朝鲜开发者劫持休眠Waves代码库 在钱包更新中植入窃取凭证代码

芝麻开门

芝麻开门(Gateio)

注册芝麻开门享最高$2,800好礼。

币安

币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

朝鲜开发者劫持休眠Waves代码库 在钱包更新中植入窃取凭证代码

据Ketman6月18日报告披露,一名朝鲜开发者获得了Waves协议Keeper-Wallet代码库的高级权限。

该报告重点追踪了GitHub上的朝鲜活动,发现账户”AhegaoXXX”正在向Keeper-Wallet推送更新。

该钱包代码库自2023年8月后无合法提交记录,但自2025年5月起却出现多次依赖项升级。

代码库分析显示,该用户可创建分支、发布版本并更新至NPM仓库,意味着攻击者已完全掌控该组织。

报告将”AhegaoXXX”与朝鲜IT外包组织关联,该组织此前通过自由职业渠道渗透软件项目。

该账户权限远超日常维护范畴。Waves协议主命名空间的重定向规则现已指向Keeper-Wallet新命名空间中的相同软件包,暗示有内鬼将核心代码转移至钱包项目。

可疑代码变更

报告特别指出”Keeper-Wallet/Keeper-Wallet-Extension”中新增了将钱包日志和运行时错误导出至外部数据库的功能。

该修改会在传输前捕获助记词和私钥,极可能用于凭证窃取。虽然该分支尚未合并,但其存在表明攻击者意图将代码植入正式版本。

NPM记录显示沉寂两年的”@waves/provider-keeper”、”@waves/waves-transactions”等六个软件包突然更新。

所有更新均标注前Waves工程师Maxim Smolyakov的账户”msmolyakov-waves”为维护者。GitHub记录显示该账户自2023年休眠后,近期突然批准”AhegaoXXX”的拉取请求并在四分钟内触发NPM发布。

报告评估该工程师凭证已落入朝鲜控制,为攻击者提供了第二条可信分发链。

供应链威胁与防御建议

报告称这种从自由职业渗透转向直接控制代码库的行为,标志着朝鲜常规外包与显性黑客行动的”异常交叉”。

受影响软件包下载量虽低,但任何安装或更新Keeper-Wallet的Waves用户都可能导入向恶意服务器传输密钥的代码。

报告建议开发团队加强供应链防御:审计贡献者权限、清理GitHub组织休眠成员、追踪软件包发布权限、监控npm/Docker等生态的重定向行为。

最后,机构应定期核查发布者邮箱域名,以识别可能批准恶意更新的休眠账户。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/5484.html

CHAINTT的头像CHAINTT
上一篇 2025年6月20日
下一篇 2025年6月20日

相关推荐

  • 区块链套利指南:如何发现免费午餐的投资机会

    一、套利是什么?为什么它在币圈特别有效? 1.1 套利的本质是什么?它如何在加密货币市场运作? 套利是利用不同市场或产品之间的价格差异,通过同时买入低价资产和卖出高价资产获取利润的交易策略。加密货币市场的高波动性、24小时交易和缺乏监管等特点,使得套利机会更丰富但执行更复杂。 二、币圈有哪些主要的套利策略?它们各自如何运作? 2.1 如何利用不同交易所之间的价格差异赚钱? 跨交易所套利是最基本策略,通过在低价交易所买入同时在高价交易所卖出同一加密货币赚取价差。需考虑资金转移时间、交易费用等因素。 2.2 什么是三角套利?为什么它在同一交易所内也能赚钱? 三角套利利用同一交易所内三个交易对之间的价格不一致获利,如BTC→ETH→USDT→BTC循环交易。优势是不需跨所转移资金,但需处理微小价差和交易费用。 2.3期货与现货之间的价格差异如何利用? 期现套利利用期货和现货价格差异,在溢价时买入现货卖出期货,贴水时卖出现货买入期货,随着合约到期价格趋同获利。 2.4 永续合约的资金费率如何成为套利工具? 资金费率套利通过建立现货和永续合约对冲头寸,定期收取资金费率收益。需关注费率波动和对冲比例。 2.5闪电贷如何改变DeFi套利游戏规则? 闪电贷套利利用DeFi协议的无抵押贷款在同一交易中完成套利和还款,资金效率极高但技术门槛高。 三、市场条件如何影响套利机会?什么时候是套利的黄金时期? 3.1市场波动大时,套利机会是增加还是减少? 高波动性创造更多套利机会但增加执行风险;低波动性需调整策略,如降低套利阈值或转向复杂策略。 3.3 市场越来越成熟,套利空间是否会消失? 随着市场效率提高,简单套利空间缩小,需通过技术升级、算法优化和探索新兴市场维持套利优势。

    21小时前
    800
  • Aleo上线在即 布局百倍潜力币Aleo正当时 牛市必备加密货币

    Aleo是一个基于区块链的隐私计算平台,通过零知识证明和去中心化身份验证技术构建去中心化隐私计算网络,保护用户隐私和数据安全。作为Layer1隐私公链,Aleo已获2.98亿美元融资,创零知识证明领域融资纪录,投资方包括软银、a16z等知名机构。项目计划2024年Q1上线,预计登陆30家头部交易所。Aleo结合隐私性与可编程性,支持隐私交易、数据共享和计算,应用场景涵盖医疗、金融、版权保护等领域,有望成为Web3.0隐私赛道领导者。

    2天前
    1400
  • VivoPower获SEC批准融资后 将斥资1亿美元收购Ripple股份

    VivoPower国际公司宣布计划斥资1亿美元收购Ripple股票,同时获得2.11亿枚XRP代币(价值约6.96亿美元),成为首家同时持有Ripple股票和XRP的上市企业。该战略旨在构建多元化企业财库,通过直接登记股东名册及与BitGo等机构合作确保交易安全。此次收购恰逢SEC解除Ripple”不良行为”认定,为其扫清融资障碍。公司强调将规避特殊目的载体持股,并引入独立审计确保透明度。

    2025年8月12日
    5700
  • 韩国BDACS推出XRP托管服务 满足市场对瑞波币的强劲需求

    韩国加密托管公司BDACS宣布支持XRP机构托管服务,通过与Ripple的合作及本地交易所整合,为机构提供合规的XRP存储与管理方案。此举强化了双方合作关系,并符合韩国监管路线图,旨在推动XRP Ledger生态系统发展。韩国加密市场活跃,超25%的20-50岁人群持有数字资产,且传统金融机构对稳定币兴趣增长,显示出该国对数字资产的广泛接纳。

    2025年8月6日
    3000
  • 区块链技术如何重塑娱乐与游戏产业新格局

    区块链正重塑娱乐形态,以太坊成功构建了兼具社交性与沉浸感的虚拟世界。其核心价值不仅在于技术或金融属性,更在于用户通过加密货币自发形成的文化生态与角色扮演体验。区块链作为开放画布,模糊了游戏、金融与计算的边界,催生用户生成内容与集体叙事。当前行业需突破同质化框架,通过创新底层物理法则(如链上游戏机制)和强化世界观沉浸感(如叙事化交互设计),构建下一代引人入胜的加密原生世界。未来区块链的核心产品体验或将源于参与本身——一个充满戏剧性、所有权与无限可能的数字游乐场。

    币圈百科 2025年9月9日
    4500

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

风险提示:防范以"数字货币""区块链"名义进行非法集资的风险