朝鲜开发者劫持休眠Waves代码库 在钱包更新中植入窃取凭证代码

芝麻开门

芝麻开门(Gateio)

注册芝麻开门享最高$2,800好礼。

币安

币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

朝鲜开发者劫持休眠Waves代码库 在钱包更新中植入窃取凭证代码

据Ketman6月18日报告披露,一名朝鲜开发者获得了Waves协议Keeper-Wallet代码库的高级权限。

该报告重点追踪了GitHub上的朝鲜活动,发现账户”AhegaoXXX”正在向Keeper-Wallet推送更新。

该钱包代码库自2023年8月后无合法提交记录,但自2025年5月起却出现多次依赖项升级。

代码库分析显示,该用户可创建分支、发布版本并更新至NPM仓库,意味着攻击者已完全掌控该组织。

报告将”AhegaoXXX”与朝鲜IT外包组织关联,该组织此前通过自由职业渠道渗透软件项目。

该账户权限远超日常维护范畴。Waves协议主命名空间的重定向规则现已指向Keeper-Wallet新命名空间中的相同软件包,暗示有内鬼将核心代码转移至钱包项目。

可疑代码变更

报告特别指出”Keeper-Wallet/Keeper-Wallet-Extension”中新增了将钱包日志和运行时错误导出至外部数据库的功能。

该修改会在传输前捕获助记词和私钥,极可能用于凭证窃取。虽然该分支尚未合并,但其存在表明攻击者意图将代码植入正式版本。

NPM记录显示沉寂两年的”@waves/provider-keeper”、”@waves/waves-transactions”等六个软件包突然更新。

所有更新均标注前Waves工程师Maxim Smolyakov的账户”msmolyakov-waves”为维护者。GitHub记录显示该账户自2023年休眠后,近期突然批准”AhegaoXXX”的拉取请求并在四分钟内触发NPM发布。

报告评估该工程师凭证已落入朝鲜控制,为攻击者提供了第二条可信分发链。

供应链威胁与防御建议

报告称这种从自由职业渗透转向直接控制代码库的行为,标志着朝鲜常规外包与显性黑客行动的”异常交叉”。

受影响软件包下载量虽低,但任何安装或更新Keeper-Wallet的Waves用户都可能导入向恶意服务器传输密钥的代码。

报告建议开发团队加强供应链防御:审计贡献者权限、清理GitHub组织休眠成员、追踪软件包发布权限、监控npm/Docker等生态的重定向行为。

最后,机构应定期核查发布者邮箱域名,以识别可能批准恶意更新的休眠账户。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/5484.html

CHAINTT的头像CHAINTT
上一篇 2025年6月20日
下一篇 2025年6月20日

相关推荐

  • 中国大陆芯片产能预计2030年前超越台湾地区

    中国芯片制造产能加速扩张,预计2030年将超越台湾成为全球最大半导体代工中心。Yole集团数据显示,中国全球产能份额将从2024年的21%增至2030年的30%,”大基金”推动中芯国际等企业快速成长。地缘政治紧张背景下,台湾近期对华为等实施技术出口管制,但中国通过无锡华虹12英寸厂等新产线持续提升产能。这场产能竞赛将深刻影响AI和加密行业,中国若实现技术突破或将重塑全球供应链格局。

    2025年7月6日
    4900
  • Tether领跑,加密货币借贷在创纪录季度飙升至440亿美元

    Galaxy Research报告显示,2025年第二季度加密货币借贷活动激增,数字资产抵押贷款总额达442.5亿美元,环比增长42.1%,创历史新高。泰达币以57.02%的份额主导CeFi借贷市场,连续12个季度保持领先。借贷需求增长主要受加密资产价格上涨及杠杆需求推动。

    2025年8月30日
    4500
  • Metaplanet董事会批准12亿美元融资计划,8.35亿美元将用于购买比特币(BTC)

    日本Metaplanet计划发行新股筹资约12亿美元,其中近8.35亿美元将用于增持比特币,以对冲日元贬值风险并提升企业价值。此举是其长期比特币战略的一部分,目标到2027年持有超21万枚BTC。公司还将部分资金投入比特币收益型业务,并已获纳入FTSE日本指数。

    2025年8月27日
    1100
  • 10家上市公司秘密将资产负债表转为比特币(BTC)储备 – 区块链投资新趋势

    摘要 企业正悄然将比特币纳入资产负债表,作为对冲通胀和货币贬值的工具,截至2025年7月已有250家上市公司持有BTC。 比特币的固定供应量、数字稀缺性和流动性吸引企业,Strategy等先驱公司持有超59万枚BTC,带动行业趋势。 区块链分析公司通过地址聚类等技术追踪企业持仓,但面临托管混淆和隐私策略的挑战。 过度依赖比特币储备存在风险,部分公司市值已跌破BTC持仓价值,导致资本侵蚀问题。 企业积累比特币正重塑储备策略,同时影响市场供应和价格波动,推动加密货币主流化进程。

    2025年7月11日
    17000
  • WatchX:IoTex生态智能穿戴设备,健康监测与加密支付双重功能

    WatchX:Web3智能手表重塑数据主权与价值分配 WatchX是全球首款Web3智能手表,通过区块链技术实现用户健康数据自主掌控与货币化。其核心创新包括:1)采用零知识证明技术确保数据隐私安全;2)内置多链支付系统支持加密货币/法币交易;3)开放健康数据市场让用户获得收益回报。产品矩阵包含旗舰款Founder和入门款Fusion,均集成生物传感器、AI健康分析及DeFi应用入口。作为IoTeX生态合作伙伴,WatchX通过去中心化存储和NFT权益体系,构建了”监测-管理-变现”的完整健康经济闭环,为智能穿戴设备行业树立Web3转型范式。

    2025年7月20日
    3100

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

风险提示:防范以"数字货币""区块链"名义进行非法集资的风险