Solana加密货币机器人漏洞曝光:GitHub项目窃取用户资产安全警示

芝麻开门

芝麻开门(Gateio)

注册芝麻开门享最高$2,800好礼。

币安

币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

区块链安全公司SlowMist曝光一个伪装成Solana交易机器人的恶意GitHub存储库(solana-pumpfun-bot),该仓库通过伪造高星标和分叉数量诱骗用户,内含恶意NPM包crypto-layout-utils窃取钱包凭证。调查发现攻击者控制多个GitHub账户批量分发恶意软件变种,其中bs58-encrypt-utils-1.0.3包自6月12日起活跃。这是近期针对加密用户的软件供应链攻击新案例。

安全研究人员近日发现一个伪装成Solana交易机器人的恶意GitHub存储库,该存储库实际上包含窃取加密货币的恶意代码。

区块链安全公司SlowMist在7月12日发布的调查报告中披露,由账户”zldp2002″创建的solana-pumpfun-bot存储库模仿了真实开源工具,专门用于窃取用户凭证。此次调查源于一位用户报告其加密货币在7月11日被盗的事件。

SlowMist指出,这个恶意GitHub项目”获得了异常高的星标和分叉数量”。值得注意的是,所有代码提交都集中在最近三周内完成,提交模式极不规律,这明显不符合正常开源项目的开发特征。

这个基于Node.js的项目使用了名为crypto-layout-utils的第三方依赖包。SlowMist安全团队表示:”深入调查发现,这个可疑的包已经从NPM官方注册表中移除。”

Solana加密货币机器人漏洞曝光:GitHub项目窃取用户资产安全警示
已被删除的恶意GitHub存储库截图(来源:SlowMist安全团队)

恶意NPM包分析

调查人员发现这个可疑NPM包无法从官方渠道下载后,追踪到攻击者是通过另一个GitHub存储库分发该包的。经过技术分析,SlowMist确认该包使用了jsjiami.com.v7进行深度代码混淆。

安全专家成功解混淆后,发现该恶意软件会扫描用户本地文件,一旦检测到钱包信息或私钥,就会将这些敏感数据上传到攻击者控制的远程服务器。

大规模GitHub账户操控

SlowMist的深入调查揭示了更严重的威胁:攻击者可能控制了大量GitHub账户网络。这些账户被用来创建多个项目分叉,通过人为刷高星标和分叉数量来增加可信度,同时传播恶意代码。

研究人员在多个分叉存储库中发现了相似特征,其中部分版本还包含另一个恶意包bs58-encrypt-utils-1.0.3。该包最早出现于6月12日,表明攻击者的恶意活动至少已持续一个月。

这是近期针对加密货币用户的一系列软件供应链攻击的最新案例。类似攻击手法包括通过伪造钱包扩展程序攻击Firefox用户,以及利用GitHub存储库传播窃取凭证的恶意代码。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/20959.html

CHAINTT的头像CHAINTT
上一篇 2025年7月7日
下一篇 2025年7月7日

相关推荐

  • 最佳Web3社交媒体平台:为用户提供强大支持与去中心化体验

    Friend.tech 是 DappRadar 排名中最新的明星社交 dapp 社交 dapp 在 2023 年逆势而行,即使在熊市中也依然蓬勃发展。该行业第二季度交易量大幅增长 72%。在最新的竞争者中,Playbux 和 Friend.tech 已经崛起,与 Galxe 和 Lens Protocol 等老牌厂商竞争。在本文中,我们深入研究了顶级社交 DApp 的世界,揭示了它们的吸引力和用户吸引力。

    2025年9月17日
    9300
  • Unichain TVL 飙升揭秘:流动性盛宴还是DeFi新格局的开端?

    Layer2网络Unichain自2025年2月上线后经历短暂沉寂,4月通过与Gauntlet联合推出500万美元流动性激励活动,TVL在48小时内从900万美元飙升至2.67亿美元,跃居Layer2第四位。作为Uniswap专为DeFi设计的L2解决方案,Unichain具备1秒出块时间和95%费用优势,已获Circle等百家项目支持。此次TVL爆发既是高额激励与市场避险需求的双重作用,也揭示了Uniswap通过Unichain+V4构建DeFi专属生态的战略布局,但短期激励能否转化为长期生态繁荣仍需观察。

    2025年7月11日
    25200
  • Port3 网络是什么 它如何改变区块链数据交互

    Port3网络简介 Port3 Network是连接Web2与Web3的AI数据网络,通过聚合链上/链下社交数据构建标准化数据层。核心产品包括SoQuest任务平台、BQL跨链语言及L2节点网络,支持以太坊等8条公链。其社交数据预言机和激励层推动Web3应用发展,PORT3代币用于治理、质押及服务支付。2022年成立至今获KuCoin等机构投资,近期整合OKX DEX API并开发元宇宙游戏,展现强劲生态潜力。

    2025年10月6日
    12700
  • 以太坊上海升级是什么?全面解析升级内容与影响

    以太坊上海升级将于2023年4月进行,允许用户提取质押的ETH及奖励,解决长期存在的交易手续费问题。此次升级将引入部分和全额两种提款方式,降低gas费用,提高网络效率。尽管市场担忧1750万质押ETH解锁可能带来抛压,但分析显示60%质押者仍处于亏损状态,实际抛售压力有限。升级还将通过EIP提案优化网络性能,可能推动ETH采用率提升并形成通缩效应。

    2025年8月10日
    12100
  • Shieldeum是什么 区块链隐私保护解决方案详解

    Shieldeum是一个AI驱动的去中心化实体基础设施网络(DePIN),专注于为Web3项目和加密用户提供安全解决方案。其生态系统包含加密私有网络(EPN)、裸金属服务器、威胁防护系统和小程序等功能,通过SDM代币实现治理、质押和激励机制。该项目2022年成立于新加坡,已获200万美元融资,并获BNBChain等行业伙伴支持。Shieldeum采用通缩代币模型,提供”安全+收益”双重价值,正在重塑传统网络安全标准。

    2025年10月22日
    10100

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

风险提示:防范以"数字货币""区块链"名义进行非法集资的风险