研究人員表示,在npm和PyPI開源套件庫中發布的套件被植入惡意程式碼,竊取dYdX開發者及後端系統的錢包憑證,部分情況甚至在設備中植入後門。
安全公司Socket的研究人員週五指出:「所有使用受感染npm版本的應用程式都處於風險之中……」直接影響包括錢包完全被攻破及不可逆的加密貨幣被盜。攻擊範圍涵蓋所有依賴受感染版本的應用程式,以及使用真實憑證測試的開發者和生產端用戶。
dYdX是一個去中心化的衍生品交易所,支持數百個「永續合約」市場,允許用戶使用加密貨幣押注衍生期貨的價格漲跌。Socket表示,dYdX自成立以來交易量超過1.5兆美元,平均交易量介於2億至5.4億美元之間,未平倉合約約1.75億美元。該交易所提供代碼庫,讓第三方應用程式可用於交易機器人、自動化策略或後端服務,這些應用程式都會處理用於簽名的助記詞或私鑰。
npm惡意軟體在合法套件中嵌入惡意函式,當處理用於錢包安全的助記詞時,該函式會將助記詞及運行應用的設備指紋外洩。設備指紋讓攻擊者能將竊取的憑證關聯起來,追蹤多次被攻擊的受害者。接收助記詞的網域為dydx[.]priceoracle[.]site,該網域透過打字錯誤模仿合法的dYdX服務dydx[.]xyz。
PyPI上的惡意程式碼包含相同的憑證竊取功能,且還實現了遠端存取木馬(RAT),允許在感染系統上執行新惡意軟體。後門從dydx[.]priceoracle[.]site接收指令。該網域於1月9日註冊,比惡意套件上傳至PyPI早17天。
一旦安裝,攻擊者即可:
Socket表示,這些套件是由官方dYdX帳號發布至npm和PyPI,顯示帳號遭入侵並被攻擊者利用。dYdX官方未回覆相關確認與細節詢問。
這起事件至少是dYdX第三次遭竊。先前事件包括2022年9月惡意程式碼上傳至npm,以及2024年dYdX v3網站透過DNS劫持被控制,用戶被導向惡意網站,要求簽署旨在清空錢包的交易。
Socket指出:「結合2022年npm供應鏈攻擊及2024年DNS劫持事件,這次攻擊凸顯敵對勢力持續透過可信發行管道鎖定dYdX相關資產。攻擊者同時入侵npm和PyPI生態系套件,擴大攻擊面,影響使用JavaScript和Python開發dYdX應用的開發者。」
所有使用該平台的人應仔細檢查所有應用程式是否依賴上述惡意套件。