보안 연구진, 암호화폐 지갑과 시드를 탈취하는 가짜 비트코인 npm 패키지 발견

- 사이버 보안 연구원들이 NodeCordRAT라는 악성 코드를 설치하도록 설계된 세 가지 악의적인 비트코인 npm 패키지를 발견했습니다.
- NodeCordRAT는 Google Chrome 자격 증명, .env 파일에 저장된 API 토큰, 그리고 개인 키 및 시드 구문과 같은 MetaMask 암호화폐 지갑 데이터를 탈취할 수 있습니다.
- 이러한 악의적인 노드들은 2025년 11월 npm 레지스트리에서 제거되기 전에 총 3,400회 이상의 다운로드를 기록했습니다.
Zscaler ThreatLabz 연구원들은 NodeCordRAT라는 악성 코드를 심기 위해 설계된 세 가지 악성 비트코인 npm 패키지를 발견했다. 보고서에 따르면 이 패키지들은 npm 레지스트리에서 삭제되기 전에 모두 3,400회 이상의 다운로드를 기록했다.
bitcoin-main-lib, bitcoin-lib-js, bip40을 포함한 패키지들은 각각 2,300회, 193회, 970회의 다운로드를 기록했다. 공격자는 실제 비트코인 구성 요소의 이름과 세부 정보를 복사하여 이러한 유사 모듈들이 한눈에 무해해 보이게 만들었다.
“bitcoin-main-lib 및 bitcoin-lib-js 패키지는 설치 중 postinstall.cjs 스크립트를 실행하며, 이는 악성 페이로드를 포함하는 bip40 패키지를 설치한다.” Zscaler ThreatLabz 연구원 사탐 싱과 라칸 파라샤르가 말했다. “이 최종 페이로드는 ThreatLabz가 NodeCordRAT라고 명명한 것으로, 데이터 탈취 기능이 있는 원격 접근 트로이목마(RAT)이다.”
NodeCordRAT는 Google Chrome 자격 증명을 탈취할 수 있다
Zscaler ThreatLabz 분석가들은 11월 npm 레지스트리에서 의심스러운 패키지들과 이상한 다운로드 패턴을 스캔하는 동안 이 세 패키지를 식별했다. NodeCordRAT는 명령 및 제어(C2) 통신을 위해 Discord 서버를 활용하는 새로운 악성 코드 계열을 나타낸다.
NodeCordRAT는 Google Chrome 로그인 정보, .env 파일에 저장된 API 코드, MetaMask 지갑 데이터(개인 키 및 시드 구문 포함)를 탈취하도록 설계되었다. 세 가지 악성 패키지를 모두 게시한 사람은 [email protected] 이메일 주소를 사용했다.
공격 사슬은 개발자들이 모르고 npm에서 bitcoin-main-lib 또는 bitcoin-lib-js를 설치하는 것으로 시작된다. 그런 다음 bip40 패키지의 경로를 식별하고 PM2를 사용하여 분리된 모드로 시작한다.

악성 코드는 platform-uuid 형식(예: win32-c5a3f1b4)을 사용하여 침해된 기계의 고유 식별자를 생성한다. 이는 Windows 시스템에서 wmic csproduct get UUID와 같은 명령어나 Linux 시스템에서 /etc/machine-id 파일을 읽는 시스템을 통해 시스템 UUID를 추출하여 이를 달성한다.
암호화폐 절도를 유발한 악성 노드 패키지들
Trust Wallet은 거의 850만 달러의 절도가 “Sha1-Hulud NPM”에 의한 npm 생태계 공급망 공격과 연결되어 있다고 밝혔다. 2,500개 이상의 지갑이 영향을 받았다.
해커들은 해킹된 npm을 NodeCordRAT 스타일의 트로이목마 및 공급망 악성 코드로 사용했다. 이는 고객이 지갑에 접근할 때 고객으로부터 돈을 탈취하는 클라이언트 측 코드에 통합되었다.
NodeCordRAT 스타일의 위협과 유사한 두 가지 범주에 속하는 2025년의 다른 예로는 2025년 5월부터 6월까지 발생한 Force Bridge 해킹이 있다. 공격자들은 검증자 노드가 교차 체인 출금을 승인하는 데 사용하는 소프트웨어 또는 개인 키를 탈취했다. 이로 인해 노드들이 사기성 거래를 승인할 수 있는 악의적 행위자로 전환되었다.
이 침입으로 인해 ETH, USDC, USDT 및 기타 토큰을 포함하여 약 360만 달러의 자산이 도난당한 것으로 추정된다. 또한 이 브리지는 운영을 중단하고 감사를 실시해야 했다.
9월, Shibarium 브리지 해킹 사건이 발생했으며 공격자들은 짧은 시간 동안 검증자 권력의 대부분을 장악할 수 있었다. 크립토폴리탄이 보도한 바와 같이 이로 인해 그들은 나쁜 검증자 노드로 작동하여 불법 출금을 서명하고 SHIB, ETH, BONE 토큰 약 280만 달러를 탈취할 수 있었다.
가장 똑똑한 암호화폐 전문가들이 이미 우리 뉴스레터를 구독하고 있습니다. 참여하고 싶으신가요? 함께하세요.
면책 조항. 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan.com 본 페이지에 제공된 정보를 바탕으로 이루어진 투자에 대해 어떠한 책임도 지지 않습니다. 투자 결정을 내리기 전에 반드시 독립적인 조사나 자격을 갖춘 전문가의 상담을 강력히 권장합니다.

플로렌스 무차이
플로렌스는 지난 6년 동안 암호화폐, 게임, 기술 및 AI 뉴스를 다루어 왔습니다. 메루 과학기술대학교에서 컴퓨터학을, MMUST에서 재난 관리 및 국제 외교를 전공하며 언어, 관찰력 및 기술적 역량을 충분히 갖추었습니다. 플로렌스는 VAP 그룹에서 근무했으며 여러 암호화폐 미디어 하우스의 편집자로 활동했습니다.
















