Dompet Solana mengalami serangan paket jahat NPM yang menyembunyikan fungsi pencurian kunci pribadi.

Aset pengguna Solana dicuri, paket NPM jahat menyimpan fungsi pencurian Kunci Pribadi

Pada awal Juli 2025, seorang pengguna cryptocurrency meminta bantuan tim keamanan, mengklaim bahwa aset dompetnya dicuri setelah menggunakan proyek sumber terbuka bernama solana-pumpfun-bot di GitHub. Setelah penyelidikan mendalam, para ahli keamanan mengungkapkan sebuah insiden serangan yang direncanakan dengan cermat.

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Dicuri

Peneliti pertama-tama memeriksa proyek GitHub tersebut dan menemukan bahwa waktu pengiriman kodenya sangat terpusat, kurang memiliki karakteristik pembaruan yang berkelanjutan. Setelah analisis lebih lanjut terhadap ketergantungan proyek, ditemukan sebuah paket pihak ketiga yang mencurigakan bernama crypto-layout-utils. Paket tersebut telah dihapus dari NPM resmi, dan versi yang ditentukan tidak terdapat dalam catatan resmi.

Paket NPM jahat mencuri Kunci Pribadi, aset pengguna Solana dicuri

Dengan memeriksa file package-lock.json, para ahli menemukan bahwa penyerang dengan cerdik mengganti tautan unduhan crypto-layout-utils dengan file dari repositori GitHub. Paket yang diganti ini sangat terobfuscasi, yang meningkatkan kesulitan analisis. Akhirnya dipastikan, ini adalah paket NPM jahat yang dapat memindai file sensitif di komputer pengguna dan mengunggah Kunci Pribadi dompet yang ditemukan ke server yang dikendalikan oleh penyerang.

Paket NPM berbahaya mencuri Kunci Pribadi, aset pengguna Solana dicuri

Paket NPM jahat mencuri Kunci Pribadi, aset pengguna Solana dicuri

Paket NPM jahat mencuri Kunci Pribadi, aset pengguna Solana dicuri

Investigasi juga menemukan bahwa penyerang mungkin mengendalikan beberapa akun GitHub untuk mendistribusikan program jahat dan meningkatkan kredibilitas proyek. Mereka meningkatkan popularitas proyek melalui operasi seperti Fork dan Star, yang menggoda lebih banyak pengguna untuk mengunduh dan menggunakannya. Beberapa proyek Fork juga menggunakan paket jahat lainnya yaitu bs58-encrypt-utils-1.0.3.

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Terkena Pencurian

Paket NPM berbahaya mencuri Kunci Pribadi, aset pengguna Solana dicuri

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Dicuri

Serangan kali ini menggabungkan rekayasa sosial dan teknik, yang sangat menipu. Penyerang menyamar sebagai proyek sumber terbuka yang sah, memanfaatkan kepercayaan pengguna terhadap proyek GitHub, dan membujuk mereka untuk mengunduh dan menjalankan kode yang mengandung ketergantungan jahat, yang akhirnya mengakibatkan kebocoran Kunci Pribadi dan pencurian aset.

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Dicuri

Para ahli keamanan menyarankan agar pengembang dan pengguna tetap waspada terhadap proyek GitHub yang tidak diketahui asalnya, terutama yang melibatkan operasi dompet atau Kunci Pribadi. Jika perlu untuk melakukan debug pada proyek semacam itu, sebaiknya dilakukan di lingkungan terpisah yang tidak mengandung data sensitif.

Paket NPM berbahaya mencuri Kunci Pribadi, aset pengguna Solana dicuri

Peristiwa ini menyoroti tantangan keamanan yang dihadapi oleh komunitas open source, mengingatkan kita untuk berhati-hati saat menggunakan kode pihak ketiga, sekaligus menyerukan penguatan pengawasan keamanan terhadap ekosistem open source.

Paket NPM jahat mencuri Kunci Pribadi, aset pengguna Solana dicuri

SOL-4.86%
Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
  • Hadiah
  • 6
  • Bagikan
Komentar
0/400
GamefiEscapeArtistvip
· 18jam yang lalu
Di zaman sekarang, proyek tidak ada yang memeriksa barang ya.
Lihat AsliBalas0
Web3ProductManagervip
· 18jam yang lalu
jujur saja, metrik retensi ini pada serangan sol npm semakin gila... tingkat kehilangan pengguna mencapai 100% dalam beberapa jam, serius.
Lihat AsliBalas0
VirtualRichDreamvip
· 18jam yang lalu
Tidak ada kata-kata lagi, suckers memang mudah untuk dimainkan.
Lihat AsliBalas0
NFTFreezervip
· 18jam yang lalu
Wah wah wah, datang lagi mencuri uang.
Lihat AsliBalas0
FlashLoanKingvip
· 18jam yang lalu
Pergi pergi, melihatnya membuat merinding.
Lihat AsliBalas0
MEVSupportGroupvip
· 18jam yang lalu
Pihak yang memanfaatkan gratis lagi sial.
Lihat AsliBalas0
  • Sematkan
Perdagangkan Kripto Di Mana Saja Kapan Saja
qrCode
Pindai untuk mengunduh aplikasi Gate
Komunitas
Bahasa Indonesia
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)