Surge um novo tipo de Bots de roubo de Chave privada no ecossistema Solana. Cuidado com os projetos de Código aberto que escondem segredos.

robot
Geração do resumo em andamento

O ecossistema Solana apresenta novamente Bots maliciosos: os arquivos de configuração escondem armadilhas para roubo de Chave privada

No início de julho de 2025, um usuário procurou a equipe de segurança, alegando que seus ativos criptográficos haviam sido roubados. Após investigação, descobriu-se que o incidente se originou do uso por parte do usuário de um projeto de código aberto hospedado em uma determinada plataforma de código, que desencadeou um comportamento oculto de roubo de moedas.

Recentemente, mais usuários tiveram seus ativos criptográficos roubados devido ao uso de projetos de código aberto semelhantes ao audiofilter/pumpfun-pumpswap-sniper-copy-trading-bot. Em resposta, a equipe de segurança realizou uma análise aprofundada.

Solana ecossistema apresenta bots maliciosos: perfil configurado esconde armadilha de vazamento de chave privada

Processo de Análise

Análise estática

Através da análise estática, foi encontrado código suspeito no arquivo de configuração /src/common/config.rs, concentrando-se principalmente no método create_coingecko_proxy(). Este método primeiro chama import_wallet() para obter informações da chave privada.

Reaparecimento de Bots maliciosos no ecossistema Solana: arquivo de configuração esconde armadilha de divulgação de Chave privada

No método import_env_var(), é principalmente utilizado para obter informações de configuração de variáveis de ambiente do arquivo .env. Se a variável de ambiente não existir, entrará em um loop infinito, levando ao consumo contínuo de recursos.

A ecologia Solana apresenta novamente Bots maliciosos: o perfil oculta armadilhas para a transmissão da Chave privada

As informações sensíveis, como a CHAVE PRIVADA, são armazenadas no arquivo .env. Após obter a chave privada, o código malicioso verificará o comprimento da chave privada: se for menor que 85, entrará em um loop infinito; se for maior que 85, irá convertê-la em um objeto Keypair.

Solana ecossistema reencena bots maliciosos: perfil de configuração oculta armadilha de chave privada

Em seguida, o código malicioso decodifica o endereço URL hardcoded, obtendo o endereço do servidor do atacante. Depois, constrói o corpo da requisição JSON, enviando as informações da Chave privada para esse servidor, enquanto ignora o resultado da resposta.

Solana ecosistema apresenta bots maliciosos: perfil de configuração esconde armadilha para vazamento de chave privada

O método create_coingecko_proxy() é chamado na inicialização do aplicativo, localizado na fase de inicialização do arquivo de configuração. O nome desse método foi disfarçado, tendo uma certa confusão.

Solana ecossistema apresenta bots maliciosos: perfil contém armadilha de chave privada

Após análise, o IP do servidor do atacante está localizado nos Estados Unidos. O projeto foi atualizado recentemente, com as principais alterações concentradas no arquivo de configuração, onde a codificação do endereço do servidor do atacante foi substituída.

Ecossistema Solana apresenta Bots maliciosos: perfis ocultam armadilhas de divulgação de Chave privada

Análise dinâmica

Para observar visualmente o processo de roubo, a equipe de segurança escreveu um script para gerar pares de chaves públicas e privadas para testes, e montou um servidor HTTP para receber solicitações POST.

Solana ecossistema novamente apresenta Bots maliciosos: arquivo de configuração oculta armadilha de Chave privada

Substitua a codificação do endereço do servidor de teste pela codificação do endereço malicioso original e insira a chave privada de teste no arquivo .env. Após iniciar o código malicioso, você poderá ver que o servidor de teste recebeu com sucesso os dados JSON contendo informações da chave privada.

Ecossistema Solana apresenta novamente Bots maliciosos: o perfil esconde armadilha de transmissão de Chave privada

Indicadores de invasão

  • IP: 103.35.189.28
  • Domínio: storebackend-qpq3.onrender.com
  • Armazém malicioso: audiofilter/pumpfun-pumpswap-sniper-copy-trading-bot

Além disso, foram encontrados vários repositórios com implementações semelhantes.

Ecossistema Solana apresenta novamente Bots maliciosos: arquivo de configuração oculta armadilha de transmissão da Chave privada

Resumo

Os atacantes disfarçam-se como projetos de código aberto legítimos, induzindo os usuários a executar códigos maliciosos. O projeto lê informações sensíveis locais e transfere as chaves privadas roubadas para o servidor do atacante. Esse tipo de ataque geralmente combina técnicas de engenharia social, onde uma pequena descuido do usuário pode resultar em comprometimento.

Recomenda-se que os desenvolvedores e os usuários mantenham vigilância em relação a projetos de origem desconhecida, especialmente quando se trata de operações com carteiras ou Chave privada. Se for necessário depurar, deve-se fazê-lo em um ambiente isolado e sem dados sensíveis, evitando a execução de programas e comandos de origem desconhecida.

SOL1.15%
Ver original
Esta página pode conter conteúdo de terceiros, que é fornecido apenas para fins informativos (não para representações/garantias) e não deve ser considerada como um endosso de suas opiniões pela Gate nem como aconselhamento financeiro ou profissional. Consulte a Isenção de responsabilidade para obter detalhes.
  • Recompensa
  • 5
  • Repostar
  • Compartilhar
Comentário
0/400
RamenDeFiSurvivorvip
· 11h atrás
Código aberto projeto ainda se atreve a tocar? Procurando problemas.
Ver originalResponder0
ChainPoetvip
· 17h atrás
Ainda está a usar projetos de Código aberto? Acorda
Ver originalResponder0
rugdoc.ethvip
· 17h atrás
Antes de ajustar o código, veja-o dez vezes.
Ver originalResponder0
MonkeySeeMonkeyDovip
· 17h atrás
Realmente há artesãos, incrível!
Ver originalResponder0
FUD_Whisperervip
· 17h atrás
Não tenho medo. Eu uso ferramentas de Código aberto altcoin.
Ver originalResponder0
Faça trade de criptomoedas em qualquer lugar e a qualquer hora
qrCode
Escaneie o código para baixar o app da Gate
Comunidade
Português (Brasil)
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)