Proyek Sumber Terbuka Solana Menyimpan Rahasia Tersembunyi Paket NPM Berbahaya Mencuri Kunci Pribadi Pengguna

Analisis Kasus Pencurian Aset Pengguna Solana

Pada 2 Juli 2025, seorang pengguna meminta bantuan tim keamanan, mengklaim bahwa aset kripto mereka dicuri setelah menggunakan sebuah proyek open-source di GitHub. Setelah diselidiki, ditemukan bahwa ini adalah kejadian serangan yang memanfaatkan paket NPM jahat untuk mencuri kunci pribadi.

Paket NPM jahat mencuri kunci pribadi, aset pengguna Solana dicuri

Latar Belakang Peristiwa

Korban menggunakan proyek GitHub bernama "solana-pumpfun-bot", dan kemudian menemukan bahwa asetnya dicuri. Meskipun proyek tersebut memiliki jumlah bintang dan cabang yang tinggi, waktu pengiriman kode sangat terkonsentrasi, dan kurang pembaruan yang berkelanjutan.

Paket NPM jahat mencuri kunci pribadi, aset pengguna Solana dicuri

Analisis Metode Serangan

  1. Proyek ini mengacu pada paket pihak ketiga yang mencurigakan "crypto-layout-utils", yang telah dihapus oleh NPM resmi.

Paket NPM jahat mencuri kunci pribadi, aset pengguna Solana dicuri

  1. Penyerang mengganti tautan unduhan paket dependensi di package-lock.json, mengarah ke repositori GitHub.

Paket NPM jahat mencuri kunci pribadi, aset pengguna Solana dicuri

  1. Paket jahat telah melalui tingkat kebingungan yang tinggi, memungkinkan untuk memindai file komputer pengguna, dan begitu menemukan konten yang terkait dengan dompet atau kunci pribadi, akan diunggah ke server yang dikelola oleh penyerang.

Paket NPM jahat mencuri kunci pribadi, aset pengguna Solana dicuri

  1. Penyerang mungkin mengendalikan beberapa akun GitHub untuk menyebarkan perangkat lunak berbahaya dan meningkatkan kredibilitas proyek.

Paket NPM berbahaya mencuri kunci pribadi, aset pengguna Solana dicuri

  1. Beberapa proyek Fork menggunakan paket jahat lainnya "bs58-encrypt-utils-1.0.3".

Paket NPM jahat mencuri kunci pribadi, aset pengguna Solana dicuri

Arah Aliran Dana

Analisis di blockchain menunjukkan bahwa penyerang telah mentransfer dana yang dicuri ke sebuah platform perdagangan.

Paket NPM berbahaya mencuri kunci pribadi, aset pengguna Solana dicuri

Saran Pencegahan

  1. Waspada terhadap proyek GitHub yang sumbernya tidak jelas, terutama yang melibatkan dompet atau operasi kunci pribadi.

  2. Menjalankan dan men-debug proyek yang tidak diketahui dalam lingkungan yang independen dan tanpa data sensitif.

  3. Pengembang harus memeriksa dengan cermat ketergantungan proyek, terutama memperhatikan paket pihak ketiga yang mencurigakan.

  4. Secara berkala memeriksa dan memperbarui ketergantungan proyek, serta segera menghapus komponen yang berisiko.

  5. Gunakan alat dan layanan keamanan yang tepercaya, seperti alat pelacakan aset on-chain, untuk segera mendeteksi anomali.

Paket NPM berbahaya mencuri kunci pribadi, aset pengguna Solana dicuri

Serangan semacam ini menggabungkan rekayasa sosial dan teknik, sehingga sulit untuk sepenuhnya dilindungi. Pengguna dan pengembang harus meningkatkan kesadaran keamanan dan mengambil langkah perlindungan ganda untuk mengurangi risiko serangan.

Paket NPM jahat mencuri kunci pribadi, aset pengguna Solana dicuri

Paket NPM jahat mencuri kunci pribadi, aset pengguna Solana dicuri

SOL0.42%
Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
  • Hadiah
  • 7
  • Bagikan
Komentar
0/400
DEXRobinHoodvip
· 07-27 01:28
Aduh, ada lagi suckers terjebak.
Lihat AsliBalas0
BlockchainFriesvip
· 07-25 16:24
suckers lagi dipermainkan~tss tss
Lihat AsliBalas0
LiquidationWatchervip
· 07-25 00:12
Dianggap Bodoh lagi? Sudah terbiasa
Lihat AsliBalas0
ForkTroopervip
· 07-25 00:08
Sumber Terbuka aneh sekali ya
Lihat AsliBalas0
PositionPhobiavip
· 07-25 00:07
suckers lagi dipermainkan
Lihat AsliBalas0
gas_guzzlervip
· 07-24 23:53
Komunitas Sumber Terbuka sehari-hari rug pull
Lihat AsliBalas0
MEV_Whisperervip
· 07-24 23:48
Jadi, kembali ke pekerjaan lama ya?
Lihat AsliBalas0
Perdagangkan Kripto Di Mana Saja Kapan Saja
qrCode
Pindai untuk mengunduh aplikasi Gate
Komunitas
Bahasa Indonesia
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)