慢雾曝光GitHub热门Solana工具含恶意代码致用户资产被盗

DeFi快讯 19℃

7月3日,慢雾安全团队发布公告称,GitHub平台发现知名Solana生态工具solana-pumpfun-bot植入恶意代码,导致用户数字资产遭窃取。 经技术分析,该工具通过crypto-layout-utils和bs58-encrypt-utils两个恶意NPM软件包扫描用户设备文件,检测到钱包私钥后立即传输至远程服务器。攻击者采用多账户协同策略提升项目可信度,并篡改NPM包下载路径绕过官方审核机制。 慢雾团队建议区块链示开发者审慎对待第三方代码库,涉及钱包交互的工具应在隔离环境中完成测试验证。