朝鲜开发者劫持休眠Waves代码库 在钱包更新中植入窃取凭证代码

芝麻开门

芝麻开门(Gateio)

注册芝麻开门享最高$2,800好礼。

币安

币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

朝鲜开发者劫持休眠Waves代码库 在钱包更新中植入窃取凭证代码

据Ketman6月18日报告披露,一名朝鲜开发者获得了Waves协议Keeper-Wallet代码库的高级权限。

该报告重点追踪了GitHub上的朝鲜活动,发现账户”AhegaoXXX”正在向Keeper-Wallet推送更新。

该钱包代码库自2023年8月后无合法提交记录,但自2025年5月起却出现多次依赖项升级。

代码库分析显示,该用户可创建分支、发布版本并更新至NPM仓库,意味着攻击者已完全掌控该组织。

报告将”AhegaoXXX”与朝鲜IT外包组织关联,该组织此前通过自由职业渠道渗透软件项目。

该账户权限远超日常维护范畴。Waves协议主命名空间的重定向规则现已指向Keeper-Wallet新命名空间中的相同软件包,暗示有内鬼将核心代码转移至钱包项目。

可疑代码变更

报告特别指出”Keeper-Wallet/Keeper-Wallet-Extension”中新增了将钱包日志和运行时错误导出至外部数据库的功能。

该修改会在传输前捕获助记词和私钥,极可能用于凭证窃取。虽然该分支尚未合并,但其存在表明攻击者意图将代码植入正式版本。

NPM记录显示沉寂两年的”@waves/provider-keeper”、”@waves/waves-transactions”等六个软件包突然更新。

所有更新均标注前Waves工程师Maxim Smolyakov的账户”msmolyakov-waves”为维护者。GitHub记录显示该账户自2023年休眠后,近期突然批准”AhegaoXXX”的拉取请求并在四分钟内触发NPM发布。

报告评估该工程师凭证已落入朝鲜控制,为攻击者提供了第二条可信分发链。

供应链威胁与防御建议

报告称这种从自由职业渗透转向直接控制代码库的行为,标志着朝鲜常规外包与显性黑客行动的”异常交叉”。

受影响软件包下载量虽低,但任何安装或更新Keeper-Wallet的Waves用户都可能导入向恶意服务器传输密钥的代码。

报告建议开发团队加强供应链防御:审计贡献者权限、清理GitHub组织休眠成员、追踪软件包发布权限、监控npm/Docker等生态的重定向行为。

最后,机构应定期核查发布者邮箱域名,以识别可能批准恶意更新的休眠账户。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/5484.html

CHAINTT的头像CHAINTT
上一篇 2025年6月20日
下一篇 2025年6月20日

相关推荐

  • 交易量增量分析指南:探索优质平台与策略

    交易量增量分析是加密货币市场的重要工具,通过衡量买卖活动差异来预测趋势和反转。累积交易量增量(CVD)作为长期指标,能有效识别市场情绪和潜在耗尽点。文章详解了CVD在趋势判断、交易吸收和耗尽中的应用,并推荐了TensorCharts、TabTrader和GoCharting等提供专业交易量分析工具的平台。掌握该分析方法能帮助交易者更精准应对市场波动。

    2025年7月22日
    10800
  • 加密社区的定义与作用详解

    加密货币社区是由对区块链和加密技术感兴趣的人群组成的多元化群体,活跃在Twitter、Discord等平台,提供学习、投资交流和技术讨论的空间。这些社区对项目发展至关重要,能提升曝光度、建立信任并促进创新。加入社区可获得市场洞察、独家资源及合作机会,但也需警惕诈骗风险。建立成功的社区需明确目标、选择合适平台并提供有价值内容。知名社区如CoinMarketCap、币安等为初学者和投资者提供安全可靠的交流环境。

    币圈百科 2025年9月13日
    5400
  • 纽约当局查封30万美元加密货币诈骗资金 打击数字资产犯罪

    纽约执法部门近日成功破获一起针对加密货币投资者的社交媒体诈骗案件,追回14万美元被盗资金并冻结30万美元涉案加密货币。这起精心策划的骗局主要针对纽约及全美俄语社区居民。 布鲁克林地区检察官办公室联合纽约州检察长办公室和纽约州金融服务部(DFS)发布联合声明称,诈骗者通过在Facebook等平台投放虚假数字资产投资广告实施犯罪。调查显示,诈骗团伙利用加密货币支…

    资讯 2025年6月19日
    11100
  • DAO代币的实用价值分析及未来应用场景探索

    Global Crypto Research与Friends With Benefits合作研究DAO代币的现状与未来发展。尽管DAO代币在激励、治理和社区协调方面广泛应用,但仍面临技术、监管和运营挑战。研究探讨了代币的多种用例,包括访问权限、治理、价值增值、质押等,并提出了创新应用方向,如启动自定义链、代币迁移、游戏化参与等。研究强调代币作为协调机制的重要性,呼吁继续实验和创新以推动代币化社区的进一步发展。

    2025年7月11日
    7800
  • NFPrompt 是什么?全面解析 NFPrompt 的功能与优势

    摘要 NFPrompt是首个以创造力为核心的Web3 Prompt艺术平台,提供AI工具让用户生成NFT作品,并建立开放交易市场。平台已获6000万美元融资,累计500万创作者生成400万NFT。主要功能包括AI创作工具、社群互动、NFT市场和主题竞赛。其代币$NFP用于治理、拍卖和质押,分配注重公平与长期生态建设。独创”Imagine 2 Earn”模式,通过cNFP积分激励创作与交易,推动AI艺术商业化。平台降低创作门槛(mint成本仅1美分),解决Web2收益分配不公问题,为创作者提供透明交易环境与多元收入来源。

    2025年9月9日
    8200

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

风险提示:防范以"数字货币""区块链"名义进行非法集资的风险