Solana加密货币机器人漏洞曝光:GitHub项目窃取用户资产安全警示

芝麻开门

芝麻开门(Gateio)

注册芝麻开门享最高$2,800好礼。

币安

币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

区块链安全公司SlowMist曝光一个伪装成Solana交易机器人的恶意GitHub存储库(solana-pumpfun-bot),该仓库通过伪造高星标和分叉数量诱骗用户,内含恶意NPM包crypto-layout-utils窃取钱包凭证。调查发现攻击者控制多个GitHub账户批量分发恶意软件变种,其中bs58-encrypt-utils-1.0.3包自6月12日起活跃。这是近期针对加密用户的软件供应链攻击新案例。

安全研究人员近日发现一个伪装成Solana交易机器人的恶意GitHub存储库,该存储库实际上包含窃取加密货币的恶意代码。

区块链安全公司SlowMist在7月12日发布的调查报告中披露,由账户”zldp2002″创建的solana-pumpfun-bot存储库模仿了真实开源工具,专门用于窃取用户凭证。此次调查源于一位用户报告其加密货币在7月11日被盗的事件。

SlowMist指出,这个恶意GitHub项目”获得了异常高的星标和分叉数量”。值得注意的是,所有代码提交都集中在最近三周内完成,提交模式极不规律,这明显不符合正常开源项目的开发特征。

这个基于Node.js的项目使用了名为crypto-layout-utils的第三方依赖包。SlowMist安全团队表示:”深入调查发现,这个可疑的包已经从NPM官方注册表中移除。”

Solana加密货币机器人漏洞曝光:GitHub项目窃取用户资产安全警示
已被删除的恶意GitHub存储库截图(来源:SlowMist安全团队)

恶意NPM包分析

调查人员发现这个可疑NPM包无法从官方渠道下载后,追踪到攻击者是通过另一个GitHub存储库分发该包的。经过技术分析,SlowMist确认该包使用了jsjiami.com.v7进行深度代码混淆。

安全专家成功解混淆后,发现该恶意软件会扫描用户本地文件,一旦检测到钱包信息或私钥,就会将这些敏感数据上传到攻击者控制的远程服务器。

大规模GitHub账户操控

SlowMist的深入调查揭示了更严重的威胁:攻击者可能控制了大量GitHub账户网络。这些账户被用来创建多个项目分叉,通过人为刷高星标和分叉数量来增加可信度,同时传播恶意代码。

研究人员在多个分叉存储库中发现了相似特征,其中部分版本还包含另一个恶意包bs58-encrypt-utils-1.0.3。该包最早出现于6月12日,表明攻击者的恶意活动至少已持续一个月。

这是近期针对加密货币用户的一系列软件供应链攻击的最新案例。类似攻击手法包括通过伪造钱包扩展程序攻击Firefox用户,以及利用GitHub存储库传播窃取凭证的恶意代码。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/20959.html

CHAINTT的头像CHAINTT
上一篇 2025年7月7日
下一篇 2025年7月7日

相关推荐

  • 达利欧理财法则:桥水创始人给中国投资者的10条财富建议

    桥水基金创始人雷·达利欧建议投资者采取分散策略,避免依赖单一资产。他强调现金长期表现差,应警惕依赖价格上涨的资产,定期再平衡投资组合。达利欧认为黄金优于比特币,稳定币不适合储值,并提倡储蓄与传承金币的财富理念。放弃预测市场,注重纪律和系统化执行。

    资讯 2025年8月27日
    1500
  • Polymarket因争议性2亿美元泽连斯基”诉讼”市场遭遇强烈反弹

    加密货币预测平台Polymarket近期因两起争议事件陷入舆论漩涡,暴露其去中心化仲裁机制的缺陷。首起事件涉及乌克兰总统泽连斯基”是否穿西装”的2亿美元赌局,因对”西装”定义模糊引发激烈争议,UMA仲裁结果出现反复。另一起棒球赛事赌局因技术故障错误判定胜负,涉及21.7万美元资金。两起事件凸显预测市场需完善精确定义、强化审查机制及反操纵措施,引发行业对去中心化预言机可靠性的新一轮讨论。

    2025年7月8日
    3800
  • Catton AI是什么?全面解析CATTON的功能特点与应用场景

    摘要 Catton AI是基于TON区块链的GameFi项目,通过Telegram平台提供融合AI与放置类RPG的创新玩法。其特色包括: 自主NPC胡须角色参与战斗赚取收益 Cattonverse生态系统整合游戏与DeFi功能 支持跨链互操作(BNB链/Solana) 10万亿枚CATTON代币驱动经济系统 与Animoca Brands等机构达成战略合作 项目近期上线Gate.io交易所并推出22亿代币奖励活动,同时完成限量版NFT销售。需注意加密货币投资的高风险特性。

    2025年8月2日
    2700
  • Web3隐私挑战解析:关键问题与有效解决方案

    web3 隐私有何独特之处? Web3通过分布式存储和去中心化治理实现社区驱动的数据控制,但用户需自行承担隐私责任。与Web2中心化平台不同,Web3交易不可逆且钱包匿名,但公共区块链的透明性也带来数据暴露风险。2022年Web3领域因攻击损失36亿美元,凸显隐私挑战。解决方案包括AI驱动的威胁监控、零知识证明技术及去中心化数据平台。监管机构需适应Web3特性,建立支持隐私与创新的框架。用户需提升安全意识,行业则需推动以隐私为本的技术发展。

    2025年7月26日
    2600
  • 加密货币投资组合管理工具 aPriori 使用指南

    MEV与MEVA概念解析 MEV(最大可提取价值)指区块生产者通过交易排序套利的额外收益,常见形式如三明治攻击,但会导致网络拥堵和手续费上涨。MEVA(MEV拍卖机制)通过透明竞价将MEV市场化,减少负面影响。aPriori作为Monad生态的MEV流动性质押协议,结合概率估值技术降低MEVA延迟,匹配Monad高性能特性(1秒出块)。其方案允许部分区块拍卖,并推出流动性质押产品,已获1070万美元融资。该项目与Monad技术深度协同,计划随测试网同步上线。

    2025年9月2日
    4000

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

风险提示:防范以"数字货币""区块链"名义进行非法集资的风险