ソラナエコシステムが悪意のあるNPMパッケージ攻撃を受け、ユーザーの秘密鍵が盗まれるリスクについての注意喚起

robot
概要作成中

ソラナユーザーが悪意のあるNPMパッケージ攻撃に遭い、秘密鍵が盗まれた

2025年7月初、あるソラナのユーザーがセキュリティチームに助けを求め、自身の暗号資産が盗まれたと報告しました。調査の結果、これは悪意のあるNPMパッケージを利用して秘密鍵を盗む攻撃事件であることが判明しました。

セキュリティチームは事件の詳細な分析を開始しました。被害者は、GitHubにホスティングされているオープンソースプロジェクトsolana-pumpfun-botを使用しており、このプロジェクトは一見正常で、高いStarとForkの数を持っています。しかし、さらに調査したところ、プロジェクトのコードのコミット時間が異常に集中しており、継続的な更新の特徴が欠けていることがわかりました。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

プロジェクトの依存関係には、crypto-layout-utilsという名前の疑わしいサードパーティパッケージが含まれています。このパッケージはNPMの公式から削除されており、指定されたバージョンは公式の履歴に存在しません。package-lock.jsonファイルを通じて、攻撃者がそのパッケージのダウンロードリンクをGitHub上のカスタムアドレスに置き換えたことが判明しました。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

この高度に難読化された依存パッケージをダウンロードして分析した後、安全チームはこれが悪意のあるNPMパッケージであることを確認しました。それはユーザーのコンピュータ上の敏感なファイルをスキャンし、ウォレットや秘密鍵に関連する内容を探し、発見した情報を攻撃者が制御するサーバーにアップロードします。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

攻撃者はまた、悪意のあるプログラムを配布し、プロジェクトの信頼性を高めるために複数のGitHubアカウントを制御している可能性があります。一部のフォークプロジェクトでは、別の悪意のあるパッケージであるbs58-encrypt-utilsが使用されています。チェーン上の分析では、盗まれた資金の一部がある取引プラットフォームに流入したことが示されています。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

この事件は、攻撃者がどのように偽装されたオープンソースプロジェクトや悪意のあるNPMパッケージを利用してユーザーの秘密鍵を盗むかを明らかにしました。攻撃手法は、ソーシャルエンジニアリングと技術的手段を組み合わせており、非常に欺瞞的で隠密性があります。

これに対して、セキュリティ専門家は、開発者とユーザーが出所不明のGitHubプロジェクトに対して高い警戒を維持すべきだと提案しています。特に、ウォレットや秘密鍵の操作に関与している場合です。デバッグが必要な場合は、独立した、かつ機密データのない環境で行うのが最良です。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれます

今回の事件は、複数の悪意のあるGitHubリポジトリとNPMパッケージに関与しています。攻撃者は、NPMパッケージのダウンロードリンクを置き換えたり、難読化されたコードを使用したりして、悪意のある行為を隠しました。被害者は、悪意のある依存関係を持つプロジェクトを意図せずに実行した結果、秘密鍵が漏洩し、資産が盗まれることになりました。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

この種の攻撃は、オープンソースエコシステムにおけるセキュリティリスクを浮き彫りにし、サードパーティのコードを使用する際には警戒を怠らず、依存パッケージの審査を強化する必要があることを思い出させます。同時に、プラットフォーム側も悪意のある行動の監視と対処を強化し、オープンソースコミュニティの安全な環境を共同で維持すべきです。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaユーザー資産が盗まれる

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

SOL1.01%
原文表示
このページには第三者のコンテンツが含まれている場合があり、情報提供のみを目的としております(表明・保証をするものではありません)。Gateによる見解の支持や、金融・専門的な助言とみなされるべきものではありません。詳細については免責事項をご覧ください。
  • 報酬
  • 4
  • 共有
コメント
0/400
ser_ngmivip
· 07-29 13:41
ああ、また来た~
原文表示返信0
MEVHunterZhangvip
· 07-28 06:07
又は罠だね、今度はsolanaの番だ。
原文表示返信0
liquiditea_sippervip
· 07-28 06:01
別見ないで!コールドウォレットは安全です!
原文表示返信0
PriceOracleFairyvip
· 07-28 05:44
また一日、また別のnpmラグプル、ため息... ウェブ3におけるセキュリティは神話です。
原文表示返信0
  • ピン
いつでもどこでも暗号資産取引
qrCode
スキャンしてGateアプリをダウンロード
コミュニティ
日本語
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)