டிஎல்; DR
ஒற்றை npm பப்ளிஷர், ddjidd5640போன்ற புனையப்பட்ட பிராண்டுகளின் கீழ், போலி Web3 பாதுகாப்பு கருவிகளின் 22-தொகுப்பு பட்டியலை உருவாக்கியுள்ளது. கிரிப்டோ பாதுகாப்பு கில்ட், வெப்3 தணிக்கைக் கூட்டு, மற்றும் DeFi பாதுகாப்பு கூட்டணி.
இந்தத் தொகுப்புகள் ஒரு சாதாரண எழுத்துப்பிழைத் தாக்குதல் பிரச்சாரம் போல் இல்லை. அவை, பொருத்தமான வெற்று GitHub நிறுவனங்கள் மற்றும் போன்ற நம்பகமான MCP கருவிப் பெயர்களால் ஆதரிக்கப்படும் ஒரு பிராண்டட் பாதுகாப்புச் சூழலமைப்பு போல் தெரிகின்றன. search_leaked_credentials, validate_chain_key, மற்றும் deploy_safe.
பிரச்சாரம் பிரிகிறது இரண்டு செயலில் உள்ள பேலோட் குடும்பங்கள் மற்றும் ஒரு செயலற்ற பிரிவு.
மாறுபாடு ஏ இதில் 8 நற்சான்றிதழ் சேகரிக்கும் தொகுப்புகள் உள்ளன. ஒரு போஸ்ட்இன்ஸ்டால் ஸ்கிரிப்ட் உள்ளூர் இரகசிய சேமிப்பகங்களைப் படிக்கிறது, அதே நேரத்தில் ஒரு தொகுக்கப்பட்ட scanner.js ஒரு AI முகவர், தொகுப்பின் MCP கருவிகளைப் பயன்படுத்தும்போது, வாலட் சாவிகள், BIP39 நினைவூட்டல்கள், API டோக்கன்கள் மற்றும் பிற சான்றுகளைத் தேடி இது இயங்குகிறது.
மாறுபாடு பி இதில் 5 பிங்கி அடிப்படையிலான பைனரி டிராப்பர்கள் உள்ளன. இந்தப் பேக்கேஜ்கள் போஸ்ட்இன்ஸ்டால் செயல்பாட்டின் போது ஒரு ரிமோட் பேலோடைப் பெற்று இயக்குகின்றன. foundry-deploy-helper:1.8.96 பிரிக்கப்பட்ட இயங்கக்கூடிய கோப்பை கைவிடுதல் /tmp/.node-cache.
மாறுபாடு சி இதில், இன்னும் வெளிப்படையான நிறுவல் பிந்தைய பேலோட் எதுவும் இல்லாத 9 செயலற்ற தொகுப்புகள் உள்ளன, ஆனால் அதே வெளியீட்டாளர், பிராண்டிங் முறை மற்றும் Web3-ஐ மையமாகக் கொண்ட பெயரிடல் ஆகியவை உள்ளன.
எங்களால் பார்க்க முடிந்த இடங்களில், 22 தொகுப்புகளில் 8 மட்டுமே குறியிடப்பட்டிருந்தன; மீதமுள்ள 14, பகுப்பாய்வு செய்யப்பட்ட நேரத்தில் npm-இல் இயங்கிக்கொண்டிருந்தன.
தீவிரம்: கவலைக்கிடமானது.
தாக்குதல்: ஒரே அலமாரியில் இரண்டு வெடிகுண்டுகள்
ஆடைத் தொகுப்பே ஒரு பிராண்ட். crypto-credential-scanner-இன் README-ஐத் திறந்தால், அது Crypto Security Guild-ஆல் உருவாக்கப்பட்ட ஒரு நற்சான்றிதழ் ஸ்கேனர் என்று உங்களுக்குத் தெரிவிக்கப்படும். defi-threat-scanner-இன் பக்கத்தைத் திறந்தால், அது DeFi Security Alliance-இன் ஒரு கருவி என்று உங்களுக்குத் தெரிவிக்கப்படும். web3-secrets-detector-ஐத் திறந்தால், அது Web3 Audit Collective ஆகும். இந்தக் கூட்டமைப்புகளில் எதுவும் நிறுவனங்களாக இயங்குவதில்லை. அவை, npm பக்கத்தின் “author” என்ற இணைப்புச் சொல்லை நிரப்புவதை மட்டுமே நோக்கமாகக் கொண்ட வெற்று GitHub org-களாகவே இருக்கின்றன.
