Threat Intelligence: Phân tích robot mã nguồn mở Solana đánh cắp tiền điện tử

avatar
Bitpush
07-22
Bài viết này được dịch máy
Xem bản gốc

Nguồn: SlowMist
Liên kết bài gốc: https://mp.weixin.qq.com/s/Tu5queqqz874swt6znwbtA


Bối cảnh

Vào đầu tháng 7 năm 2025, đội ngũ an ninh SlowMist nhận được yêu cầu hỗ trợ từ một người dùng bị hại, yêu cầu hỗ trợ phân tích nguyên nhân mất tài sản crypto. Điều tra cho thấy sự cố xuất phát từ việc người dùng sử dụng một dự án mã nguồn mở được lưu trữ trên GitHub là zldp2002/solana-pumpfun-bot, từ đó kích hoạt hành vi đánh cắp tiền ẩn giấu, chi tiết xem tại Công cụ Solana phổ biến trên GitHub ẩn chứa bẫy đánh cắp tiền.

Gần đây, lại có người dùng mất tài sản crypto do sử dụng một dự án mã nguồn mở tương tự - audiofilter/pumpfun-pumpswap-sniper-copy-trading-bot, và liên hệ với đội ngũ an ninh SlowMist. Về vấn đề này, đội ngũ đã tiến hành phân tích sâu hơn về phương thức tấn công này.

Quá trình phân tích

Phân tích tĩnh

Đầu tiên, chúng tôi sử dụng phương pháp phân tích tĩnh để tìm kiếm bẫy do kẻ tấn công thiết lập. Qua phân tích, chúng tôi phát hiện mã đáng ngờ nằm trong tệp cấu hình /src/common/config.rs, tập trung chủ yếu trong phương thức create_coingecko_proxy():

(Phần còn lại của văn bản được dịch tương tự, giữ nguyên các thẻ HTML và các từ chuyên môn như đã được hướng dẫn ban đầu)

Trong phương thức tấn công được chia sẻ lần này, kẻ tấn công giả mạo một dự án mã nguồn mở hợp pháp, dụ dỗ người dùng tải xuống và thực thi mã độc hại. Dự án này sẽ đọc các thông tin nhạy cảm từ tệp .env trên máy local và truyền các private key bị đánh cắp đến máy chủ do kẻ tấn công kiểm soát. Các loại tấn công này thường kết hợp với kỹ thuật kỹ thuật xã hội, người dùng chỉ cần sơ ý là có thể trở thành nạn nhân.

Chúng tôi khuyến nghị các nhà phát triển và người dùng phải cảnh giác cao độ với các dự án GitHub có nguồn gốc không rõ ràng, đặc biệt là những dự án liên quan đến thao tác ví hoặc private key. Nếu cần chạy hoặc gỡ lỗi, chúng tôi khuyến nghị thực hiện trong môi trường độc lập và không chứa dữ liệu nhạy cảm, tránh thực thi các chương trình và lệnh có nguồn gốc không rõ.

Để biết thêm kiến thức an ninh, vui lòng tham khảo sổ tay "Khu rừng tối của blockchain" do SlowMist xuất bản:

https://github.com/slowmist/Blockchain-dark-forest-selfguard-handbook/blob/main/README_CN.md

Nguồn
Tuyên bố từ chối trách nhiệm: Nội dung trên chỉ là ý kiến của tác giả, không đại diện cho bất kỳ lập trường nào của Followin, không nhằm mục đích và sẽ không được hiểu hay hiểu là lời khuyên đầu tư từ Followin.
Thích
Thêm vào Yêu thích
Bình luận