HackerNews 09月08日
npm发现四款恶意包,企图窃取以太坊开发者加密货币
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

近期,npm包注册表中出现了四款伪装成合法加密工具和Flashbots MEV基础设施的恶意包。这些包能够窃取以太坊开发者以太坊加密货币钱包的私钥和助记词,并将其发送至攻击者控制的Telegram机器人。其中,'@flashbotts/ethers-provider-bundle'尤为危险,它伪装成Flashbots API兼容性,暗中通过SMTP发送环境变量,并重定向交易至攻击者钱包。其他包如'flashbot-sdk-eth'和'sdk-ethers'也包含窃取私钥和助记词的功能,而'gram-utilz'则提供数据泄露机制。这些攻击表明攻击者正利用开发者对Flashbots的信任,进行软件供应链攻击,隐藏恶意功能以规避审查,一旦私钥被盗,将导致资金不可逆的损失。

🚨 **恶意包潜伏npm:** 近期在npm包注册表中发现了四款恶意包,它们伪装成合法的以太坊开发工具和Flashbots MEV基础设施,但实际目的是窃取开发者敏感信息。

🔑 **窃取关键凭证:** 这些恶意包能够窃取以太坊开发者的加密货币钱包私钥和助记词。一旦助记词被盗,攻击者便能完全控制受害者的钱包,导致资金的即时、不可逆的损失。

🤖 **Telegram机器人是通道:** 恶意包会将窃取的私钥和助记词发送到一个由威胁行为者控制的Telegram机器人,作为信息泄露的渠道。

🔍 **伪装与隐藏技术:** 攻击者巧妙地利用了开发者对Flashbots的信任,将恶意代码隐藏在看似官方的SDK包中,并通过使用SMTP发送环境变量、重定向交易等方式规避检测,构成软件供应链攻击。

HackerNews 编译,转载请注明出处:

在npm包注册表中发现了四个新的恶意包,这些包能够从以太坊开发者那里窃取加密货币钱包的凭证。

“这些包伪装成合法的加密工具和Flashbots MEV基础设施,同时秘密地将私钥和助记词种子发送到威胁行为者控制的Telegram机器人,”Socket研究员Kush Pandya在分析中表示。

这些包是由一个名为“flashbotts”的用户上传到npm的,最早的库可以追溯到2023年9月。最近一次上传发生在2025年8月19日。截至本文撰写时,所有这些包仍然可以下载,它们的列表如下:

– @flashbotts/ethers-provider-bundle(52次下载)
– flashbot-sdk-eth(467次下载)
– sdk-ethers(90次下载)
– gram-utilz(83次下载)

鉴于Flashbots在对抗以太坊网络上最大可提取价值(MEV)的不利影响(如夹击攻击、清算、后跑、前跑和时间窃贼攻击)中的作用,对Flashbots的伪装并非巧合。

在被识别的库中,最危险的是“@flashbotts/ethers-provider-bundle”,它利用其功能性的伪装来隐藏恶意操作。在声称提供完整的Flashbots API兼容性的幌子下,该包包含了通过Mailtrap使用SMTP发送环境变量的隐蔽功能。

此外,npm包实现了一个交易操纵函数,将所有未签名的交易重定向到攻击者控制的钱包地址,并记录预签名交易的元数据。

根据Socket的说法,sdk-ethers大多是无害的,但它包含了两个函数,这些函数只有在不知情的开发者在自己的项目中调用它们时,才会将助记词短语发送到Telegram机器人。

第二个伪装成Flashbots的包flashbot-sdk-eth,也被设计成触发私钥的窃取,而gram-utilz为将任意数据泄露给威胁行为者的Telegram聊天提供了模块化机制。

由于助记词短语是恢复加密货币钱包访问权限的“主钥匙”,这些单词序列的被盗可能会让威胁行为者进入受害者的钱包并完全控制他们的钱包。

源代码中存在越南语注释,这表明出于经济动机的威胁行为者可能是讲越南语的。

这些发现表明,攻击者有意识地利用与该平台相关的信任来实施软件供应链攻击,更不用说在大多是无害的代码中隐藏恶意功能以避开审查了。

“由于Flashbots被验证者、搜索者和DeFi开发者广泛信任,任何看似官方SDK的包都有很高的机会被运行交易机器人或管理热钱包的运营商采用,”Pandya指出。“在这种环境下,被入侵的私钥可能导致资金的即时、不可逆的被盗。”

“通过利用开发者对熟悉包名的信任,并在合法工具中填充恶意代码,这些包将常规的Web3开发变成了通往威胁行为者控制的Telegram机器人的直接管道。”

 

 

 


消息来源:thehackernews

本文由 HackerNews.cc 翻译整理,封面来源于网络;

转载请注明“转自 HackerNews.cc”并附上原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

npm 恶意软件 加密货币 以太坊 Flashbots 软件供应链攻击 安全 Telegram 私钥 助记词 npm packages malware cryptocurrency ethereum flashbots software supply chain attack security telegram private key seed phrase
相关文章