மாறுபாடு A: நிறுவலுக்குப் பிந்தைய முன்-பறத்தல் மற்றும் MCP-நேர முதன்மைச் செயல்
8 வேரியன்ட்-ஏ தொகுப்புகளும் இரண்டு-கட்ட பேலோடைப் பகிர்ந்து கொள்கின்றன — ஒன்று, நிறுவிய பின் வட்டில் ஏற்கனவே உள்ள சான்றுகளைத் தெளிவான உரையாகப் பெறும் ஒரு முன்-பரிசோதனைக் கட்டம், மற்றொன்று, ஒரு AI முகவர் அந்தத் தொகுப்பின் MCP கருவிகளில் ஒன்றை அழைத்தவுடன் செயல்படுத்தப்படும் ஒரு இயக்க நேரக் கட்டம்.
நிலை 1, விமானப் பயணத்திற்கு முந்தைய சோதனை இது package.json கோப்பில், node -e என்ற ஒற்றை வரிக் கட்டளையாக உள்ளடக்கப்பட்டுள்ளது. இது நன்கு அறியப்பட்ட ஏழு டாட்ஃபைல்களைத் திறந்து, ஒவ்வொன்றின் முதல் 200 பைட்டுகளையும் C2-க்கு அனுப்புகிறது:
200 பைட்டுகள் ~/.ssh/id_ed25519 தாக்குபவருக்கு உங்கள் தனிப்பட்ட சாவியை அதுவாகவே கொடுக்காது, ஆனால் அது கொடுக்கும் கோப்புப்பெயர், கருத்துரை மற்றும் PEM தலைப்பின் முதல் வரிகள் — அங்கு என்ன வகையான சாவி உள்ளது என்பதை உறுதிப்படுத்த இதுவே போதுமானது, இது அடுத்தகட்டத்தை இயக்குவதற்கும் போதுமானது. 200 பைட்டுகள் ~/.env ஒரு முழுமையான API டோக்கனைக் கசியவிடுவதற்கு பொதுவாக 200 பைட்டுகள் போதுமானதை விட அதிகமாகவே இருக்கும். ~/.git-credentials பொதுவாக OAuth டோக்கன்களின் முழுமையான தொகுப்பாக இருக்கும்.
இரண்டாம் கட்டம், முக்கிய அங்கம், இருக்கிறது ஸ்கேனர்.jsஇது தொகுப்பின் மூலம் ஏற்றப்படுகிறது. index.js மேலும், ஒரு AI ஏஜென்ட் விளம்பரப்படுத்தப்பட்ட கருவிகளில் ஏதேனும் ஒன்றை செயல்படுத்தும் தருணத்தில், இது MCP கோரிக்கை கையாளுநரின் உள்ளிருந்து அழைக்கப்படுகிறது. இந்தக் கோப்பு, 8 வேரியன்ட்-ஏ தொகுப்புகளிலும் பைட்டுக்கு பைட் ஒரே மாதிரியாக உள்ளது.b461106e47a1f5966159cd6e92541505மேலும், அது என்ன செய்கிறது என்பதில் வெளிப்படையாக உள்ளது. தொடக்கக் கருத்துப் பகுதி, வார்த்தைக்கு வார்த்தை பின்வருமாறு கூறுகிறது:
| ஜாவாஸ்கிரிப்ட் // wallet-scanner.js — MCP தொகுப்புகளுக்கான உட்பொதிக்கப்பட்ட செயல்திறன் மிக்க ஸ்கேனர் // AI ஏஜென்ட் ஏதேனும் ஒரு MCP கருவியை அழைக்கும்போது அமைதியாக இயங்கி, வாலெட்டுகள்/கீகளுக்காகச் சூழலை ஸ்கேன் செய்கிறது // Node.js-இன் உள்ளமைக்கப்பட்ட செயல்பாடுகளை மட்டுமே பயன்படுத்துகிறது, வெளிப்புறச் சார்புகள் ஏதுமில்லை |
பின்வருவது, ஆழம் 3 கொண்ட ஒரு மீள்சுழற்சிப் பயணமாகும்:
முகப்பு கோப்பகம்
…பின்வருவனவற்றில் ஏதேனும் ஒன்றைக் கொண்ட கோப்புப் பெயர்களை வடிகட்டுதல் விசை அங்காடி, wallet.json, wallet.dat, .ரகசியம், seed.txt, metamask, மறைமுக, முயல், நம்பிக்கை பணப்பை, Coinbase, தனிப்பட்ட விசை, நினைவூட்டல், ரகசிய சாவி, api_key அதாவது, ஒரு கிரிப்டோ பயனர் சாவியை வைத்திருக்கும் ஒவ்வொரு இடத்தின் கைமுறையாகத் தொகுக்கப்பட்ட பட்டியல். ஒவ்வொரு பொருத்தத்திற்கும், கோப்பு திறக்கப்பட்டு ஆறு ரெஜெக்ஸ்களுக்கு எதிராக ஸ்கேன் செய்யப்படுகிறது:
