大量恶意npm包盯上了开发者
近日 ,大量盯上研究人员发现,恶意有大量的大量盯上恶意npm软件包,它们冒充以太坊开发者使用的恶意Hardhat开发环境 ,正在窃取私钥和其他敏感数据。大量盯上研究人员称 ,恶意这些恶意软件包总共被下载了一千多次 。大量盯上

针对性攻击活动 Hardhat是恶意由Nomic Foundation维护的 、广泛用于以太坊开发的高防服务器大量盯上工具,它可用于在以太坊区块链上开发、恶意测试和部署智能合约以及去中心化应用程序(dApps)。大量盯上通常,恶意区块链软件开发者 、大量盯上金融科技公司 、恶意初创企业和教育机构会使用它 。大量盯上
这些用户往往会通过npm(Node Package Manager,JavaScript生态系统里广泛使用的工具 ,用于管理依赖项 、库和模块)获取项目组件 。亿华云
在npm平台上 ,三个恶意账户上传了20个信息窃取包。这些包采用“拼写错误伪装”(typosquatting)手段冒充合法包 ,引诱用户安装 。Socket列出了16个恶意包的名称 ,包括:
nomicsfoundations@nomisfoundation/hardhat - configureinstalledpackagepublish@nomisfoundation/hardhat - config@monicfoundation/hardhat - config@nomicsfoundation/sdk - test@nomicsfoundation/hardhat - config@nomicsfoundation/web3 - sdk@nomicsfoundation/sdk - test1@nomicfoundations/hardhat - configcrypto - nodes - validatorsolana - validatornode - validatorshardhat - deploy - othershardhat - gas - optimizersolidity - comments - extractors一旦安装这些包,其中的代码就会尝试收集Hardhat的私钥 、配置文件以及助记词,然后用硬编码的云计算AES密钥进行加密,再传输给攻击者。
Socket解释说:“这些包借助Hardhat运行时环境,通过 hreInit() 和 hreConfig() 等函数收集私钥 、助记词和配置文件等敏感信息 ,然后利用硬编码的密钥和以太坊地址将这些数据高效地泄露出去。”
安全风险与缓解措施 私钥和助记词用于访问以太坊钱包 ,所以此次攻击首先可能导致的后果是发起未经授权的交易从而使资金遭受损失 。源码下载而且,由于许多受感染的系统属于开发者,攻击者可能会未经授权访问生产系统,破坏智能合约或者部署现有dApp的恶意克隆 ,为大规模攻击做准备 。
Hardhat配置文件可能包含第三方服务的API密钥以及开发网络和端点的信息,这些信息可能被用于开展钓鱼攻击。
软件开发者要谨慎行事 ,免费模板在安装前验证软件包的真实性,警惕拼写错误伪装并查看源代码。一般来说 ,私钥不应进行硬编码,而应存储在安全的保险库之中 。
为降低此类风险,建议使用锁定文件(lock files),为依赖项指定特定版本并且尽量减少依赖项的使用。
参考来源 :https://www.bleepingcomputer.com/news/security/malicious-npm-packages-target-ethereum-developers-private-keys/
源码库相关文章

数据安全代表厂商防勒索+防爬虫领域代表厂商!瑞数信息连续入选国际权威机构报告
近日,全球领先的IT市场研究和咨询公司IDC连续发布了《中国数据安全市场发展趋势,2023》与《中国热点威胁安全检测与防护解决方案,2023》两本报告。瑞数信息凭借近年来在数据安全领域的亮眼表现,同时2025-12-07
PyPI中出现了针对Windows用户的六个恶意Python包
今年3月,Unit 42的研究人员在Python Package Index(PyPI)包管理器上发现了6个恶意包。恶意软件包旨在窃取Windows用户的应用程序凭据、个人数据和2025-12-07
最近,一种利用谷歌加速移动页面AMP)的新型网络钓鱼策略已经进入威胁领域,并被证明在达到预定目标方面非常成功。谷歌AMP是由谷歌和30个合作伙伴共同开发的一个开源的HTML框架,旨在加快网页内容在移动2025-12-07
根据苹果公司近日发布的数据泄露报告,2023年全球数据泄漏规模将创下历史新高,前九个月有3.6亿人的敏感数据遭泄漏,比2022年全年高出20%。苹果公司在报告中强调了使用端到端加密来保护敏感数据的重要2025-12-07
3月20日,以“安全即服务进阶 AI引领未来实战”为主题的360安全大模型3.0发布会在京举行。360集团首席科学家兼360数字安全集团CTO潘剑锋在发布会上提到,“我们参考了人类大脑的运行逻辑,构建2025-12-07
近日,美国联邦调查局(FBI)和网络安全和基础设施安全局(CISA)联合发布的一份咨询报告显示,自2022年9月以来,Royal勒索软件组织在过去一年中已经侵入至少350个组织的网络系统。根据FBI的2025-12-07

最新评论