أحدث الأخبار
مختار لك

باحثو الأمن السيبراني يكشفون عن حزم npm مزيفة لبيتكوين تسرق محافظ العملات المشفرة والبذور السرية 

بقلمفلورنس موتشايفلورنس موتشاي 2 دقائق قراءة
  • كشف باحثو الأمن السيبراني عن ثلاثة حزم npm خبيثة لعملة البيتكوين مصممة لتثبيت برنامج ضار يُعرف باسم NodeCordRAT.
  • يتميز NodeCordRAT بقدرته على سرقة بيانات اعتماد متصفح Google Chrome، ورموز API المخزنة في ملفات .env، وبيانات محفظة العملات المشفرة MetaMask مثل المفاتيح الخاصة وعبارات الاستعادة.
  • سجلت الحزم الخبيثة مجتمعة أكثر من 3400 عملية تحميل قبل إزالتها من سجل npm في نوفمبر 2025.

وجد باحثو Zscaler ThreatLabz ثلاث حزم npm خبيثة لبيتكوين تهدف إلى زرع برنامج ضار باسم NodeCordRAT. تقول التقارير إن جميعها حصلت على أكثر من 3400 تحميل قبل إزالتها من سجل npm.

الحزم، التي تشمل bitcoin-main-lib وbitcoin-lib-js وbip40، جمعت 2300 و193 و970 تحميلًا على التوالي. من خلال نسخ الأسماء والتفاصيل من مكونات بيتكوين الحقيقية، جعل المهاجم هذه الوحدات الشبيهة تبدو بريئة للوهلة الأولى.

"تنفذ حزمتي bitcoin-main-lib و bitcoin-lib-js سكريبت postinstall.cjs أثناء التثبيت، مما يقوم بتثبيت bip40، الحزمة التي تحتوي على الحمولة الضارة"، قال باحثو Zscaler ThreatLabz ساتيام سينغ ولاخان باراشار. "هذه الحمولة النهائية، المسماة NodeCordRAT من قبل ThreatLabz، هي حصان طروادة للوصول عن بعد (RAT) مع قدرات سرقة البيانات."

NodeCordRAT مجهز لسرقة بيانات اعتماد متصفح Google Chrome

حدد محللو Zscaler ThreatLabز المجموعة الثلاثية في نوفمبر أثناء مسح سجل npm بحثاً عن حزم مشبوهة وأنماط تحميل غريبة. يمثل NodeCordRAT عائلة برمجيات خبيثة جديدة تستغل خوادم Discord للاتصال بأمر وتحكم (C2).

صُمم NodeCordRAT لسرقة معلومات تسجيل الدخول إلى Google Chrome، وأكواد API المحفوظة في ملفات .env، وبيانات محفظة MetaMask مثل المفاتيح الخاصة وعبارات البذور. استخدم الشخص الذي نشر الحزم الخبيثة الثلاث عنوان البريد الإلكتروني [email protected].

تبدأ سلسلة الهجوم عندما يقوم المطورون بالخطأ بتثبيت bitcoin-main-lib أو bitcoin-lib-js من npm. ثم يحدد المسار الخاص بحزمة bip40 ويبدأها في وضع منفصل باستخدام PM2.

تدفق الهجوم. المصدر: Zscaler ThreatLabz

يولد البرنامج الضار معرفاً فريداً للآلات المخترقة باستخدام تنسيق platform-uuid، مثل win32-c5a3f1b4. يحقق ذلك عن طريق استخراج معرفات النظام (UUIDs) عبر أوامر مثل wmic csproduct get UUID على أنظمة ويندوز أو قراءة /etc/machine-id على أنظمة لينكس.

حزم عقدة خبيثة تسببت في سرقة العملات المشفرة

قالت Trust Wallet إن سرقة ما يقرب من 8.5 مليون دولار كانت مرتبطة بهجوم على سلسلة توريد نظام npm من قبل "Sha1-Hulud NPM". تأثر أكثر من 2500 محفظة.

استخدم القراصنة npm المخترق كحصان طروادة على غرار NodeCordRAT وبرمجيات خبيثة لسلسلة التوريد. تم دمجها في الكود من جانب العميل الذي سرق الأموال من العملاء عند وصولهم إلى محافظهم.

أمثلة أخرى من عام 2025 تندرج تحت فئتين تشبهان تهديد نمط NodeCordRAT، بما في ذلك اختراق Force Bridge، الذي حدث بين مايو ويونيو 2025. سرق المهاجمون إما البرمجيات أو المفاتيح الخاصة التي استخدمتها عقد التحقق من صحة الكتل لتفويض عمليات السحب عبر السلاسل. هذا حوّل العقد إلى جهات فاعلة خبيثة يمكنها الموافقة على المعاملات الاحتيالية.

أسفر هذا الاختراق عن سرقة أصول تقدر قيمتها بـ 3.6 مليون دولار، بما في ذلك ETH وUSDC وUSDT ورموز أخرى. كما أجبر الجسر على إيقاف العمليات وإجراء عمليات تدقيق.

في سبتمبر، حدث اختراق جسر Shibarium، وتمكن المهاجمون من السيطرة على معظم قوة التحقق من صحة الكتل لفترة قصيرة. وكما كشف كريبتوبوليتان، سمح ذلك لهم بالعمل كعقد تحقق سيئة، والتوقيع على عمليات السحب غير القانونية، وسرقة حوالي 2.8 مليون دولار من رموز SHIB وETH وBONE.

إذا كنت تقرأ هذا، فأنت متقدّم بالفعل. ابق هناك مع نشرتنا الإخبارية.

إخلاء مسؤولية. المعلومات المقدمة ليست نصيحة تداول. Cryptopolitan.com لا تتحمل أي مسؤولية عن أي استثمارات تتم بناءً على المعلومات المقدمة في هذه الصفحة. نوصي بشدة بإجراء بحث مستقل و/أو الاستعانة بمستشار مؤهل قبل اتخاذ أي قرارات استثمارية.

فلورنس موتشاي

فلورنس موتشاي

تغطي فلورانس منذ 6 سنوات أخبار العملات الرقمية، والألعاب، والتكنولوجيا، والذكاء الاصطناعي. وقد زودتها دراستها لعلوم الحاسوب في جامعة ميرو للعلوم والتكنولوجيا، ودراسة إدارة الكوارث والدبلوماسية الدولية في MMUST بالمهارات اللغوية والملاحظة والتقنية اللازمة. عملت فلورانس في مجموعة VAP Group وككاتبة تحريرية في عدة وسائل إعلام متخصصة في العملات الرقمية.

المزيد من الأخبار