Solana加密货币机器人漏洞曝光:GitHub项目窃取用户资产安全警示

芝麻开门

芝麻开门(Gateio)

注册芝麻开门享最高$2,800好礼。

币安

币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

区块链安全公司SlowMist曝光一个伪装成Solana交易机器人的恶意GitHub存储库(solana-pumpfun-bot),该仓库通过伪造高星标和分叉数量诱骗用户,内含恶意NPM包crypto-layout-utils窃取钱包凭证。调查发现攻击者控制多个GitHub账户批量分发恶意软件变种,其中bs58-encrypt-utils-1.0.3包自6月12日起活跃。这是近期针对加密用户的软件供应链攻击新案例。

安全研究人员近日发现一个伪装成Solana交易机器人的恶意GitHub存储库,该存储库实际上包含窃取加密货币的恶意代码。

区块链安全公司SlowMist在7月12日发布的调查报告中披露,由账户”zldp2002″创建的solana-pumpfun-bot存储库模仿了真实开源工具,专门用于窃取用户凭证。此次调查源于一位用户报告其加密货币在7月11日被盗的事件。

SlowMist指出,这个恶意GitHub项目”获得了异常高的星标和分叉数量”。值得注意的是,所有代码提交都集中在最近三周内完成,提交模式极不规律,这明显不符合正常开源项目的开发特征。

这个基于Node.js的项目使用了名为crypto-layout-utils的第三方依赖包。SlowMist安全团队表示:”深入调查发现,这个可疑的包已经从NPM官方注册表中移除。”

Solana加密货币机器人漏洞曝光:GitHub项目窃取用户资产安全警示
已被删除的恶意GitHub存储库截图(来源:SlowMist安全团队)

恶意NPM包分析

调查人员发现这个可疑NPM包无法从官方渠道下载后,追踪到攻击者是通过另一个GitHub存储库分发该包的。经过技术分析,SlowMist确认该包使用了jsjiami.com.v7进行深度代码混淆。

安全专家成功解混淆后,发现该恶意软件会扫描用户本地文件,一旦检测到钱包信息或私钥,就会将这些敏感数据上传到攻击者控制的远程服务器。

大规模GitHub账户操控

SlowMist的深入调查揭示了更严重的威胁:攻击者可能控制了大量GitHub账户网络。这些账户被用来创建多个项目分叉,通过人为刷高星标和分叉数量来增加可信度,同时传播恶意代码。

研究人员在多个分叉存储库中发现了相似特征,其中部分版本还包含另一个恶意包bs58-encrypt-utils-1.0.3。该包最早出现于6月12日,表明攻击者的恶意活动至少已持续一个月。

这是近期针对加密货币用户的一系列软件供应链攻击的最新案例。类似攻击手法包括通过伪造钱包扩展程序攻击Firefox用户,以及利用GitHub存储库传播窃取凭证的恶意代码。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/20959.html

CHAINTT的头像CHAINTT
上一篇 2025年7月7日
下一篇 2025年7月7日

相关推荐

  • Solana 生态 $BENDOG Meme 币全面解析与投资指南

    Solana Meme Token $BENDOG 凭借全球知名游戏IP「Talking Ben the Dog」的深厚背景和与Solana创始人Anatoly Yakovenko的独特渊源,在两轮市场热潮中表现强劲,市值从500万跃升至8000万美元。其成功得益于坚实的社区建设、持续内容输出及跨链生态扩张,目前已登陆Bybit、Gate.io等主流交易所,并推出「Benhalla」游戏生态增强Token效用。作为全流通、零税率的Meme项目,$BENDOG通过Play-to-Earn游戏和Social-Fi平台持续进化,展现了超越短期热度的长期价值潜力。

    2025年7月30日
    1600
  • 什么是MiL.k代币?MLK币用途与项目解析

    MiL.k是基于区块链的跨行业积分奖励整合平台,通过双代币系统(品牌代币BT+原生代币MLK)实现航空、酒店、零售等场景的积分自由兑换。平台采用独立区块链架构保障交易安全,已与AirAsia、乐天等130万用户达成合作,2024年携手The Sandbox探索元宇宙应用。MLK作为流通代币总供应13亿枚,31.4%已流通,其价值随生态扩张增长,但投资需考虑市场波动风险。

    2025年8月5日
    900
  • 企业如何通过投资BTC、XRP和SOL布局加密货币资产战略

    传统企业加速将比特币、瑞波币、Solana等数字资产纳入财库策略,农业、制造业甚至日本老牌纺织公司近期纷纷入场。Nature’s Miracle配置2000万美元XRP,Upexi购入1670万美元SOL,Kitabo计划购买560万美元BTC。但分析师警告加密货币财库公司面临巨大风险:比特币价格波动可能引发企业死亡螺旋,山寨币持有者更面临90%回撤风险。Breed报告指出,过度杠杆化的BTC公司可能因价格下跌被迫抛售,形成恶性循环,而山寨币财库则缺乏价值底线支撑。

    2025年7月24日
    2200
  • TON 区块链合规策略与风险评估 探索未来发展机遇与挑战

    TON(The Open Network)作为高速发展的区块链项目,面临智能合约漏洞、节点攻击、技术复杂性、网络性能等多重技术风险,同时需应对全球合规监管挑战。其PoS机制和动态分片技术提升了安全性,但节点集中化、治理机制及法律合规问题仍需警惕。未来需持续优化生态多样性、用户体验和跨链互操作性,平衡创新与风险,才能在监管趋严的环境下稳健发展。

    2025年8月14日
    1100
  • 美国法院撤销对Tornado Cash制裁裁决 责令佛罗里达州案件驳回

    美国第十一巡回上诉法院7月3日撤销佛罗里达北区法院2023年支持财政部对Tornado Cash制裁的裁决,并指令下级法院驳回此案。这一纸裁决终结了Coin Center诉耶伦案——这是针对OFAC2022年8月将以太坊隐私混币器列入制裁名单的唯一剩余诉讼。由于财政部已于3月21日解除所有Tornado Cash地址制裁,双方联合请求上诉法院以”案件已过时”为由撤销原判。尽管制裁解除,该协议链上运行未受影响,但联合创始人Roman Storm和Semenov在纽约南区的洗钱刑事指控仍将继续。此案未解决开发者对自主代码下游使用是否担责的核心争议,隐私工具未来可能面临更精准的制裁。

    2025年7月8日
    3700

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

风险提示:防范以"数字货币""区块链"名义进行非法集资的风险