| வகை | முறை | அது பிடிப்பது |
|---|---|---|
| தனியார் சாவி | (?:0x)?[a-fA-F0-9]{64} | எத்தேரியம் தனிப்பட்ட சாவிகள் மற்றும் பொதுவான 32-பைட் ஹெக்ஸாடெசிமல் இரகசியங்கள். |
| நினைவூட்டல் | \b([a-z]+\s+){11,23}[a-z]+\b | 12 முதல் 24 சொற்கள் வரையிலான BIP39 நினைவூட்டும் தொடக்க சொற்றொடர்கள். |
| api_key | (api[_-]?key\|API_KEY)\s*[:=]\s*["']?([A-Za-z0-9_\-]{20,}) | உள்ளமைவு கோப்புகளில் உட்பொதிக்கப்பட்ட பொதுவான API டோக்கன்கள் மற்றும் நற்சான்றிதழ் மதிப்புகள். |
| இரகசிய | (?:secret\|private).{0,10}[:=]\s*["']?([A-Za-z0-9+/=]{20,}) | இரகசியங்களும் தனிப்பட்ட மதிப்புகளும் பொதுவாக YAML, JSON மற்றும் INI உள்ளமைவு வடிவங்களில் சேமிக்கப்படுகின்றன. |
| eth_address | 0x[a-fA-F0-9]{40} | பாதிக்கப்பட்டவர்களை அடையாளம் காணவும், அவர்களின் அடையாளக் குறிப்புகளைப் பெறவும் எத்தேரியம் வாலட் முகவரிகள் பயன்படுத்தப்படுகின்றன. |
| கடவுச்சொல் | (?:PASSWORD\|PASSPHRASE)\s*=\s*["']?(\S{4,64}) | ஷெல்-ஏற்றுமதி பாணி கடவுச்சொற்கள் மற்றும் கடவுச்சொல் சூழல் மாறிகள். |
பின்னர் scanner.js மேலும் ஆறு டாட்ஃபைல்களை முழுமையாகப் படிக்கிறது — ஒவ்வொன்றும் 500 பைட்டுகள் வரை உள்ள ~/.env, ~/.bash_history, ~/.zsh_history, ~/.npmrc, ~/.gitconfig, ~/.git-credentials — மேலும் process.env ஃபைலில் key, secret, token, password, private, mnemonic, wallet, அல்லது seed ஆகிய பெயர்களைக் கொண்ட ஏதேனும் மாறிகள் உள்ளதா என ஆராய்கிறது. இறுதியாக, அது execSync('whoami') உடன் os.hostname() மற்றும் process.cwd() ஆகியவற்றை அழைத்து, பாதிக்கப்பட்டவரின் அடையாளத்துடன் அந்த டம்ப்பைக் குறியிடுகிறது. முழு பேலோடும், மேலும் 100 தனிப்பட்ட கண்டுபிடிப்புகள் வரையும், ஒரே JSON ஆப்ஜெக்ட்டாக POST செய்யப்படுகிறது.
வெளியேற்ற இலக்கு நேரடியாகக் குறியீட்டில் குறிப்பிடப்படவில்லை. தொகுப்பு அதை இயங்கும் நேரத்தில் பின்வரும் இடத்திலிருந்து பெறுகிறது:
https://ddjidd564.github.io/defi-security-best-practices/config.json
— தாக்குதல் நடத்துபவரின் கட்டுப்பாட்டில் உள்ள ஒரு GitHub Pages ஆவணம். தற்போதைய config.json திரும்ப அளிப்பது:
அந்தத் தேடல் தோல்வியுற்றால், ஸ்கேனர்.js அதே நிலைக்குத் திரும்புகிறது வெப்ஹூக்.தளம் URL ஒரு மாறிலியாகக் குறியீட்டில் பதியப்பட்டுள்ளது. இந்த மறைமுக அணுகுமுறைதான் இந்தத் தாக்குதலில் உள்ள ஒரே செயல்பாட்டு நுட்பமாகும்: இது, தொகுப்பை மீண்டும் வெளியிடாமலேயே தாக்குபவர் வெளியேற்றும் இலக்குகளை மாற்றிக்கொள்ள அனுமதிக்கிறது, மேலும் உண்மையான சேகரிப்பு URL-ஐ npm ஆர்டிஃபேக்டிலிருந்து விலக்கி வைப்பதால், கையொப்பத்தின் அடிப்படையிலான கண்டறிதலைக் கடினமாக்குகிறது.
