Your bank is using your money. You’re getting the scraps.WATCH FREE

SlowMistはGitHub上の「Solana-pumpfun-bot」にコイン盗難の罠があることを発見した

この投稿の内容:

  • SlowMist は、「Solana-pumpfun-bot」にユーザーのウォレットから暗号通貨を盗む悪意のあるコードが含まれていることを発見しました。. 
  • 盗まれた資金はFixedFloat取引所に送金されています。.
  • Ethereum 2025年上半期のセキュリティ損失においてすべてのエコシステムの中でトップとなり、 DeFi プラットフォームは約4億7000万ドルの損失を被った。.

SlowMistは、GitHubプラットフォーム上で広く利用されているオープンソースプロジェクト「Solana-pumpfun-bot」に、ユーザーのウォレットから暗号通貨を盗むコードが含まれていることを明らかにした。. 

調査は2025年7月2日に開始されました。被害者がSlowMistセキュリティチームに連絡し、ウォレット資産の盗難理由の分析に協力を求めました。. 

このdent、彼が前日にGitHubでホストされていたオープンソースプロジェクトを利用したことが原因で発生し、そこで暗号化された資産が盗まれました。SlowMistによると、盗まれた資金はFixedFloat取引所に移送されているとのことです。

プロジェクトの著者が主な容疑者

ハッカーは攻撃を実行するために、公式オープンソースプロジェクト(solana-pumpfun-bot)を装い、悪意のあるコードをダウンロードさせて実行させようとしました。調査の結果、「crypto-layout-utils」という疑わしいdent パッケージが公式NPMソースから削除されていたことが判明しました。.

その後、ハッカーは元のダウンロードURLの代わりに悪意のあるソフトウェアのバージョンをアップロードしました。そして、被害者のPC上でウォレット関連のファイルを検索した後、機密データを攻撃者が管理するサーバーに送信しました。.

調査の結果、プロジェクト作成者が複数のGitHubアカウントを所有している疑いがあることも判明しました。これらのアカウントは、悪意のあるプロジェクトのフォーク、悪意のあるプログラムの配布、そしてプロジェクトの人気度を人為的に高めるために使用されていました。同様の悪意のある行為を行う複数のフォークプロジェクトがdentされており、その中には別の悪意のあるパッケージ「bs58-encrypt-utils」を使用しているものもありました。.

  中国は国家デジタル通貨を推進する一方で、民間の人民元ステーブルコインを禁止している

攻撃チェーン全体は、複数のGitHubアカウントが連携して行われています。これにより、拡散範囲が拡大し、信頼性が高まり、非常に巧妙な欺瞞行為となっています。同時に、この攻撃はソーシャルエンジニアリングと技術的手段の両方を用いており、組織内で完全に防御することは困難です。.

悪意のある活動は2025年6月12日に開始されたと考えられています。このとき、攻撃者は悪意のあるパッケージ「bs58-encrypt-utils」を作成しました。. 

暗号ハッキングはそれほど進歩していないが、より巧妙になっている

スローミストによると、暗号資産ハッキングの技術はそれほど進歩していないものの、はるかに巧妙になっているという。スローミストのオペレーション責任者ある同社の第2四半期の「Trac・トラック盗難資金分析」レポートの中で、ハッキング技術の進歩は見られないものの、詐欺行為はより巧妙化していると

偽のブラウザ拡張機能、改ざんされたハードウェアウォレット、ソーシャルエンジニアリング攻撃が増加しています 「純粋なオンチェーン攻撃からオフチェーンのエントリーポイントへの明確な移行が見られます。ブラウザ拡張機能、ソーシャルメディアアカウント、認証フロー、そしてユーザーの行動はすべて、一般的な攻撃対象になりつつあります」とリサは述べています。

2025年第2四半期の盗難原因|出典:SlowMist

例えば、攻撃者はユーザーをNotionやZoomといったよく知られたウェブサイトに誘導します。ユーザーがこれらの公式サイトからソフトウェアをダウンロードしようとすると、配信されるファイルは既に悪意のある方法で置き換えられています。. 

  Chainlinkも参照してください: LINKは27ドルを下回り、さらに高い安値を記録する準備ができていますか?

もう一つの手口は、ハッカーがユーザーに不正アクセスしたコールドウォレットを送りつけることです。ハッカーは被害者に対し、「抽選」で無料デバイスが当たったと偽ったり、既存のデバイスが不正アクセスされたため資産を移す必要があると伝えたりします。さらに、ハッカーは偽のウェブサイトを仕込んできます。. 

最後の一撃は通常、操作です。 「攻撃者は、『危険な署名が検出されました』といったフレーズがユーザーをパニックに陥れ、性急な行動を取らせることを知っています。一度そのような感情状態が引き起こされると、リンクをクリックしたり機密情報を共有したりするなど、普段はしないような行動を取らせるのがずっと容易になります」とリサは言います。

Ethereumの最新バージョンに追加されたEIP-7702を悪用したハッキン​​グ手法が使用されました。別の攻撃では、複数のWeChatユーザーのアカウントが乗っ取られ、標的となりました。SlowMistによると、 2025年上半期のセキュリティ損失においてEthereum DeFiプラットフォームは約4億7000万ドルの損失を被りました。

銀行にお金を預けることと、暗号通貨で賭けることの間には、妥協点があります。まずは、分散型金融

共有リンク:

免責事項。提供される情報は取引アドバイスではありません。Cryptopolitan.comCryptopolitanこのページで提供される情報に基づいて行われた投資について一切の責任を負いません。dent調査や資格のある専門家への相談をtronお勧めします

最も読まれている

最も読まれている記事を読み込んでいます...

暗号通貨の最新ニュースを毎日メールで受け取りましょう

編集者の選択

編集者のおすすめ記事を読み込んでいます...

- 常に先を行く暗号通貨ニュースレター -

市場の動きは速い。.

私たちはより速く動きます。.

Cryptopolitan Daily を購読すると、タイムリーで鋭敏かつ関連性の高い暗号通貨の洞察が直接受信箱に届きます。.

今すぐ参加して、
見逃さないようにしましょう。

入って、事実を知り、
前に進みましょう。

CryptoPolitanを購読する