大量恶意npm包盯上了开发者
近日,大量盯上研究人员发现,恶意有大量的大量盯上恶意npm软件包,它们冒充以太坊开发者使用的恶意Hardhat开发环境,正在窃取私钥和其他敏感数据。大量盯上研究人员称,恶意这些恶意软件包总共被下载了一千多次。大量盯上

针对性攻击活动 Hardhat是恶意由Nomic Foundation维护的 、广泛用于以太坊开发的源码库大量盯上工具,它可用于在以太坊区块链上开发 、恶意测试和部署智能合约以及去中心化应用程序(dApps)。大量盯上通常,恶意区块链软件开发者、大量盯上金融科技公司 、恶意初创企业和教育机构会使用它。大量盯上
这些用户往往会通过npm(Node Package Manager,JavaScript生态系统里广泛使用的工具 ,用于管理依赖项、库和模块)获取项目组件。建站模板
在npm平台上 ,三个恶意账户上传了20个信息窃取包 。这些包采用“拼写错误伪装”(typosquatting)手段冒充合法包,引诱用户安装。Socket列出了16个恶意包的名称,包括:
nomicsfoundations@nomisfoundation/hardhat - configureinstalledpackagepublish@nomisfoundation/hardhat - config@monicfoundation/hardhat - config@nomicsfoundation/sdk - test@nomicsfoundation/hardhat - config@nomicsfoundation/web3 - sdk@nomicsfoundation/sdk - test1@nomicfoundations/hardhat - configcrypto - nodes - validatorsolana - validatornode - validatorshardhat - deploy - othershardhat - gas - optimizersolidity - comments - extractors一旦安装这些包,其中的代码就会尝试收集Hardhat的私钥 、配置文件以及助记词,然后用硬编码的模板下载AES密钥进行加密 ,再传输给攻击者 。
Socket解释说:“这些包借助Hardhat运行时环境 ,通过 hreInit() 和 hreConfig() 等函数收集私钥、助记词和配置文件等敏感信息,然后利用硬编码的密钥和以太坊地址将这些数据高效地泄露出去。”
安全风险与缓解措施 私钥和助记词用于访问以太坊钱包 ,所以此次攻击首先可能导致的后果是发起未经授权的交易从而使资金遭受损失 。免费模板而且,由于许多受感染的系统属于开发者,攻击者可能会未经授权访问生产系统 ,破坏智能合约或者部署现有dApp的恶意克隆 ,为大规模攻击做准备。
Hardhat配置文件可能包含第三方服务的API密钥以及开发网络和端点的信息,这些信息可能被用于开展钓鱼攻击。
软件开发者要谨慎行事,高防服务器在安装前验证软件包的真实性 ,警惕拼写错误伪装并查看源代码。一般来说,私钥不应进行硬编码,而应存储在安全的保险库之中。
为降低此类风险 ,建议使用锁定文件(lock files),为依赖项指定特定版本并且尽量减少依赖项的使用。
参考来源 :https://www.bleepingcomputer.com/news/security/malicious-npm-packages-target-ethereum-developers-private-keys/
云计算相关文章
作为车联网领域的信息安全工作者,笔者在近两年的实际工作中,能够明显感受到汽车智能化和互联化程度不断提高,这使得智能网联车辆面临着日益增多的网络安全威胁。同时,全球多个国家和地区均已制定了各自的监管法规2025-12-07
分布式系统:分散式P2P模型 点对点系统P2P)系统是分布式系统的分散变体。它们的受欢迎程度是由可扩展性、分散协调和低成本等P2P特征推动的。可扩展性意味着随着对等体数量的增加,不需要对2025-12-07
每个人都会不时发生泄密事件,即使是像 GitHub 这样的大玩家。这是一个很好的提醒,我们都需要保持警惕。公司,包括 GitHub。他们最近在他们的博客上发布了关于 SSH 私钥暴露的公告:[上周,G2025-12-07
Mirai 恶意软件新变种感染 Linux 设备,以期构建 DDoS 僵尸网络
Bleeping Computer 网站披露,一个被追踪为“V3G4”的 Mirai 恶意软件新变种异常活跃,正在利用基于 Linux 服务器和物联网设备中的 13 个漏洞,展开 DDoS分布式拒绝服2025-12-07
译者 | 刘涛审校 | 重楼在去中心化网络的世界里,计算机需要在没有中心权威控制的情况下协作。共识算法是帮助它们合作并找到共同基础的关键所在。这些算法确保网络中的所有节点对真实信息以及虚假信息地达成一2025-12-07
近日,以“夯实安全底座 筑基数字未来”为主题的2023金融业网络安全创新论坛正式召开,现场汇聚了金融机构信息化部门管理者、产业专家学者及网络安全企业代表,共话金融行业数据安全面临的风险挑战和应对之策。2025-12-07

最新评论