网易首页 > 网易号 > 正文 申请入驻

20个恶意npm包伪装成以太坊开发工具Hardhat窃取敏感信息

0
分享至

IT之家 1 月 4 日消息,科技媒体 bleepingcomputer 昨日(1 月 3 日)发布博文,报道称安全研究人员发现,有不法分子利用名称高度相似的恶意软件包,假冒以太坊开发工具 Hardhat,窃取开发者的私钥和其他敏感数据。

Hardhat 是由 Nomic 基金会维护的以太坊开发环境,广泛用于开发、测试和部署智能合约及去中心化应用(dApps),区块链软件开发者、金融科技公司和初创企业以及教育机构是其主要用户。

这些用户通常从 npm(Node Package Manager)获取项目组件,npm 是 JavaScript 生态系统中广泛使用的工具,可帮助开发者管理依赖项、库和模块。

击者在 npm 上创建了三个恶意账户,上传了 20 个窃取信息的软件包, 总共记录了 1000 多次下载。这些软件包使用“域名抢注”(typosquatting)的方式,模仿合法软件包的名称,诱骗用户安装。

IT之家附上 Socket 分享的 16 个恶意程序包的名称如下:

  • nomicsfoundations

  • @nomisfoundation/hardhat-configure

  • installedpackagepublish

  • @nomisfoundation/hardhat-config

  • @monicfoundation/hardhat-config

  • @nomicsfoundation/sdk-test

  • @nomicsfoundation/hardhat-config

  • @nomicsfoundation/web3-sdk

  • @nomicsfoundation/sdk-test1

  • @nomicfoundations/hardhat-config

  • crypto-nodes-validator

  • solana-validator

  • node-validators

  • hardhat-deploy-others

  • hardhat-gas-optimizer

  • solidity-comments-extractors

用户一旦安装,这些恶意软件包中的代码就会尝试收集 Hardhat 私钥、配置文件和助记词(mnemonics,用于访问以太坊钱包),使用硬编码的 AES 密钥对其进行加密,然后将其发送到攻击者控制的端点。

Socket 公司解释说:“这些软件包利用 hreInit () 和 hreConfig () 等函数,从 Hardhat 运行时环境中收集私钥、助记词和配置文件等敏感信息。收集到的数据通过硬编码的密钥和以太坊地址传输到攻击者控制的端点。”

由于许多受感染的系统属于开发者,攻击者可能获得对生产系统的未授权访问权限,从而破坏智能合约或部署现有 dApp 的恶意克隆版本,为更大规模、更具影响力的攻击奠定基础。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
英媒评世界杯十大球衣:90年德国居首,喀麦隆无袖球衣在列

