Analisis Mendalam tentang Serangan Rantai Pasokan yang Rumit pada Ekosistem Solana dan Kasus Pencurian Kunci Pribadi

Analisis Kasus Pencurian Kunci Pribadi Pengguna oleh Paket NPM Berbahaya di Ekosistem Solana

Pada awal Juli 2025, sebuah insiden serangan yang menargetkan pengguna ekosistem Solana menarik perhatian tim keamanan. Seorang pengguna menemukan bahwa aset kriptonya dicuri setelah menggunakan sebuah proyek sumber terbuka di GitHub. Setelah penyelidikan mendalam, para ahli keamanan mengungkapkan sebuah rantai serangan yang direncanakan dengan cermat.

Paket NPM Jahat Mencuri Kunci Pribadi, Aset Pengguna Solana Terkena Pencurian

Penyerang menyamar sebagai proyek sumber terbuka yang sah, bernama "solana-pumpfun-bot". Repositori GitHub proyek ini tampak normal, dengan jumlah Star dan Fork yang tinggi. Namun, setelah diperhatikan dengan seksama, semua waktu pengiriman kode terkonsentrasi tiga minggu yang lalu, dan tidak ada tanda-tanda pembaruan yang berkelanjutan.

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Terkena Pencurian

Analisis lebih lanjut menemukan bahwa proyek ini bergantung pada paket pihak ketiga yang mencurigakan bernama "crypto-layout-utils". Paket tersebut telah dihapus oleh NPM resmi, dan versi yang ditentukan tidak ada dalam catatan resmi. Penyerang mengganti tautan unduhan paket dependensi dengan alamat repositori GitHub yang mereka kendalikan dengan memodifikasi file package-lock.json.

Paket NPM jahat mencuri Kunci Pribadi, aset pengguna Solana dicuri

Paket NPM jahat ini sangat terobfuscate, di dalamnya mengimplementasikan logika untuk memindai file komputer pengguna. Begitu menemukan konten yang terkait dengan dompet atau Kunci Pribadi, akan menguploadnya ke server yang dikendalikan oleh penyerang.

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Dicuri

Para penyerang juga mengambil serangkaian langkah untuk meningkatkan kredibilitas proyek. Mereka mengendalikan beberapa akun GitHub untuk Fork proyek jahat dan mendistribusikannya, sambil meningkatkan jumlah Fork dan Star proyek, menarik lebih banyak perhatian pengguna.

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Dicuri

Selain "crypto-layout-utils", paket jahat lain yang bernama "bs58-encrypt-utils" juga digunakan untuk serangan serupa. Ini menunjukkan bahwa penyerang telah mengubah strategi serangan setelah paket tersebut dihapus dari NPM, beralih ke cara mengganti tautan unduhan untuk terus mendistribusikan kode jahat.

Paket NPM berbahaya mencuri Kunci Pribadi, aset pengguna Solana dicuri

Melalui alat analisis on-chain, ditemukan bahwa sebagian dari dana yang dicuri telah dipindahkan ke suatu platform perdagangan.

Paket NPM jahat mencuri Kunci Pribadi, aset pengguna Solana dicuri

Insiden serangan kali ini mengungkap risiko potensial yang dihadapi oleh komunitas sumber terbuka. Penyerang menyamar sebagai proyek yang sah dan menggunakan kombinasi rekayasa sosial dan teknik, berhasil mengelabui pengguna untuk menjalankan kode berbahaya, sehingga mengakibatkan kebocoran Kunci Pribadi dan pencurian aset.

Paket NPM Jahat Mencuri Kunci Pribadi, Aset Pengguna Solana Dicuri

Para ahli keamanan menyarankan pengembang dan pengguna untuk tetap waspada terhadap proyek GitHub yang tidak diketahui sumbernya, terutama yang melibatkan dompet atau Kunci Pribadi. Jika perlu melakukan debug, sebaiknya dilakukan di lingkungan yang terpisah dan tidak mengandung data sensitif.

Paket NPM Jahat Mencuri Kunci Pribadi, Aset Pengguna Solana Terkena Pencurian

Kejadian ini sekali lagi mengingatkan kita bahwa dalam dunia sumber terbuka yang terdesentralisasi, kesadaran dan kewaspadaan pengguna sangat penting. Pada saat yang sama, juga menyerukan kepada pihak platform dan komunitas untuk memperkuat pengawasan terhadap proyek-proyek jahat dan mekanisme respons cepat, bersama-sama menjaga ekosistem blockchain yang lebih aman.

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Dicuri

Paket NPM jahat mencuri Kunci Pribadi, aset pengguna Solana dicuri

Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
  • Hadiah
  • 5
  • Bagikan
Komentar
0/400
HappyMinerUnclevip
· 07-10 06:52
Sudah dicabut lagi ya~
Lihat AsliBalas0
MemecoinTradervip
· 07-10 02:22
baru saja menerapkan algoritma sentimen ini... teknik rekayasa sosial yang sangat klasik sedang dimainkan saat ini
Lihat AsliBalas0
CounterIndicatorvip
· 07-07 07:55
Ini lagi kesalahan npm
Lihat AsliBalas0
MentalWealthHarvestervip
· 07-07 07:54
又有play people for suckers被收割了 扎心
Lihat AsliBalas0
SandwichTradervip
· 07-07 07:45
Sekali lagi dianggap bodoh.
Lihat AsliBalas0
Perdagangkan Kripto Di Mana Saja Kapan Saja
qrCode
Pindai untuk mengunduh aplikasi Gate
Komunitas
Bahasa Indonesia
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)