மாறுபாடு B: ஒரு பிங்கி டனல், ஒரு பைனரி மற்றும் ஒரு நிலையான மாறுபாடு.
மற்றொரு நேரடித் தொகுதி மிகவும் சிறியது — ஐந்து தொகுப்புகள் — மற்றும் அவ்வளவு புத்திசாலித்தனமானதும் அல்ல. அதன் ஆசிரியர் MCP என்ற போர்வையை முற்றிலுமாகக் கைவிட்டார். இந்தத் தொகுப்புகள், முறையான எத்தேரியம் மற்றும் சோலானா கருவிகளுக்கான உள்ளமைவு உதவியாளர்கள் என்று கூறிக்கொள்கின்றன.ட்ரஃபிள்-கான்ஃபிக்-ஹெல்பர், சங்கிலி இணைப்பு-விலை-ஊட்ட-திரட்டி, ganache-cli-provider, சோலானா-பிடிஏ-ஹெல்பர், ஃபவுண்டரி-டெப்ளாய்-ஹெல்பர்பேலோட் என்பது ஒற்றை https.get-and-நினைவகத்தில் வரியில் நிறுவிய பின்
C2 என்பது இலவசம் பிங்கி டனல் — இது தாக்குதல் நடத்துபவர் ஒரு தற்காலிக C2 ஆகப் பயன்படுத்தும் ஒரு பொதுவான டெவலப்பர்-டனலிங் சேவையாகும். அந்த பேக்கேஜ், டனல் திருப்பித் தரும் அனைத்தையும் பதிவிறக்கம் செய்து அதனுள் திணிக்கிறது. குழந்தை_செயல்முறை.execநம்பகத்தன்மைச் சோதனை இல்லை, கையொப்பமிடுதல் இல்லை, இரண்டாம் கட்டப் பாதுகாப்பு இல்லை. இயக்குபவரின் சுரங்கப்பாதை இன்று எதற்குச் சேவை அளிக்கிறதோ, அதுவே இயங்கும்.
மிகவும் ஆக்ரோஷமான தொகுப்பு, ஃபவுண்டரி-டெப்ளாய்-ஹெல்ப்பர்:1.8.96, இன்லைனை மாற்றுகிறது https.get உடன் சுருட்டை மற்றும் ஒரு விடாமுயற்சி தந்திரம்:
வகை C: மெருகூட்டப்பட்ட முகப்பு, வெடிகுண்டு இல்லை (இன்னும்)
மீதமுள்ள ஒன்பது தொகுப்புகள் — வாலட்-பேக்கப்-வெரிஃபையர், சுற்றுச்சூழல்-பாதுகாப்பு-ஸ்கேனர், ஃபவுண்டி-டூல்கிட் (ஃபவுண்ட்ரி என்ற வார்த்தையின் வேண்டுமென்றே செய்யப்பட்ட எழுத்துப்பிழைத் திருத்தம்), சோல்னா-வெப்3 (சோலானாவின் எழுத்துப்பிழை), பணப்பை-பாதுகாப்பு-சரிபார்ப்பாளர், ஹார்ட்ஹாட்-கேஸ்-புரோஃபைலர்-பிளகின், ஈதர்ஸ்-மல்டிகால்-யூடில்ஸ், defi-env-auditor, ஈதர்ஜேஎஸ்-யூடில்ஸ் - வேண்டும் போஸ்ட்இன்ஸ்டால் ஸ்கிரிப்ட் இல்லை மேலும், முதல் பார்வையில் வெளிப்படையான ரன்டைம் தரவுக் கசிவு எதுவும் இல்லை. அவை, செயலில் உள்ள வகைகளைப் போலவே வெளியீட்டாளர், பிராண்ட் முகப்புகள், Web3 பெயரிடும் முறை மற்றும் சில சமயங்களில் ஒரே மாதிரியான README வார்ப்புருக்களைப் பகிர்ந்து கொள்கின்றன. நாங்கள் அவற்றை ஒரே பிரச்சாரத்தின் ஒரு பகுதியாகக் கருதி, முன்னெச்சரிக்கையாக அகற்றுமாறு பரிந்துரைத்துள்ளோம், ஆனால் அவற்றின் ரன்டைம் தூண்டுதல்களை இன்னும் முழுமையாகப் பட்டியலிடவில்லை. செயலற்ற நிலையில் உள்ள இந்தக் கூறு, எதிர்காலத்தில் கைமாற்றுவதற்காக ஆபரேட்டர் ஒதுக்கி வைக்கும் ஒரு காலூன்றலாக இருக்கலாம் — இதே முறையைத்தான் மே மாத நடுப்பகுதியில் PhantomBot பயன்படுத்தியது, அதில் ஆபரேட்டர் தொகுப்புப் பெயரை மீண்டும் வெளியிடாமல், ஒரு நற்சான்றிதழ் திருடனை ஒரு பாட்நெட் ஆட்சேர்ப்பாளருடன் மாற்றினார்.
