首頁LBank 新聞中心
研究人員示警 TrapDoor 惡意軟體活動鎖定包括 Aptos、Sui 和 Solana 在內的加密貨幣開發者環境
researchers-flag-trapdoor-malware-campaign-targeting-crypto-developer-environments-including-aptos-sui-and-solana
研究人員示警 TrapDoor 惡意軟體活動鎖定包括 Aptos、Sui 和 Solana 在內的加密貨幣開發者環境
根據 Socket Security 的報告,TrapDoor 惡意軟體活動已透過 npm、PyPI 和 Crates.io 上超過 34 個惡意套件及逾 384 個相關版本,鎖定與 Aptos、Sui 和 Solana 相關的加密貨幣開發者環境。這些套件冒充加密貨幣、去中心化金融 (DeFi)、人工智慧 (AI) 和資安工作流程的開發者工具,並利用 postinstall hooks、Python import 觸發器以及 Rust 的 build.rs 腳本來竊取憑證。
2026-05-25 來源:theblock.co

Socket Security 的研究人員在三個程式語言註冊中心發現了超過 34 個惡意軟體包,這些軟體包針對加密貨幣開發者環境,包括 Aptos、Sui 和 Solana 生態系。

這項名為 TrapDoor 的活動橫跨 npm、PyPI 和 Crates.io,總計有超過 384 個版本。Socket 研究人員在週日的一份聲明中表示,在 Crates.io 上發現的惡意軟體包包括 sui-framework-helpers、sui-move-build-helper 和 move-analyzer-build,此外還有多個 npm 和 PyPI 軟體包。

研究人員表示,該惡意軟體旨在從開發者電腦竊取 SSH 金鑰、錢包密鑰庫、AWS 憑證、GitHub 代幣和瀏覽器登入資料庫。這些軟體包透過生態系特定的機制執行,包括 npm 的 postinstall 鉤子、Python 的 import 觸發器和 Rust 的 build.rs 腳本。

根據 Socket Security 的說法,觀察到的最早軟體包是 PyPI 模組 [email protected],於週五世界標準時間 20:20 上傳,兩分鐘後發布了一個編譯好的 wheel。報告指出,這些軟體包由多個帳戶迅速發布,並在註冊中心以緊密聚集的部署波次出現。

該活動中的 npm 軟體包包括 crypto-credential-scanner、defi-env-auditor 和 wallet-security-checker 等工具,而 Crates.io 軟體包則專注於 Sui 和 Move 開發工具,包括 move-project-builder 和 sui-sdk-build-utils。PyPI 軟體包則包括 eth-security-auditor 和 defi-risk-scanner,這些軟體包旨在標準開發工作流程中自動執行。

Socket 研究人員表示,這些軟體包名稱經過精心設計,旨在模仿加密貨幣、DeFi、AI 和安全工作流程中的開發工具,針對可能在開發者電腦上儲存雲端憑證、SSH 金鑰和錢包資料的環境。

該公司將此次活動描述為一種低數量但高影響的操作,儘管軟體包數量相對較少,分佈在多個註冊中心,但卻針對包含高價值驗證和金融憑證的環境。


免責聲明:The Block 是一個獨立的媒體機構,提供新聞、研究和數據。截至 2023 年 11 月,Foresight Ventures 是 The Block 的主要投資者。Foresight Ventures 投資於加密貨幣領域的其他公司。加密貨幣交易所 Bitget 是 Foresight Ventures 的主要有限合夥人。The Block 將繼續獨立運營,以提供有關加密貨幣產業客觀、有影響力且及時的資訊。這是我們目前的財務披露。

© 2026 The Block。保留所有權利。本文僅供參考。本文無意且不應被視為法律、稅務、投資、財務或其他建議。