Solana ekosisteminde gizli özel anahtar çalan kötü niyetli botlar yeniden ortaya çıktı. Açık kaynak projelerini dikkatli kullanın.

robot
Abstract generation in progress

Solana ekosisteminde kötü niyetli Botlar yeniden ortaya çıktı: Konfigürasyon dosyası, Özel Anahtar sızdırma tuzağını gizliyor

2025 Temmuz'un başında, bir kullanıcı güvenlik ekibine yardım talebinde bulundu ve kripto varlıklarının çalındığını bildirdi. Araştırma, olayın kullanıcının GitHub'da solana-pumpfun-bot adında bir açık kaynak projesi kullanmasından kaynaklandığını ve gizli bir hırsızlık eylemini tetiklediğini gösterdi.

Son zamanlarda, kullanıcıların audiofilter/pumpfun-pumpswap-sniper-copy-trading-bot gibi benzer açık kaynak projeleri kullanmaları nedeniyle varlıklarının çalındığı bildirildi. Güvenlik ekibi bu durumu derinlemesine analiz etti.

Analiz Süreci

Statik Analiz

Analizler, şüpheli kodun /src/common/config.rs yapılandırma dosyasında bulunduğunu, özellikle create_coingecko_proxy() yönteminde yoğunlaştığını ortaya koydu. Bu yöntem öncelikle import_wallet() çağrısını yaparak Özel Anahtar'ı alıyor, ardından Özel Anahtar'ın uzunluğunu kontrol ediyor:

  • Uzunluk 85'ten küçükse, hata mesajı yazdır ve sonsuz döngüye gir.
  • Eğer uzunluk 85'ten fazlaysa, Özel Anahtar'ı Keypair nesnesine dönüştür ve paketle

Ardından, kötü niyetli kod, saldırganın sunucu adresini çözerek, JSON istek gövdesini oluşturup özel anahtarı bu adrese gönderir. Aynı zamanda, bu yöntem, kötü niyetli davranışını gizlemek için fiyat alma gibi normal işlevler de içerir.

create_coingecko_proxy() yöntemi uygulama başlatıldığında çağrılır, main.rs içindeki main() yönteminin yapılandırma dosyası başlatma aşamasındadır.

Saldırganın sunucu IP'si Amerika'da bulunmaktadır. Bu proje son zamanlarda GitHub'da güncellendi, ana değişiklik config.rs dosyasındaki sunucu adresi kodlamasıdır.

Solana ekosisteminde kötü niyetli botlar: Profil dosyası gizli özel anahtar sızdırma tuzağı

Solana ekosisteminde kötü niyetli Botlar: Konfigürasyon dosyası Özel Anahtar dışarıya sızdırma tuzağı içeriyor

Solana ekosisteminde kötü niyetli Botlar: Profil dosyası Özel Anahtar dışa aktarma tuzağı barındırıyor

Solana ekosisteminde kötü niyetli botlar: Konfigürasyon dosyasında özel anahtar sızdırma tuzağı

Solana ekosisteminde kötü niyetli botlar: Konfigürasyon dosyasında özel anahtar sızdırma tuzağı

Solana ekosisteminde kötü niyetli botlar yeniden ortaya çıktı: Profil dosyası, özel anahtar sızdırma tuzağını barındırıyor

Solana ekosisteminde kötü niyetli botlar: Profil ayarları özel anahtar sızdırma tuzağını barındırıyor

Solana ekosisteminde kötü niyetli botlar: Yapılandırma dosyası özel anahtar sızıntı tuzağını barındırıyor

Solana ekosisteminde kötü niyetli Botlar: Profil dosyasında Özel Anahtar dışa aktarım tuzağı gizli

Solana ekosisteminde kötü niyetli botlar: Profil dosyasında özel anahtar dışa aktarma tuzağı

Solana ekosisteminde kötü niyetli Botlar: Profil ayarlarında Özel Anahtar dışa aktarım tuzağı

Solana ekosisteminde kötü niyetli Botlar: Profil dosyasında Özel Anahtar sızdırma tuzağı

Dinamik Analiz

Hırsızlık sürecini gözlemlemek için, test anahtar çiftleri oluşturmak üzere bir script yazdık ve POST isteklerini alacak bir sunucu kurduk. Test sunucu adresini kötü niyetli adresle değiştirdik ve .env dosyasındaki Özel Anahtar'ı güncelledik.

Kötü niyetli kod başlatıldıktan sonra, test sunucusu özel anahtar içeren JSON verisini başarıyla aldı.

Solana ekosisteminde kötü niyetli Botlar: Konfigürasyon dosyası Özel Anahtar dışa aktarım tuzağı içeriyor

Solana ekosisteminde kötü niyetli Botlar: Konfigürasyon dosyası Özel Anahtar dışa aktarım tuzağı içeriyor

Solana ekosisteminde kötü niyetli Botlar: Konfigürasyon dosyası Özel Anahtar dışarı sızdırma tuzağı içeriyor

Solana ekosisteminde kötü niyetli Botlar: Profilde gizli Özel Anahtar sızdırma tuzağı

Solana ekosisteminde kötü niyetli botlar: Konfigürasyon dosyasında özel anahtar sızdırma tuzağı

Solana ekosisteminde kötü niyetli Botlar: Profil ayarları Özel Anahtar dışına sızma tuzağı barındırıyor

Solana ekosisteminde kötü niyetli Botlar: Konfigürasyon dosyasında Özel Anahtar dışa aktarım tuzağı

İstila Göstergeleri

IP: 103.35.189.28

Alan Adı: storebackend-qpq3.onrender.com

Kötü Niyetli Depo:

Özet

Saldırganlar, meşru açık kaynak projelerine benzer şekilde giydirerek kullanıcıları kötü niyetli kodları çalıştırmaya yönlendiriyor. Proje, yerel .env dosyasındaki hassas bilgileri okur ve çalınan özel anahtarları saldırganın sunucusuna iletir.

Geliştiricilerin bilinmeyen kaynaklardan gelen GitHub projelerine karşı dikkatli olmaları önerilir, özellikle cüzdan veya Özel Anahtar işlemleri söz konusu olduğunda. Çalıştırmak veya hata ayıklamak gerekiyorsa, bağımsız ve hassas veriler içermeyen bir ortamda yapılmalı, kaynağı bilinmeyen programlar ve komutlar çalıştırılmamalıdır.

Solana ekosisteminde kötü niyetli Botlar: Profil dosyasında Özel Anahtar sızdırma tuzağı

SOL0.59%
View Original
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • Reward
  • 6
  • Share
Comment
0/400
MysteryBoxBustervip
· 5h ago
Tı tı tı, yine bir tuzakla karşılaştık.
View OriginalReply0
gas_fee_therapistvip
· 5h ago
solan gerçekten kontrol edilmesi zor, detaylardan başlamak gerekiyor
View OriginalReply0
GateUser-75ee51e7vip
· 5h ago
Patladı, gerçekten çok yoruldum.
View OriginalReply0
AllTalkLongTradervip
· 5h ago
enayiler çok sıkıntı yaşıyor... insanları enayi yerine koymaktan kaçının
View OriginalReply0
MeltdownSurvivalistvip
· 5h ago
Açık Kaynak olmayan markaları satın almamak en doğrusu.
View OriginalReply0
BridgeNomadvip
· 5h ago
anahtarların senin değilse kripto da senin değil... bir başka solana istismarı smh
View OriginalReply0
Trade Crypto Anywhere Anytime
qrCode
Scan to download Gate app
Community
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)