网易首页 > 网易号 > 正文 申请入驻

20个恶意npm包伪装成以太坊开发工具Hardhat窃取敏感信息

0
分享至

IT之家 1 月 4 日消息,科技媒体 bleepingcomputer 昨日(1 月 3 日)发布博文,报道称安全研究人员发现,有不法分子利用名称高度相似的恶意软件包,假冒以太坊开发工具 Hardhat,窃取开发者的私钥和其他敏感数据。

Hardhat 是由 Nomic 基金会维护的以太坊开发环境,广泛用于开发、测试和部署智能合约及去中心化应用(dApps),区块链软件开发者、金融科技公司和初创企业以及教育机构是其主要用户。

这些用户通常从 npm(Node Package Manager)获取项目组件,npm 是 JavaScript 生态系统中广泛使用的工具,可帮助开发者管理依赖项、库和模块。

击者在 npm 上创建了三个恶意账户,上传了 20 个窃取信息的软件包, 总共记录了 1000 多次下载。这些软件包使用“域名抢注”(typosquatting)的方式,模仿合法软件包的名称,诱骗用户安装。

IT之家附上 Socket 分享的 16 个恶意程序包的名称如下:

  • nomicsfoundations

  • @nomisfoundation/hardhat-configure

  • installedpackagepublish

  • @nomisfoundation/hardhat-config

  • @monicfoundation/hardhat-config

  • @nomicsfoundation/sdk-test

  • @nomicsfoundation/hardhat-config

  • @nomicsfoundation/web3-sdk

  • @nomicsfoundation/sdk-test1

  • @nomicfoundations/hardhat-config

  • crypto-nodes-validator

  • solana-validator

  • node-validators

  • hardhat-deploy-others

  • hardhat-gas-optimizer

  • solidity-comments-extractors

用户一旦安装,这些恶意软件包中的代码就会尝试收集 Hardhat 私钥、配置文件和助记词(mnemonics,用于访问以太坊钱包),使用硬编码的 AES 密钥对其进行加密,然后将其发送到攻击者控制的端点。

Socket 公司解释说:“这些软件包利用 hreInit () 和 hreConfig () 等函数,从 Hardhat 运行时环境中收集私钥、助记词和配置文件等敏感信息。收集到的数据通过硬编码的密钥和以太坊地址传输到攻击者控制的端点。”

由于许多受感染的系统属于开发者,攻击者可能获得对生产系统的未授权访问权限,从而破坏智能合约或部署现有 dApp 的恶意克隆版本,为更大规模、更具影响力的攻击奠定基础。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
救命,这只酱板鸭已经在我手机复仇了一万遍

救命,这只酱板鸭已经在我手机复仇了一万遍

网易上流
2026-03-26 14:06:10
生育大局已定:不出意外的话,从2026年起新生人口将迎来3大变化

生育大局已定:不出意外的话,从2026年起新生人口将迎来3大变化

江江食研社
2026-03-24 03:30:08
龙年生娃的热乎劲儿算是彻底凉了

龙年生娃的热乎劲儿算是彻底凉了

岁月有情1314
2026-03-26 13:51:03
“鬼城”又添一座!房价2万暴跌到4千,住户:晚上开灯才可怕!

“鬼城”又添一座!房价2万暴跌到4千,住户:晚上开灯才可怕!

猫叔东山再起
2026-02-13 10:15:03
奥迪突然官宣:32.29万起,新车正式上市

奥迪突然官宣:32.29万起,新车正式上市

高科技爱好者
2026-03-25 23:08:37
不仅抗炎,这还是眼睛、大脑最爱的营养!

不仅抗炎,这还是眼睛、大脑最爱的营养!

FitEmpire健身领域
2026-03-26 14:53:07
跑步到底健康吗?

跑步到底健康吗?

张佳玮写字的地方
2026-03-26 17:04:54
拒绝修改!萧华正式回应65场评奖规则:我认为它是有效的

拒绝修改!萧华正式回应65场评奖规则:我认为它是有效的

罗说NBA
2026-03-26 07:22:21
越南燃油价格暴涨,民众抱怨“加不起油”

越南燃油价格暴涨,民众抱怨“加不起油”

界面新闻
2026-03-26 10:23:58
欧尔班说乌克兰深度介入匈牙利政治

欧尔班说乌克兰深度介入匈牙利政治

参考消息
2026-03-25 20:51:04
别克威朗最大降幅49%,配1.5T+184马力,该抄底还是再等等?

别克威朗最大降幅49%,配1.5T+184马力,该抄底还是再等等?

鸭梨说车
2026-03-25 16:36:21
小S长女Elly海边辣照,这身段谁敢信才20岁?

小S长女Elly海边辣照,这身段谁敢信才20岁?

娱乐领航家
2026-03-25 23:00:03
眷枕:一种关于存在的温柔抵抗

眷枕:一种关于存在的温柔抵抗

疾跑的小蜗牛
2026-03-26 22:06:37
伊朗拒绝美国停战方案并提出伊方5项条件

伊朗拒绝美国停战方案并提出伊方5项条件

新京报
2026-03-25 23:58:14
智能麻将桌杀到:传统麻将馆真的要被“取代”了?

智能麻将桌杀到:传统麻将馆真的要被“取代”了?

生活新鲜市
2026-03-20 06:28:56
全体台胞收到通知!两岸统一后会收到基建大礼包,可自驾前往北京

全体台胞收到通知!两岸统一后会收到基建大礼包,可自驾前往北京

史行途
2026-03-26 22:53:08
成都“牵手门”事件女主现今状况曝光,太惨了......

成都“牵手门”事件女主现今状况曝光,太惨了......

许三岁
2026-03-17 07:34:05
为什么闲鱼很多卖家只支持自提?网友:等你碰上到手刀的就老实了

为什么闲鱼很多卖家只支持自提?网友:等你碰上到手刀的就老实了

另子维爱读史
2026-03-22 22:34:48
曝张雪峰去年3月已立遗嘱,遗产由女儿单独继承,他真的很爱女儿

曝张雪峰去年3月已立遗嘱,遗产由女儿单独继承,他真的很爱女儿

观鱼听雨
2026-03-26 10:43:02
2022年,江苏一老师路边花30元买1条上交,专家:很多年没见过了

2022年,江苏一老师路边花30元买1条上交,专家:很多年没见过了

万象硬核本尊
2026-03-26 22:23:37
2026-03-26 23:44:49
IT之家
IT之家
爱科技,爱这里 - 前沿科技人气平台
336122文章数 607091关注度
往期回顾 全部

科技要闻

美团发布外卖大战后成绩单:亏损超200亿

头条要闻

张雪峰留巨额遗产:二婚妻子或拿50% 剩下的女儿占1/3

头条要闻

张雪峰留巨额遗产:二婚妻子或拿50% 剩下的女儿占1/3

体育要闻

申京努力了,然而杜兰特啊

娱乐要闻

刘晓庆妹妹发声!称姐姐受身边人挑拨

财经要闻

油价"驯服"特朗普?一到100美元就TACO

汽车要闻

一汽奥迪A6L e-tron开启预售 CLTC最大续航815km

态度原创

旅游
本地
手机
公开课
军事航空

旅游要闻

3月26日最佳情报|郊野公园杨柳依依,樱花烂漫醉游人!恭喜

本地新闻

救命,这只酱板鸭已经在我手机复仇了一万遍

手机要闻

OPPO K15 Pro 系列定档,岚影呼吸灯搭配金属中框

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

担心特朗普突然停战 以总理下令48小时尽力摧毁伊设施

无障碍浏览 进入关怀版