ソラナがサプライチェーン攻撃に遭遇:悪意のあるNPMパッケージがユーザーの秘密鍵と資産を盗む

ソラナユーザー資産盗難事件分析:悪意のあるNPMパッケージによる秘密鍵の窃取

2025年7月初、あるユーザーがセキュリティチームに助けを求め、GitHub上の「solana-pumpfun-bot」という名前のオープンソースプロジェクトを使用した後、暗号資産が盗まれたと報告しました。調査の結果、この事件は悪意のあるNPMパッケージ、偽装されたGitHubプロジェクト、そしてソーシャルエンジニアリング手法を含む、巧妙に計画された攻撃チェーンを明らかにしました。

イベント調査

安全チームは問題のGitHubリポジトリにアクセスし、このプロジェクトは高いStar数とFork数を持っているにもかかわらず、コードの更新が異常に集中しており、継続的なメンテナンスの特徴が欠けていることを発見しました。さらに分析したところ、このプロジェクトは疑わしいサードパーティのパッケージcrypto-layout-utilsに依存しており、そのパッケージはNPMの公式サイトから削除されています。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

package-lock.jsonファイルを確認することによって、研究者は攻撃者がcrypto-layout-utilsのダウンロードリンクをGitHubリリースアドレスに置き換えたことを発見しました。この高度に難読化された依存パッケージをダウンロードして分析した後、これは悪意のあるコードであり、ユーザーのコンピュータファイルをスキャンし、敏感な情報をアップロードする機能を持つことが確認されました。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

攻撃手口

攻撃者は複数のGitHubアカウントを制御している疑いがあり、悪意のあるプロジェクトを配布し、その信頼性を高めるために利用しています。彼らはForkとStar操作を通じてプロジェクトの注目度を高め、より多くのユーザーの関心を引き、使用を促しています。crypto-layout-utilsに加えて、bs58-encrypt-utilsという別の悪意のあるパッケージが攻撃に関与していることが発見されました。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

オンチェーン分析ツールを使用して追跡したところ、盗まれた資金は最終的にある取引所に流れたことがわかりました。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

まとめと提案

今回の攻撃は、技術的手段とソーシャルエンジニアリング戦略を巧妙に組み合わせたものです。攻撃者は合法的なオープンソースプロジェクトに偽装し、ユーザーを誘導して悪意のある依存関係を含むNode.jsプログラムをダウンロードして実行させることで、ウォレットの秘密鍵と資産を盗みました。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれます

類似の攻撃を防ぐために、開発者とユーザーに推奨します:

  1. 出所不明のGitHubプロジェクトには特に警戒し、特にウォレットや秘密鍵の操作に関わるプロジェクトには注意を払うこと。
  2. 独立した敏感データのない環境で、慣れていないコードを実行およびデバッグする。
  3. 定期的にプロジェクトの依存関係を確認し、公式認証されたパッケージを使用していることを確認してください。
  4. プロジェクトの更新履歴とコミュニティのフィードバックに注目し、突然人気が出るが長期的なメンテナンスがないプロジェクトには注意してください。

この事件は再び私たちに、オープンなオープンソースエコシステムにおいて、セキュリティ意識と慎重な態度が非常に重要であることを思い出させます。

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaユーザー資産が盗まれる

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

! 悪意のあるNPMパッケージが秘密鍵を盗み、Solanaのユーザー資産が盗まれる

SOL-3.14%
原文表示
このページには第三者のコンテンツが含まれている場合があり、情報提供のみを目的としております(表明・保証をするものではありません)。Gateによる見解の支持や、金融・専門的な助言とみなされるべきものではありません。詳細については免責事項をご覧ください。
  • 報酬
  • 5
  • 共有
コメント
0/400
DYORMastervip
· 07-21 23:59
また罠プロジェクトが盗まれた
原文表示返信0
FomoAnxietyvip
· 07-21 10:38
風風雨雨 誰がオンラインで秘密鍵を保管するのか?
原文表示返信0
ForkThisDAOvip
· 07-19 01:48
また事故が発生しました。スマートコントラクトは高くも低くもなります。
原文表示返信0
GweiTooHighvip
· 07-19 01:48
また初心者をカモにするのかよ
原文表示返信0
GateUser-5854de8bvip
· 07-19 01:29
オープンソースプロジェクトにはこの罠もあるなんて、ひどいですね。
原文表示返信0
いつでもどこでも暗号資産取引
qrCode
スキャンしてGateアプリをダウンロード
コミュニティ
日本語
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)