Solana sofreu um ataque de pacote NPM malicioso, as Chaves privadas dos usuários foram roubadas.

robot
Geração do resumo em andamento

Usuários do Solana enfrentam ataque de pacotes NPM maliciosos, chave privada roubada

No início de julho de 2025, um usuário de Solana pediu ajuda à equipe de segurança, alegando que teve seus ativos roubados após usar um projeto de código aberto no GitHub. Após investigação, descobriu-se que se tratava de um ataque malicioso a um pacote NPM, meticulosamente planejado.

Pacote NPM malicioso rouba Chave privada, ativos de usuários Solana são roubados

Um atacante disfarçou-se como um projeto de código aberto legítimo chamado solana-pumpfun-bot, colaborando através de várias contas do GitHub para aumentar a popularidade e a credibilidade do projeto. Este projeto dependia de um pacote NPM malicioso chamado crypto-layout-utils, que já foi retirado oficialmente.

Pacote NPM malicioso rouba Chave privada, ativos de usuários Solana são roubados

O atacante substituiu o link de download do crypto-layout-utils no package-lock.json, apontando para um repositório do GitHub que ele controla. Este pacote malicioso irá escanear os arquivos de carteira e as Chave privada no computador do usuário e enviar as informações sensíveis para o servidor do atacante.

Pacote NPM malicioso rouba chave privada, ativos de usuários Solana são roubados

A análise mostra que os atacantes podem ter começado a distribuir pacotes NPM maliciosos e projetos Node.js desde meados de junho. Outra pacote malicioso, bs58-encrypt-utils, também foi utilizado em versões iniciais.

Pacote NPM malicioso rouba Chave privada, ativos de usuários Solana são roubados

Esta técnica de ataque combina engenharia social e métodos técnicos, apresentando um alto grau de engano e ocultação. Os usuários executaram projetos com dependências maliciosas sem qualquer defesa, resultando na divulgação da chave privada e no roubo de ativos.

Pacote NPM malicioso rouba Chave privada, ativos de usuários Solana são roubados

Especialistas em segurança recomendam que desenvolvedores e usuários mantenham uma vigilância elevada sobre projetos do GitHub de origem desconhecida, especialmente aqueles que envolvem operações de carteira ou Chave privada. Se for necessário depurar tais projetos, é melhor fazê-lo em um ambiente isolado e que não contenha dados sensíveis.

Pacote NPM malicioso rouba Chave privada, ativos de usuários Solana são roubados

Este evento mais uma vez nos alerta que, em um ecossistema de código aberto, os métodos de disfarce de códigos maliciosos estão se tornando cada vez mais sofisticados. Usuários e desenvolvedores precisam aumentar a conscientização sobre segurança e reforçar a revisão das dependências de terceiros para prevenir esse tipo de ataque.

Pacote NPM malicioso rouba chave privada, ativos de usuários Solana são roubados

SOL1.84%
Ver original
Esta página pode conter conteúdo de terceiros, que é fornecido apenas para fins informativos (não para representações/garantias) e não deve ser considerada como um endosso de suas opiniões pela Gate nem como aconselhamento financeiro ou profissional. Consulte a Isenção de responsabilidade para obter detalhes.
  • Recompensa
  • 6
  • Compartilhar
Comentário
0/400
HashBanditvip
· 07-22 20:38
smh... como nos meus tempos de mineração, verifiquem sempre essas deps três vezes, pessoal
Ver originalResponder0
MidnightTradervip
· 07-22 20:35
sol teve problemas de novo? np
Ver originalResponder0
MemeKingNFTvip
· 07-21 21:49
Blockchain江湖险恶 idiotas难逃一fazer as pessoas de parvas
Ver originalResponder0
RunWithRugsvip
· 07-19 20:52
A navegação na internet novamente encontrou um rug de vendedor de deficientes mentais.
Ver originalResponder0
DegenGamblervip
· 07-19 20:52
又有idiotas养出来了,我也喜欢fazer as pessoas de parvas
Ver originalResponder0
SerNgmivip
· 07-19 20:48
Outra vez o Hacker bateu sol.
Ver originalResponder0
Faça trade de criptomoedas em qualquer lugar e a qualquer hora
qrCode
Escaneie o código para baixar o app da Gate
Comunidade
Português (Brasil)
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)