Analyse des incidents de vol de Clé privée des utilisateurs de Solana suite à une attaque par des paquets NPM malveillants.

robot
Création du résumé en cours

Analyse de l'incident de vol de clés privées par un package NPM malveillant des actifs des utilisateurs de Solana

Le 2 juillet 2025, un utilisateur a demandé de l'aide à l'équipe de sécurité, espérant analyser les raisons pour lesquelles ses actifs cryptographiques avaient été volés. Après enquête, l'incident provenait de l'utilisation par cet utilisateur d'un projet open source hébergé sur GitHub, solana-pumpfun-bot.

L'équipe de sécurité a immédiatement lancé une enquête. Après avoir consulté le dépôt GitHub du projet, il a été constaté que bien que le nombre d'étoiles et de forks soit élevé, les dates de soumission du code sont anormalement concentrées, manquant de caractéristiques de mise à jour continue.

Paquet NPM malveillant volant des clés privées, les actifs des utilisateurs de Solana sont volés

Une analyse plus approfondie a révélé que ce projet Node.js faisait appel à un package tiers suspect nommé crypto-layout-utils. Ce package de dépendance a été retiré par les autorités, et la version spécifiée dans le fichier package.json n'apparaît pas dans l'historique officiel de NPM.

Paquet NPM malveillant volant des clés privées, les actifs des utilisateurs de Solana sont volés

Dans le fichier package-lock.json, les chercheurs ont découvert que les attaquants avaient remplacé le lien de téléchargement de crypto-layout-utils par l'adresse de téléchargement de la release d'un dépôt GitHub. Après avoir téléchargé et analysé ce paquet de dépendances fortement obscurci, il a été confirmé qu'il s'agissait d'un paquet NPM malveillant.

Paquet NPM malveillant vol Clé privée, les actifs des utilisateurs de Solana sont volés

Ce package malveillant va scanner les fichiers de l'ordinateur de l'utilisateur, et s'il trouve des contenus liés à des portefeuilles ou à des clés privées, il les télécharge sur un serveur contrôlé par l'attaquant. L'attaquant peut également avoir contrôlé plusieurs comptes GitHub pour distribuer des programmes malveillants et augmenter la crédibilité du projet.

Paquet NPM malveillant volant des clés privées, les actifs des utilisateurs de Solana sont volés

En plus de crypto-layout-utils, un autre paquet malveillant nommé bs58-encrypt-utils a également été découvert. Ces paquets malveillants ont commencé à être distribués à partir de la mi-juin 2025, puis ont continué à se propager en remplaçant les liens de téléchargement des paquets NPM.

Paquet NPM malveillant volant des clés privées, les actifs des utilisateurs de Solana sont volés

Paquet NPM malveillant volant des clés privées, les actifs des utilisateurs de Solana subissent un vol

Grâce aux outils d'analyse on-chain, il a été découvert qu'une partie des fonds volés a été transférée vers une certaine plateforme d'échange.

Paquet NPM malveillant vol de clé privée, les actifs des utilisateurs de Solana ont été volés

Paquet NPM malveillant volant la clé privée, les actifs des utilisateurs de Solana sont volés

Paquet NPM malveillant volant des clés privées, les actifs des utilisateurs de Solana sont volés

Paquet NPM malveillant volant des clés privées, les actifs des utilisateurs de Solana sont volés

Cette attaque a utilisé des projets open source légitimes déguisés pour inciter les utilisateurs à télécharger et exécuter du code contenant des dépendances malveillantes, afin de voler les clés privées du portefeuille. Les attaquants ont collaboré en utilisant plusieurs comptes GitHub pour étendre la portée de la propagation et améliorer la crédibilité, ce qui rend l'attaque très trompeuse.

Il est recommandé aux développeurs et aux utilisateurs de rester très vigilants à l'égard des projets GitHub d'origine inconnue, en particulier ceux qui impliquent des opérations de portefeuille ou de clé privée. En cas de débogage, il est préférable de le faire dans un environnement isolé et sans données sensibles.

Paquet NPM malveillant volant des clés privées, les actifs des utilisateurs de Solana ont été volés

Voir l'original
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • Récompense
  • 5
  • Partager
Commentaire
0/400
MetaverseLandladyvip
· 07-11 00:15
Ah là là, encore une méthode npm, les débutants tombent dans le piège.
Voir l'originalRépondre0
LiquidatedTwicevip
· 07-10 16:27
Encore un Open Source piège à poissons, qui y croit encore ?
Voir l'originalRépondre0
GhostInTheChainvip
· 07-10 16:22
Encore quelqu'un qui fait un Rug Pull, rien d'étonnant.
Voir l'originalRépondre0
DisillusiionOraclevip
· 07-10 16:20
Encore une explosion, Solana ne fonctionne vraiment pas.
Voir l'originalRépondre0
DancingCandlesvip
· 07-10 16:13
Encore un hacker et un salaud.
Voir l'originalRépondre0
  • Épingler
Trader les cryptos partout et à tout moment
qrCode
Scan pour télécharger Gate app
Communauté
Français (Afrique)
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)