن جزءًا من الأموال المسروقة قد تم تحويله إلى منصة تداول معينة.

حزمة NPM ضارة تسرق المفاتيح الخاصة، أصول مستخدمي Solana تتعرض للسرقة

حزمة NPM خبيثة تسرق المفاتيح الخاصة، أصول مستخدمي Solana تتعرض للسرقة

حزمة NPM الخبيثة تسرق المفتاح الخاص، أصول مستخدمي Solana تتعرض للسرقة

حزمة NPM خبيثة تسرق المفتاح الخاص، أصول مستخدمي Solana تتعرض للسرقة

حدث هذا الهجوم من خلال التظاهر بمشاريع مفتوحة المصدر شرعية، مما يحفز المستخدمين على تنزيل وتشغيل التعليمات البرمجية التي تحتوي على تبعيات خبيثة، وبالتالي سرقة المفتاح الخاص للمحفظة. استغل المهاجمون عدة حسابات على GitHub للعمل بشكل متعاون، مما زاد من نطاق الانتشار وزاد من المصداقية، مما يجعله خداعًا قويًا.

ينبغي على المطورين والمستخدمين توخي الحذر الشديد تجاه مشاريع GitHub غير المعروفة، خاصة عندما يتعلق الأمر بمحافظ أو المفتاح الخاص. إذا كان من الضروري إجراء تصحيح، من الأفضل القيام بذلك في بيئة مستقلة وخالية من البيانات الحساسة.

حزمة NPM الخبيثة تسرق المفتاح الخاص، أصول مستخدمي Solana تتعرض للسرقة

شاهد النسخة الأصلية
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • أعجبني
  • 5
  • مشاركة
تعليق
0/400
MetaverseLandladyvip
· 07-11 00:15
أه، مرة أخرى فخ npm، الذين وقعوا في الفخ هم المبتدئين.
شاهد النسخة الأصليةرد0
LiquidatedTwicevip
· 07-10 16:27
مرة أخرى، منصة صيد مفتوح المصدر، من سيصدق بعد الآن؟
شاهد النسخة الأصليةرد0
GhostInTheChainvip
· 07-10 16:22
ليس من الغريب أن يهرب شخص ما مرة أخرى
شاهد النسخة الأصليةرد0
DisillusiionOraclevip
· 07-10 16:20
لقد انفجرت مرة أخرى، سولانا حقًا لا تصلح.
شاهد النسخة الأصليةرد0
DancingCandlesvip
· 07-10 16:13
هاكر وحقير
شاهد النسخة الأصليةرد0
  • تثبيت