朝鲜黑客投毒npm生态,26个恶意包瞄准加密开发者私钥

朝鲜黑客投毒npm生态,26个恶意包瞄准加密开发者私钥

N
News Editor 01
2026-07-22 09:56:13
朝鲜黑客通过npm注册表投放26个恶意包,利用typosquatting和隐写术绕过检测,窃取加密钱包私钥、种子短语和SSH密钥,标志供应链攻击新阶段。
朝鲜黑客npm供应链攻击StegaBin加密货币安全

朝鲜黑客组织再次将矛头指向加密货币开发者。安全研究人员发现,他们在 npm(Node Package Manager)注册表中投放了26 个恶意包,专门针对构建区块链工具和交易平台的工程人员,意图窃取私钥、种子短语和机密代码。

攻击手法采用“typosquatting”(域名仿冒)——恶意包的名字与常用工具极其相似,例如 ether-lintexpressjs-lint。开发者一旦误装,一个隐藏的脚本便会自动运行,植入远程访问木马(RAT),进而扫荡系统中最有价值的数字资产。

StegaBin 攻击链:隐写术与死信解析器

这项行动被命名为“StegaBin”。与传统恶意软件不同,它不依赖固定的攻击者服务器地址,而是使用隐写术将指令隐藏在看似无害的文本中。恶意软件会访问 Pastebin 上类似技术随笔的页面,按固定间隔提取特定字符,拼凑出攻击者的真实服务器地址。这种方式能轻松绕过基于地址黑名单的传统安全扫描器。

恶意模块如何窃取钱包与凭证

木马部署完成后,多个专门模块开始运作:一个名为“j”的模块专门扫描浏览器中的加密钱包扩展,涵盖 MetaMask、Phantom、Coinbase Wallet、Binance 等主流产品;TruffleHog 工具被用于扫描 API 密钥和区块链秘密;而“git”模块则窃取 .ssh 文件夹 中的文件,并扫描 Git 仓库中的登录凭证,帮助攻击者从个人电脑横向渗透到公司核心服务器。

未来防线:零信任模型与代码审查

StegaBin 事件标志着数字资产行业必须转向“零信任”软件供应链模型。由于朝鲜黑客对加密系统的攻击频率持续上升,手动审查第三方代码已不再是可选项。研究人员预计,后续攻击将采用更复杂的隐蔽手段,例如通过区块链交易发送命令。企业应部署监控工具,当简单的编码工具开始扫描文件或向外发送数据时,立即发出警报。

安全行业普遍建议:将私钥存储在硬件钱包中,绝不向任何人透露种子短语。本次报告仅供教育参考,不构成投资或操作建议。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
100

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。