Phân tích sự kiện người dùng Solana bị tấn công bởi gói NPM độc hại và khóa riêng bị đánh cắp

robot
Đang tạo bản tóm tắt

Phân tích sự kiện trộm cắp tài sản của người dùng Solana: Gói NPM độc hại đánh cắp Khóa riêng

Vào ngày 2 tháng 7 năm 2025, một người dùng đã yêu cầu sự trợ giúp từ đội ngũ an ninh, mong muốn phân tích nguyên nhân tài sản tiền điện tử của mình bị đánh cắp. Qua điều tra, sự kiện bắt nguồn từ việc người dùng này đã sử dụng một dự án mã nguồn mở được lưu trữ trên GitHub có tên solana-pumpfun-bot.

Đội ngũ an ninh ngay lập tức tiến hành điều tra. Sau khi truy cập kho GitHub của dự án, phát hiện rằng dự án này mặc dù có số lượng Star và Fork cao, nhưng thời gian cam kết mã lại tập trung bất thường, thiếu đặc điểm cập nhật liên tục.

Gói NPM độc hại đánh cắp khóa riêng, tài sản người dùng Solana bị đánh cắp

Phân tích thêm cho thấy, dự án Node.js này đã tham chiếu đến một gói bên thứ ba nghi ngờ có tên là crypto-layout-utils. Gói phụ thuộc này đã bị chính thức gỡ bỏ, và phiên bản được chỉ định trong package.json không xuất hiện trong lịch sử chính thức của NPM.

Gói NPM độc hại đánh cắp Khóa riêng, tài sản người dùng Solana bị đánh cắp

Trong tệp package-lock.json, các nhà nghiên cứu phát hiện ra rằng kẻ tấn công đã thay thế liên kết tải xuống của crypto-layout-utils bằng địa chỉ tải xuống release của một kho GitHub. Sau khi tải xuống và phân tích gói phụ thuộc bị làm nhiễu này, xác nhận đây là một gói NPM độc hại.

Gói NPM độc hại đánh cắp Khóa riêng, tài sản người dùng Solana bị trộm

Gói độc hại này sẽ quét các tệp trên máy tính của người dùng, nếu phát hiện nội dung liên quan đến ví hoặc Khóa riêng thì sẽ tải lên máy chủ do kẻ tấn công kiểm soát. Kẻ tấn công cũng có thể đã kiểm soát nhiều tài khoản GitHub để phân phối phần mềm độc hại và tăng cường độ tin cậy của dự án.

Gói NPM độc hại đánh cắp khóa riêng, tài sản người dùng Solana bị đánh cắp

Ngoài crypto-layout-utils, còn phát hiện một gói độc hại khác có tên là bs58-encrypt-utils. Những gói độc hại này bắt đầu được phân phối từ giữa tháng 6 năm 2025, và sau đó tiếp tục lây lan bằng cách thay thế liên kết tải xuống gói NPM.

Gói NPM độc hại đánh cắp Khóa riêng, tài sản của người dùng Solana bị đánh cắp

Gói NPM độc hại đánh cắp khóa riêng, tài sản người dùng Solana bị đánh cắp

Thông qua công cụ phân tích trên chuỗi, phát hiện một phần tài sản bị đánh cắp đã được chuyển đến một sàn giao dịch.

Gói NPM độc hại đánh cắp khóa riêng, tài sản người dùng Solana bị đánh cắp

Gói NPM độc hại đánh cắp khóa riêng, Tài sản người dùng Solana bị đánh cắp

Gói NPM độc hại đánh cắp khóa riêng, tài sản người dùng Solana bị đánh cắp

Gói NPM độc hại đánh cắp khóa riêng, tài sản của người dùng Solana bị trộm

Cuộc tấn công này đã giả mạo các dự án mã nguồn mở hợp pháp, lừa người dùng tải xuống và chạy mã có chứa phụ thuộc độc hại, từ đó đánh cắp khóa riêng của ví. Kẻ tấn công đã sử dụng nhiều tài khoản GitHub để phối hợp hoạt động, mở rộng phạm vi phát tán và nâng cao độ tin cậy, có tính chất lừa đảo rất cao.

Đề nghị các nhà phát triển và người dùng giữ cảnh giác cao đối với các dự án GitHub có nguồn gốc không rõ ràng, đặc biệt là khi liên quan đến ví hoặc Khóa riêng. Nếu cần gỡ lỗi, tốt nhất nên thực hiện trong một môi trường độc lập và không có dữ liệu nhạy cảm.

Gói NPM độc hại đánh cắp Khóa riêng, tài sản người dùng Solana bị đánh cắp

Xem bản gốc
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • Phần thưởng
  • 5
  • Chia sẻ
Bình luận
0/400
MetaverseLandladyvip
· 07-11 00:15
Ah lạ, lại là bẫy npm, những người mới đều bị mắc bẫy.
Xem bản gốcTrả lời0
LiquidatedTwicevip
· 07-10 16:27
Một cái bẫy lừa đảo mã nguồn mở nữa, ai còn tin.
Xem bản gốcTrả lời0
GhostInTheChainvip
· 07-10 16:22
Lại có người Rug Pull, thấy cũng không lạ nữa.
Xem bản gốcTrả lời0
DisillusiionOraclevip
· 07-10 16:20
Lại bị nổ rồi, Solana thật sự không được.
Xem bản gốcTrả lời0
DancingCandlesvip
· 07-10 16:13
Lại vừa là hacker vừa là rẻ tiền
Xem bản gốcTrả lời0
  • Ghim
Giao dịch tiền điện tử mọi lúc mọi nơi
qrCode
Quét để tải xuống ứng dụng Gate
Cộng đồng
Tiếng Việt
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)