慢雾:GitHubで人気のソラナツールに潜む盗通貨の罠
PANews 7月3日のニュースによると、Slow Mistセキュリティチームによれば、7月2日に被害者が前日にGitHubにホストされているオープンソースプロジェクトであるzldp2002/solana-pumpfun-botを使用したところ、暗号資産が盗まれたと報告しました。Slow Mistの分析によると、今回の攻撃事件では、攻撃者が合法的なオープンソースプロジェクト(solana-pumpfun-bot)を装い、ユーザーに悪意のあるコードをダウンロードして実行させるように誘導しました。プロジェクトの人気を高めるという隠れ蓑の下で、ユーザーは何の警戒もせずに悪意のある依存関係を持つNode.jsプロジェクトを実行し、ウォレットの秘密鍵が漏洩し、資産が盗まれました。今回の攻撃チェーンには複数のGitHubアカウントが連携して操作しており、拡散範囲が広がり、信頼性が高まり、非常に欺瞞的です。また、このような攻撃は社会工学と技術的手段を組み合わせて行われ、組織内部でも完全に防御することは非常に困難です。
遅い