英媒评世界杯十大球衣:90年德国居首,喀麦隆无袖球衣在列

懂球帝
2026-06-02 14:58:36
拄拐跨十小时赴法婚礼,陈学冬这份友情,打醒多少功利社交的人

拄拐跨十小时赴法婚礼,陈学冬这份友情,打醒多少功利社交的人

可乐谈情感
2026-06-03 09:36:11
原来她是新疆人,51岁才结婚,丈夫是健身教练,比她小9岁

原来她是新疆人,51岁才结婚,丈夫是健身教练,比她小9岁

枫尘余往逝
2026-06-02 16:44:22
决定你这个人的价格的,不是学历,是案例

决定你这个人的价格的,不是学历,是案例

记忆承载
2026-06-03 13:31:54
“脱下队服,氛围大变”,日本MVP排球女神佐藤淑乃压倒性美貌引发粉丝赞叹

“脱下队服,氛围大变”,日本MVP排球女神佐藤淑乃压倒性美貌引发粉丝赞叹

科学发掘
2026-06-02 22:49:23
新能源汽车维修遭垄断,4400万车主选择权被锁

新能源汽车维修遭垄断,4400万车主选择权被锁

第一财经资讯
2026-05-11 16:52:11
莎拉支持率登顶,马科斯转头去联合国抢椅子,不料中方早有预料

莎拉支持率登顶,马科斯转头去联合国抢椅子,不料中方早有预料

忠于法纪
2026-06-03 18:38:33
皇马离队第3人敲定:29岁边缘人告别 7年15冠 转会费600万

皇马离队第3人敲定:29岁边缘人告别 7年15冠 转会费600万

叶青足球世界
2026-06-03 15:32:18
奥斯卡退役后再次发声!直言他当初去上港踢球,并不完全是为了钱

奥斯卡退役后再次发声!直言他当初去上港踢球,并不完全是为了钱

衔春信
2026-06-03 16:51:39
宁波一公园数十棵杨梅树结满果实,管理人员提醒:园内杨梅属于景观绿化树种,因此喷施农药,严禁采摘、禁止食用

宁波一公园数十棵杨梅树结满果实,管理人员提醒:园内杨梅属于景观绿化树种,因此喷施农药,严禁采摘、禁止食用

环球网资讯
2026-06-03 14:43:07
女演员千万别整容,26岁刘浩存33岁杨紫对比,就明白张艺谋没说错

女演员千万别整容,26岁刘浩存33岁杨紫对比,就明白张艺谋没说错

临云史策
2026-06-02 14:15:30
我的梨型身材:那不是缺陷,是造物主的偏心

我的梨型身材:那不是缺陷,是造物主的偏心

疾跑的小蜗牛
2026-06-03 15:39:14
广西失联18岁女孩李思绮去世,性格内向,在零食店上班,月薪3000

广西失联18岁女孩李思绮去世,性格内向,在零食店上班,月薪3000

阿芒娱乐说
2026-06-03 19:43:01
《主角》米兰入狱后才懂,她帮遍所有人,只为藏住半生暗恋

《主角》米兰入狱后才懂,她帮遍所有人,只为藏住半生暗恋

怂熊剧场
2026-06-03 13:38:51
不可思议,美股QDII溢价到了六年最贵的位置

不可思议,美股QDII溢价到了六年最贵的位置

府库
2026-06-03 07:31:28
刘涛高清图-全部合集

刘涛高清图-全部合集

草莓解说体育
2026-06-02 00:27:02
马科斯已料到大选结局?暗示莎拉当选总统后,不要推翻目前的政策

马科斯已料到大选结局?暗示莎拉当选总统后,不要推翻目前的政策

人类的关注
2026-06-02 15:30:23
绝密会议强逼周恩来交权!24名高层无记名表决,为何18人宁可当场抗命也要力保他?

绝密会议强逼周恩来交权!24名高层无记名表决,为何18人宁可当场抗命也要力保他?

史海孤雁
2026-05-14 16:02:24
4吨重的新能源不合理?不如先聊聊养路费怎么收

4吨重的新能源不合理?不如先聊聊养路费怎么收

新浪财经
2026-06-03 03:43:11
男人会在“婚外”找女人,说明一个问题

男人会在“婚外”找女人,说明一个问题

周哥一影视
2026-06-03 18:31:11
2026-06-03 20:56:49
IT之家
IT之家
爱科技,爱这里 - 前沿科技人气平台
347766文章数 607267关注度
往期回顾 全部

科技要闻

传DeepSeek融资意向500亿:腾讯投100亿

头条要闻

一个月内两位院士候选人接连被查 均是科研专家

头条要闻

一个月内两位院士候选人接连被查 均是科研专家

体育要闻

选择中国品牌的库里,和他们的巨大野心

娱乐要闻

官方痛批乱象 刘涛郑恺等艺人遭点名

财经要闻

AI,开始偷懒了?

汽车要闻

专访蒋平:安全不做高低配 长安要让安全技术普惠

态度原创

教育
时尚
亲子
房产
本地

教育要闻

中高考在即,送给考生的建议

休闲T恤舒适感极佳,夏天必不可少!轻轻松松拿捏日常的造型

亲子要闻

#闪闪小葵花成长正当时 亲子欢乐派对圆满收官 游戏、展演、问答轮番上线,乐享亲子时光

房产要闻

突发!254亩调规,海口江东的超级学校真的快来了!

本地新闻

用杨柳青年画的方式,打开天津

无障碍浏览 进入关怀版