朝鲜开发者劫持休眠Waves代码库 在钱包更新中植入窃取凭证代码

芝麻开门

芝麻开门(Gateio)

注册芝麻开门享最高$2,800好礼。

币安

币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

朝鲜开发者劫持休眠Waves代码库 在钱包更新中植入窃取凭证代码

据Ketman6月18日报告披露,一名朝鲜开发者获得了Waves协议Keeper-Wallet代码库的高级权限。

该报告重点追踪了GitHub上的朝鲜活动,发现账户”AhegaoXXX”正在向Keeper-Wallet推送更新。

该钱包代码库自2023年8月后无合法提交记录,但自2025年5月起却出现多次依赖项升级。

代码库分析显示,该用户可创建分支、发布版本并更新至NPM仓库,意味着攻击者已完全掌控该组织。

报告将”AhegaoXXX”与朝鲜IT外包组织关联,该组织此前通过自由职业渠道渗透软件项目。

该账户权限远超日常维护范畴。Waves协议主命名空间的重定向规则现已指向Keeper-Wallet新命名空间中的相同软件包,暗示有内鬼将核心代码转移至钱包项目。

可疑代码变更

报告特别指出”Keeper-Wallet/Keeper-Wallet-Extension”中新增了将钱包日志和运行时错误导出至外部数据库的功能。

该修改会在传输前捕获助记词和私钥,极可能用于凭证窃取。虽然该分支尚未合并,但其存在表明攻击者意图将代码植入正式版本。

NPM记录显示沉寂两年的”@waves/provider-keeper”、”@waves/waves-transactions”等六个软件包突然更新。

所有更新均标注前Waves工程师Maxim Smolyakov的账户”msmolyakov-waves”为维护者。GitHub记录显示该账户自2023年休眠后,近期突然批准”AhegaoXXX”的拉取请求并在四分钟内触发NPM发布。

报告评估该工程师凭证已落入朝鲜控制,为攻击者提供了第二条可信分发链。

供应链威胁与防御建议

报告称这种从自由职业渗透转向直接控制代码库的行为,标志着朝鲜常规外包与显性黑客行动的”异常交叉”。

受影响软件包下载量虽低,但任何安装或更新Keeper-Wallet的Waves用户都可能导入向恶意服务器传输密钥的代码。

报告建议开发团队加强供应链防御:审计贡献者权限、清理GitHub组织休眠成员、追踪软件包发布权限、监控npm/Docker等生态的重定向行为。

最后,机构应定期核查发布者邮箱域名,以识别可能批准恶意更新的休眠账户。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/5484.html

CHAINTT的头像CHAINTT
上一篇 2025年6月20日
下一篇 2025年6月20日

相关推荐

  • XRP价格复苏分析:关键因素与未来趋势全面解读

    XRP近期价格突破2.8美元,涨幅显著,主要受多重因素推动:Ripple在与SEC的法律战中获胜,法院裁定XRP不构成证券,恢复市场信心;Bitwise等机构提交包含XRP的ETF申请,提升机构投资预期;RippleNet全球支付网络扩展,与Western Union合作增强实际应用;XRP账本技术升级,处理能力提升至10万笔/秒;Ripple可能IPO的传闻进一步提振市场。此外,比特币牛市带动山寨币上涨,宏观经济不确定性促使投资者转向加密资产,XRP因其高效低成本特性成为避险选择之一。

    币圈百科 2025年7月13日
    7500
  • 如何使用ChatGPT获取实时加密货币交易信号:完整指南

    要点总结: ChatGPT通过解读数据、总结情绪并创建策略模板,有效加快加密货币分析流程。 交易者可将其用于机器人开发、技术分析解读、回测模拟等实际操作。 它是对人类决策的补充,并与TradingView等工具协同使用时表现最佳。 主要局限包括实时数据获取不稳定,以及依赖清晰提示和人工把控来确保分析准确性。

    2025年9月23日
    6200
  • Meme币席卷市场 VC项目遇冷 加密市场未来走向分析

    Memecoin 和 VC Token,你会选择哪一个? 2024年市场风向突变,Memecoin凭借社区共识和公平参与机制逆袭,而VC Token则因高估值、低流通量导致持续阴跌。数据显示,PORTAL、SAGA等VC项目跌幅超80%,而PEPE、FLOKI等Memecoin却暴涨数十倍。VC虽账面浮盈丰厚,但散户深套,形成”冰火两重天”。Meme浪潮本质是社区对VC主导叙事的反抗,用户用脚投票追求真实赚钱效应,标志着加密市场进入新阶段。

    2025年9月6日
    6000
  • 区块链风险管理:关键策略与最佳实践

    文章《如何管理风险》提出8项风险管理要点:1.分析投资组合最大回撤(包括峰值/单日/月度回撤),采用保守估算(1年最大损失3倍或10年1.5倍);2.识别关键市场贝塔敞口(如标普500、BTC/ETH等)并建议对冲;3.评估动量/价值等因子风险;4.用隐含波动率调整头寸规模;5.警惕流动性风险(持仓不超过日交易量1%);6.定性分析潜在爆仓风险(如政策事件);7.预设风险限额;8.保持风险意识。强调夏普比率无效,需关注实际回撤承受力。

    币圈百科 2025年12月7日
    2900
  • 跨链桥经济价值解析 如何影响区块链生态发展

    稳定币已成为加密货币领域的杀手级应用,2023年交易量达20.8万亿美元,远超Visa的15万亿美元。跨链桥作为链上资本路由器,自2022年处理超千亿美元交易,通过中继费用、流动性提供者分成等模式商业化。数据显示跨链桥用户经济价值显著,如Connext用户价值达Arbitrum用户的90倍。尽管面临L1/L2的低成本竞争,跨链桥仍通过链抽象和技术创新持续进化,成为资本流动的核心枢纽。其商业模式与互联网路由器类似,但按交易量收费的特性可能带来更可持续的价值捕获。

    2025年8月23日
    5900

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

风险提示:防范以"数字货币""区块链"名义进行非法集资的风险