Serangan paket jahat NPM pada ekosistem Solana, keamanan aset pengguna menjadi perhatian.

robot
Pembuatan abstrak sedang berlangsung

Ekosistem Solana mengalami serangan paket NPM berbahaya, aset pengguna menghadapi risiko

Pada awal Juli 2025, sebuah insiden keamanan yang menargetkan ekosistem Solana menarik perhatian luas. Seorang pengguna menemukan bahwa aset kriptonya dicuri setelah menggunakan sebuah proyek open source di GitHub. Setelah penyelidikan oleh tim keamanan, terungkaplah sebuah serangan yang dirancang dengan cermat.

Paket NPM jahat mencuri kunci pribadi, aset pengguna Solana dicuri

Penyerang menyamar sebagai proyek sumber terbuka yang sah, menggoda pengguna untuk mengunduh dan menjalankan proyek Node.js yang mengandung kode jahat. Proyek bernama "solana-pumpfun-bot" ini terlihat normal, memiliki jumlah Star dan Fork yang tinggi, tetapi pembaruan kodenya sangat terpusat, kurang memiliki karakteristik pemeliharaan yang berkelanjutan.

Paket NPM berbahaya mencuri kunci pribadi, aset pengguna Solana dicuri

Analisis mendalam menunjukkan bahwa proyek ini bergantung pada paket pihak ketiga yang mencurigakan "crypto-layout-utils". Paket ini telah dihapus oleh NPM resmi, tetapi penyerang memodifikasi file package-lock.json untuk mengarahkan tautan unduhan ke repositori GitHub yang mereka kendalikan. Paket jahat ini sangat teracak dan memiliki kemampuan untuk memindai file di komputer pengguna; begitu menemukan konten yang terkait dengan dompet atau kunci pribadi, konten tersebut akan diunggah ke server penyerang.

Paket NPM jahat mencuri kunci pribadi, aset pengguna Solana dicuri

Penyerang juga mengendalikan beberapa akun GitHub untuk Fork proyek jahat dan meningkatkan kredibilitasnya. Selain "crypto-layout-utils", paket jahat lain bernama "bs58-encrypt-utils" juga digunakan untuk serangan serupa. Paket jahat ini mulai didistribusikan sejak pertengahan Juni 2025, tetapi setelah NPM mengambil tindakan, penyerang beralih ke cara mengganti tautan unduhan untuk terus menyebarkan.

Paket NPM jahat mencuri kunci pribadi, aset pengguna Solana dicuri

Analisis di blockchain menunjukkan bahwa sebagian dana yang dicuri mengalir ke beberapa platform perdagangan. Metode serangan ini menggabungkan rekayasa sosial dan teknik, sehingga sulit untuk sepenuhnya mempertahankan diri bahkan di dalam organisasi.

Paket NPM jahat mencuri kunci privat, aset pengguna Solana dicuri

Untuk mencegah risiko serupa, disarankan agar pengembang dan pengguna tetap waspada terhadap proyek GitHub yang tidak jelas sumbernya, terutama yang melibatkan dompet atau operasi kunci pribadi. Jika perlu menjalankan debugging, sebaiknya dilakukan di lingkungan yang terpisah dan tanpa data sensitif.

Paket NPM berbahaya mencuri kunci pribadi, aset pengguna Solana dicuri

Peristiwa ini melibatkan beberapa repositori GitHub dan paket NPM yang berbahaya, tim keamanan telah menyusun daftar informasi terkait untuk referensi. Serangan ini mengingatkan kita sekali lagi, bahwa dalam ekosistem Web3, kesadaran keamanan dan sikap hati-hati sangat penting.

Paket NPM jahat mencuri kunci pribadi, aset pengguna Solana dicuri

Paket NPM jahat mencuri kunci pribadi, aset pengguna Solana dicuri

Paket NPM jahat mencuri kunci pribadi, aset pengguna Solana dicuri

Paket NPM berbahaya mencuri kunci pribadi, aset pengguna Solana dicuri

Paket NPM jahat mencuri kunci pribadi, aset pengguna Solana dicuri

Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
  • Hadiah
  • 8
  • Bagikan
Komentar
0/400
ClassicDumpstervip
· 07-12 06:43
Suckers tersenyum sambil menangis
Lihat AsliBalas0
MetaRecktvip
· 07-10 17:27
sol要doomed了吧
Lihat AsliBalas0
StealthDeployervip
· 07-09 14:19
Masalah keamanan tidak boleh diabaikan
Lihat AsliBalas0
SmartContractWorkervip
· 07-09 14:18
Keamanan adalah yang utama, jangan malas
Lihat AsliBalas0
MetadataExplorervip
· 07-09 14:15
等tim proyek出说法
Lihat AsliBalas0
WhaleSurfervip
· 07-09 14:15
Keamanan node sangat penting ya
Lihat AsliBalas0
GasFeeWhisperervip
· 07-09 14:10
Hacker selalu mengawasi
Lihat AsliBalas0
Hash_Banditvip
· 07-09 13:56
Pencuri on-chain telah hidup kembali
Lihat AsliBalas0
  • Sematkan
Perdagangkan Kripto Di Mana Saja Kapan Saja
qrCode
Pindai untuk mengunduh aplikasi Gate
Komunitas
Bahasa Indonesia
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)