Pengguna Solana menghadapi pencurian Kunci Pribadi, paket NPM jahat menjadi kunci serangan

robot
Pembuatan abstrak sedang berlangsung

Pengguna Solana Mengalami Kasus Pencurian Kunci Pribadi: Paket NPM Jahat Menjadi Alat Serangan

Pada awal Juli 2025, sebuah insiden pencurian kunci pribadi pengguna Solana menarik perhatian para ahli keamanan. Seorang pengguna menemukan bahwa aset kriptonya dicuri setelah menggunakan sebuah proyek sumber terbuka di GitHub. Setelah penyelidikan mendalam, tim keamanan mengungkapkan sebuah rantai serangan yang dirancang dengan cermat, yang melibatkan proyek sumber terbuka yang menyamar, paket NPM jahat, dan kolaborasi dari beberapa akun GitHub.

Paket NPM berbahaya mencuri Kunci Pribadi, aset pengguna Solana dicuri

Penyebab kejadian ini adalah proyek GitHub bernama solana-pumpfun-bot. Proyek ini tampaknya cukup populer, dengan jumlah Star dan Fork yang tinggi. Namun, setelah diperhatikan lebih dekat, waktu pengiriman kode proyek ini terkonsentrasi dalam jangka waktu yang singkat, kurang memiliki karakteristik pembaruan yang berkelanjutan, yang menimbulkan kewaspadaan para ahli keamanan.

Paket NPM jahat mencuri Kunci Pribadi, aset pengguna Solana dicuri

Analisis lebih lanjut menemukan bahwa proyek ini bergantung pada paket pihak ketiga yang mencurigakan bernama crypto-layout-utils. Paket ini telah dihapus oleh NPM resmi, dan nomor versi yang ditentukan tidak ada dalam catatan sejarah NPM. Penyerang mengubah file package-lock.json untuk mengarahkan tautan unduhan paket ke repositori GitHub yang mereka kendalikan.

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Dicuri

Paket NPM jahat ini sangat terobfuscasi, yang meningkatkan kesulitan analisis. Setelah dideobfuscate, tim keamanan mengonfirmasi sifat jahatnya: paket ini akan memindai file komputer pengguna, mencari konten terkait dompet atau Kunci Pribadi, dan mengunggah informasi sensitif yang ditemukan ke server yang dikendalikan oleh penyerang.

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Dicuri

Paket NPM jahat mencuri Kunci Pribadi, aset pengguna Solana dicuri

Metode penyerang cukup licik. Mereka diduga mengendalikan sekelompok akun GitHub untuk Fork proyek jahat dan mendistribusikannya, sekaligus menarik lebih banyak pengguna dengan meningkatkan jumlah Fork dan Star proyek. Selain itu, tim keamanan juga menemukan paket jahat lain yang bernama bs58-encrypt-utils, dan diperkirakan bahwa aktivitas serangan mungkin sudah dimulai sejak pertengahan Juni 2025.

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Dicuri

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Dicuri

Paket NPM berbahaya mencuri Kunci Pribadi, aset pengguna Solana dicuri

Melalui alat analisis on-chain, tim keamanan melacak bahwa sebagian dana yang dicuri mengalir ke suatu platform perdagangan.

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Dicuri

Peristiwa ini menyoroti tantangan keamanan yang dihadapi oleh komunitas sumber terbuka. Penyerang menyamar sebagai proyek yang sah, menggabungkan rekayasa sosial dan teknik, berhasil membujuk pengguna untuk menjalankan kode yang membawa ketergantungan berbahaya, yang mengakibatkan kebocoran Kunci Pribadi dan kehilangan aset.

Untuk mencegah risiko serupa, disarankan agar pengembang dan pengguna tetap waspada terhadap proyek GitHub yang tidak diketahui asalnya, terutama yang melibatkan dompet atau Kunci Pribadi. Jika perlu melakukan debug, sebaiknya dilakukan di lingkungan yang terpisah dan tanpa data sensitif. Selain itu, komunitas open-source juga perlu memperkuat audit dan pengawasan terhadap proyek, meningkatkan kesadaran keamanan pengguna, dan bersama-sama memelihara ekosistem pengembangan yang lebih aman.

Paket NPM Berbahaya Mencuri Kunci Pribadi, Aset Pengguna Solana Terjadi Pencurian

Paket NPM Jahat Mencuri Kunci Pribadi, Aset Pengguna Solana Dicuri

Lihat Asli
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • Hadiah
  • 5
  • Bagikan
Komentar
0/400
SybilAttackVictimvip
· 17jam yang lalu
Eh, ada lagi suckers baru yang dipotong.
Lihat AsliBalas0
rug_connoisseurvip
· 07-08 00:24
Sangat buruk ya haha
Lihat AsliBalas0
TokenomicsTherapistvip
· 07-06 13:53
dunia kripto suckers lagi dimainkan
Lihat AsliBalas0
GasFeeLovervip
· 07-06 13:48
Sekali lagi, seorang suckers terjebak.
Lihat AsliBalas0
LazyDevMinervip
· 07-06 13:40
suckers di mana-mana, sangat menyedihkan
Lihat AsliBalas0
Perdagangkan Kripto Di Mana Saja Kapan Saja
qrCode
Pindai untuk mengunduh aplikasi Gate
Komunitas
Bahasa Indonesia
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)