慢雾:GitHub 热门 Solana 工具曝出恶意依赖,存在钱包盗币攻击链条
快链头条 2025-07-03 19:35:39
快链头条 消息,据慢雾安全团队披露,一款在 GitHub 上热度较高的 Solana 工具项目 zldp2002/solana-pumpfun-bot 被发现暗藏恶意代码,导致用户私钥被盗、钱包资产损失。受害者于 7 月 2 日求助慢雾,起因是其在运行该项目后加密资产被盗。
经分析,项目依赖的第三方包 crypto-layout-utils 并非来自 NPM 官方,而是通过篡改下载链接的方式,指向一个混淆加密的 tgz 文件。该文件在解混淆后被确认包含扫描用户电脑文件、上传含私钥信息至攻击者服务器(githubshadow.xyz)的恶意代码。
攻击者疑似操控多个 GitHub 账号刷高项目 Star 和 Fork 数量,诱导更多用户下载恶意代码。除 crypto-layout-utils 外,攻击者还使用过另一个恶意包 bs58-encrypt-utils 进行传播。链上追踪显示,部分被盗资金流向交易平台 FixedFloat。
慢雾提醒开发者与用户提高警惕,避免直接在本地运行来源不明的开源代码,尤其涉及钱包操作时应使用隔离环境。此次攻击链条复杂,结合社会工程与技术手段,反映出当前供应链攻击风险的加剧。
快链头条登载此文本着传递更多信息的缘由,并不代表赞同其观点或证实其描述。
文章内容仅供参考,不构成投资建议。投资者据此操作,风险自担。
投资有风险,入市须谨慎。本资讯不作为投资理财建议。
7*24小时快讯
欧盟外交官:谈判代表未能在与美国的贸易谈判中取得突破
07-05 00:23(5小时前)
外媒:美国威胁对欧盟农产品出口征收17%贸易税
07-05 00:22(5小时前)
分析:非农报告不会改变美联储的观望立场
07-05 00:16(5小时前)
「内幕巨鲸」再次加仓比特币和以太坊空单,整体亏损已超1400万美元
07-05 00:15(5小时前)
Vitalik声援Roman Storm:希望美国带头让更安全、数据泄露更少的世界成为现实
07-05 00:11(5小时前)
某地址从CEX提取703万枚FORM,约合1982万美元
07-05 00:05(5小时前)
分析:有针对性的关税可能会支撑美元
07-05 00:03(5小时前)
服装品牌Mac-House正式进军加密货币挖矿业务,与矿企Zero Field签订合作
07-04 23:56(5小时前)
热门资讯
风险提示
根据银保监会等五部门于 2018 年 8月发布《关于防范以「虚拟货币」「区块链」名义进行非法集资的风险提示》的文件, 请广大公众理性看待区块链,不要盲目相信天花乱坠的承诺,树立正确的货币观念和投资理念,切实提高风险意识;对发现的违法犯罪线索,可积极向有关部门举报反映。