Análise do incidente de roubo de Chave privada de usuários da Solana devido a ataques de pacotes NPM maliciosos

robot
Geração do resumo em andamento

Análise do incidente de roubo de Chave privada dos ativos dos usuários Solana: pacotes NPM maliciosos

No dia 2 de julho de 2025, um usuário solicitou ajuda à equipe de segurança, desejando analisar a razão pela qual seus ativos criptográficos foram roubados. Após investigação, o incidente originou-se do fato de que o usuário utilizou um projeto de código aberto hospedado no GitHub chamado solana-pumpfun-bot.

A equipe de segurança imediatamente iniciou uma investigação. Após acessar o repositório GitHub do projeto, descobriu-se que, embora o número de Stars e Forks seja elevado, os tempos de submissão de código são anormalmente concentrados, faltando características de atualizações contínuas.

Pacote NPM malicioso rouba Chave privada, ativos de usuários Solana são roubados

Uma análise mais aprofundada revelou que o projeto Node.js referenciava um pacote de terceiros suspeito chamado crypto-layout-utils. Este pacote de dependência foi removido oficialmente e a versão especificada no package.json não aparece no histórico oficial do NPM.

Pacote NPM malicioso rouba a chave privada, ativos dos usuários de Solana são roubados

No arquivo package-lock.json, os investigadores descobriram que os atacantes substituíram o link de download do crypto-layout-utils por um endereço de download de release de um repositório do GitHub. Após baixar e analisar este pacote de dependência altamente ofuscado, foi confirmado que se trata de um pacote NPM malicioso.

Pacotes NPM maliciosos roubam Chave privada, ativos de usuários Solana são furtados

Este pacote malicioso irá escanear os arquivos do computador do usuário, e se encontrar conteúdo relacionado a carteiras ou Chave privada, fará o upload para um servidor controlado pelo atacante. O atacante também pode controlar várias contas do GitHub para distribuir programas maliciosos e aumentar a credibilidade do projeto.

Pacotes NPM maliciosos roubam Chave privada, ativos de usuários Solana são roubados

Além do crypto-layout-utils, foi encontrado outro pacote malicioso chamado bs58-encrypt-utils. Esses pacotes maliciosos começaram a ser distribuídos a partir de meados de junho de 2025 e, posteriormente, continuaram a se espalhar substituindo os links de download dos pacotes NPM.

Pacote NPM malicioso rouba Chave privada, ativos dos usuários Solana são roubados

Pacote NPM malicioso rouba Chave privada, ativos de usuários Solana são roubados

Através de ferramentas de análise em cadeia, foi descoberto que parte dos fundos roubados já foi transferida para uma determinada plataforma de negociação.

Pacotes NPM maliciosos roubam Chave privada, ativos de usuários Solana são roubados

Pacote NPM malicioso rouba a chave privada, ativos dos usuários Solana são roubados

Pacotes NPM maliciosos roubam chaves privadas, ativos de usuários Solana são roubados

Pacote NPM malicioso rouba Chave privada, ativos de usuários Solana são roubados

O ataque foi realizado disfarçando projetos de código aberto legítimos, induzindo os usuários a baixar e executar código com dependências maliciosas, com o objetivo de roubar a chave privada da carteira. Os atacantes utilizaram várias contas do GitHub para operar em conjunto, ampliando o alcance da disseminação e aumentando a credibilidade, apresentando um alto grau de engano.

Recomenda-se que desenvolvedores e usuários mantenham uma alta vigilância em relação a projetos do GitHub de origem desconhecida, especialmente aqueles que envolvem operações de carteira ou Chave privada. Se precisar depurar, é melhor fazê-lo em um ambiente isolado e sem dados sensíveis.

Pacote NPM malicioso rouba Chave privada, ativos de usuários Solana são roubados

Ver original
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • Recompensa
  • 5
  • Compartilhar
Comentário
0/400
MetaverseLandladyvip
· 07-11 00:15
Ah, é outra armadilha npm. Os novatos caem nela.
Ver originalResponder0
LiquidatedTwicevip
· 07-10 16:27
Mais uma Código aberto de phishing, quem ainda acredita?
Ver originalResponder0
GhostInTheChainvip
· 07-10 16:22
Outra pessoa puxou o tapete, não é surpresa.
Ver originalResponder0
DisillusiionOraclevip
· 07-10 16:20
Outra vez bombearam, a Solana realmente não está a funcionar.
Ver originalResponder0
DancingCandlesvip
· 07-10 16:13
Hacker e barato.
Ver originalResponder0
  • Marcar
Faça trade de criptomoedas em qualquer lugar e a qualquer hora
qrCode
Escaneie o código para baixar o app da Gate
Comunidade
Português (Brasil)
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)