GitHub 热门 Solana 工具暗藏盗币陷阱:供应链攻击分析
伪装成 Solana 交易机器人的恶意 GitHub 项目,通过刷高 Star/Fork 数据和替换 NPM 依赖下载链接的方式分发窃密代码。完整还原从包发现到代码解混淆到数据外传的攻击链,涉及 29 个恶意仓库与 2 个恶意 NPM 包。
Research Archive
按研究类型、时间、专题和威胁域浏览文章。这个页面更偏档案库而不是时间流。
伪装成 Solana 交易机器人的恶意 GitHub 项目,通过刷高 Star/Fork 数据和替换 NPM 依赖下载链接的方式分发窃密代码。完整还原从包发现到代码解混淆到数据外传的攻击链,涉及 29 个恶意仓库与 2 个恶意 NPM 包。
Check Point 披露一个 Rust 编写的加密货币剪贴板劫持器 campaign,攻击者通过 GitHub 假 Star、SourceForge 假下载、YouTube AI 合成讲解、VirusTotal 假投票等多平台 Ghost Network 把恶意软件伪装成热门项目,诱使寻求捷径的加密货币用户和赌徒下载。GitHub 5000+ 下载、SourceForge 4.4 万下载,影响面波及 Windows 与 macOS 用户。
2025年5月,一个名为 Osiris 的恶意浏览器扩展伪装成 Web3 安全工具,通过 declarativeNetRequest API 劫持用户下载链接,将正常程序替换为恶意程序。攻击者利用 macOS 的 AppleScript 和 base64 编码隐藏恶意行为,窃取 Chrome 浏览器数据和 Keychain 信息。
ReachMe.io 是一个基于 BNB Chain 的付费聊天平台,给 CZ 发送消息需支付 1 BNB。慢雾安全团队发现 ReachMe 在消息价格校验上存在链上链下不一致漏洞,仅需 0.001 BNB 即可绕过 1 BNB 限制向任意 KOL 发送消息。漏洞在约 10 分钟内复现,项目方已第一时间修复。
2025年3月,攻击者通过 LinkedIn 平台伪装招聘区块链工程师,发送包含恶意代码的 Bitbucket 仓库。恶意 payload 隐藏在 server.js 第46行超长水平滚动条后,经过多层 base64 加密,最终连接 C2 服务器下载窃密木马和持久化后门。
2024年5月,一个伪装成 Aggr 交易工具的恶意 Chrome 扩展被发现窃取用户所有网站 Cookie。攻击者在 jQuery 文件中植入恶意代码,将 Cookie 数据发送到俄语区服务器,通过对敲交易盗取用户加密资产。黑客从3年前开始谋划,4个月前部署攻击并利用 KOL 推广。
2022年8月18日,Celer Network cBridge 遭受 BGP Hijacking 攻击,攻击者通过劫持互联网底层路由协议,将跨链用户引导至恶意前端界面。慢雾安全团队通过证书分析、AS 路由追踪和 BGP Trace 记录,确认这是一起针对 Celer Network 的定向 BGP 劫持攻击。
2022年8月3日,Solana 公链发生大规模盗币事件。慢雾安全团队分析发现 Slope Wallet Android >= 2.2.0 版本通过 Sentry 服务将用户助记词和私钥发送到 o7e.slope.finance 服务器,导致约30%受害者地址的助记词泄露。
MetaMask 在 2022 年 6 月公开了 demonic vulnerability(恶魔漏洞),影响版本 < 10.11.3。导入助记词时点击 Show Secret Recovery Phrase 会导致明文助记词被浏览器缓存到本地磁盘的 Sessions 目录,可被其他应用读取或通过物理接触恢复。慢雾安全团队完成漏洞复现并协助多家扩展钱包项目方修复。
MetaMask 在 2022 年 6 月公开了一个严重的 Clickjacking 漏洞。攻击者利用 web_accessible_resources 暴露的 phishing.html 页面,通过 iframe 嵌入解锁的钱包页面诱导用户转账,或绕过钓鱼警告白名单。慢雾安全团队复现漏洞并检测出 Coinbase Wallet、Coin98 Wallet、Maiar DeFi Wallet 等多个 Fork 项目受影响。
慢雾安全团队发现 Discord 服务器中存在一种以 Captcha.bot 身份为伪装的自动化钓鱼攻击,攻击者在新用户加入官方服务器的瞬间发送虚假人机验证链接,诱导用户输入钱包密码和助记词实施盗币。文章完整还原了两种钓鱼手法的攻击链,并提供了用户与项目方双视角的防范建议。
一笔转账金额 10w USDT 但手续费高达 7676 ETH 的天价手续费交易,根因是 ethjs-util 的 intToBuffer 函数不支持浮点型数据。浏览器 JS 和 Node.js 对浮点型 hex 字符串的处理差异导致 buffer 写入错误值,最终产生错误的手续费计算。