Análisis del incidente de robo de Llave privada a usuarios de Solana debido a un ataque de paquetes NPM maliciosos

robot
Generación de resúmenes en curso

Análisis del evento de robo de activos de usuarios de Solana: un paquete NPM malicioso roba la Llave privada

El 2 de julio de 2025, un usuario pidió ayuda al equipo de seguridad, esperando analizar la razón por la que sus activos criptográficos fueron robados. Tras la investigación, el incidente se originó en el uso que hizo el usuario de un proyecto de código abierto alojado en GitHub llamado solana-pumpfun-bot.

El equipo de seguridad inició inmediatamente una investigación. Después de acceder al repositorio de GitHub del proyecto, se descubrió que, aunque el número de estrellas y bifurcaciones era bastante alto, los tiempos de envío de código eran anómalamente concentrados, careciendo de características de actualizaciones continuas.

Paquete NPM malicioso roba llaves privadas, los activos de los usuarios de Solana son robados

Un análisis más detallado revela que este proyecto de Node.js hace referencia a un paquete de terceros sospechoso llamado crypto-layout-utils. Este paquete de dependencia ha sido retirado oficialmente y la versión especificada en package.json no aparece en el historial oficial de NPM.

Paquete NPM malicioso roba Llave privada, activos de usuarios de Solana son robados

En el archivo package-lock.json, los investigadores encontraron que los atacantes habían reemplazado el enlace de descarga de crypto-layout-utils por la dirección de descarga de un release de un repositorio de GitHub. Después de descargar y analizar este paquete de dependencia altamente ofuscado, se confirmó que se trataba de un paquete NPM malicioso.

Paquete NPM malicioso roba Llave privada, activos de usuarios de Solana son robados

Este paquete malicioso escaneará los archivos del ordenador del usuario y, si encuentra contenido relacionado con billeteras o llaves privadas, lo subirá a un servidor controlado por el atacante. El atacante también puede controlar múltiples cuentas de GitHub para distribuir programas maliciosos y aumentar la credibilidad del proyecto.

Paquete NPM malicioso roba llaves privadas, los activos de los usuarios de Solana son robados

Además de crypto-layout-utils, se descubrió otro paquete malicioso llamado bs58-encrypt-utils. Estos paquetes maliciosos comenzaron a distribuirse a mediados de junio de 2025 y luego continuaron propagándose cambiando el enlace de descarga del paquete NPM.

Paquete NPM malicioso roba llaves privadas, activos de usuarios de Solana son robados

Paquete NPM malicioso roba Llave privada, activos de usuarios de Solana son robados

A través de herramientas de análisis en la cadena, se ha descubierto que parte de los fondos robados han sido transferidos a una plataforma de intercambio.

Paquete NPM malicioso roba llaves privadas, activos de usuarios de Solana son robados

Paquete NPM malicioso roba llaves privadas, activos de usuarios de Solana son robados

Paquete NPM malicioso roba Llave privada, activos de usuarios de Solana son robados

Paquete NPM malicioso roba llaves privadas, activos de usuarios de Solana son robados

El ataque se llevó a cabo disfrazando proyectos de código abierto legítimos, induciendo a los usuarios a descargar y ejecutar códigos con dependencias maliciosas, lo que permite robar la llave privada de la billetera. Los atacantes utilizaron múltiples cuentas de GitHub para operar en conjunto, ampliando el alcance de la propagación y aumentando su credibilidad, lo que presenta un alto grado de engaño.

Se recomienda que los desarrolladores y usuarios mantengan una alta vigilancia sobre proyectos de GitHub de origen desconocido, especialmente aquellos que involucren operaciones con billeteras o Llave privada. Si es necesario depurar, lo mejor es hacerlo en un entorno independiente y sin datos sensibles.

Paquete NPM malicioso roba llaves privadas, activos de usuarios de Solana son robados

Ver originales
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • Recompensa
  • 5
  • Compartir
Comentar
0/400
MetaverseLandladyvip
· 07-11 00:15
Ah, otra vez la trampa de npm. Los que caen son novatos.
Ver originalesResponder0
LiquidatedTwicevip
· 07-10 16:27
Otra plataforma de pesca de código abierto, ¿quién todavía cree?
Ver originalesResponder0
GhostInTheChainvip
· 07-10 16:22
Otra vez alguien hace un Rug Pull, no es sorprendente.
Ver originalesResponder0
DisillusiionOraclevip
· 07-10 16:20
Otra bomba. Solana realmente no funciona.
Ver originalesResponder0
DancingCandlesvip
· 07-10 16:13
Otra vez hacker y despreciable.
Ver originalesResponder0
  • Anclado
Opere con criptomonedas en cualquier momento y lugar
qrCode
Escanee para descargar la aplicación Gate
Comunidad
Español
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)