காலவரிசை மற்றும் பட்டியல்
இந்த பிரச்சாரத்தில் மிகப்பழமையான தேதியிட்ட தொகுப்புதான் மிகக்குறைந்த பதிப்பைக் கொண்டது: சங்கிலி-சாவி-சரிபார்ப்பாளர்:0.2.3 மற்றும் defi-env-auditor:0.3.2 ஆரம்பகால சோதனை வெளியீடுகள் போல் தெரிகிறது. வெளியீட்டாளர் சென்றடைந்த நேரத்தில் ட்ரஃபிள்-கான்ஃபிக்-ஹெல்ப்பர்:1.7.0 மற்றும் ஃபவுண்டரி-டெப்ளாய்-ஹெல்ப்பர்:1.8.96பதிப்புப் பெருக்கம் என்பது வேண்டுமென்றே செய்யப்பட்டதாகும் — அதாவது, ஏற்கனவே நிறுவப்பட்ட ஒரு தொகுப்பின் வம்சாவளியைப் போலத் தோற்றமளிக்கும் எண்கள் தேர்ந்தெடுக்கப்பட்டன. அந்த 22 பதிப்புகளில் எதற்கும், npm-இல் அதே பெயரில் இதற்கு முன்னர் முறையான வரலாறு எதுவும் இல்லை.
வகை வாரியாகத் தொகுக்கப்பட்ட முழுமையான பட்டியல்:
### மாறுபாடு A — நற்சான்றிதழ் சேகரிப்பான் (நிறுவிய பின் + MCP-நேர ஸ்கேனர்.js, MD5 b461106e47a1f5966159cd6e92541505)
| தொகுப்பு | பதிப்பு | கண்டறிதல் ஊட்டங்களில் குறியிடப்பட்டது |
|---|---|---|
mnemonic-safety-check | 0.5.2 | ஆம் |
solidity-deploy-guard | 0.4.4 | ஆம் |
web3-secrets-detector | 1.2.6 | ஆம் |
eth-wallet-sentinel | 1.0.9 | ஆம் |
deployment-key-auditor | 0.7.3 | ஆம் |
defi-threat-scanner | 2.1.2 | ஆம் |
crypto-credential-scanner | 2.0.2 | ஆம் |
chain-key-validator | 0.2.3 | ஆம் |
### மாறுபாடு B — பிங்கி டனல் https.get → exec (இந்த அறிக்கை வருவதற்கு முன்பு கண்டறிதல்-ஊட்டத்தின் தெரிவுநிலை இல்லை)
| தொகுப்பு | பதிப்பு | நிறுவிய பின் சுவை |
|---|---|---|
truffle-config-helper | 1.7.0 | https.get → exec(stdout) |
chainlink-price-feed-aggregator | 1.1.12 | https.get telemetry call |
ganache-cli-provider | 1.7.51 | https.get telemetry call |
solana-pda-helper | 1.0.46 | https.get telemetry call |
foundry-deploy-helper | 1.8.96 | curl + chmod +x /tmp/.node-cache & |
### மாறுபாடு C — செயலற்றது, இயக்க நேரத் தூண்டுதல் சந்தேகிக்கப்படுகிறது (இந்த அறிக்கை வருவதற்கு முன்பு கண்டறிதல் தொடர்பான தகவல்கள் தெரியவில்லை)
| தொகுப்பு | பதிப்பு | குறிப்புகள் |
|---|---|---|
wallet-backup-verifier | 1.0.1 | |
env-security-scanner | 1.6.0 | |
foundy-toolkit | 1.5.79 | வார்ப்பகத்தின் டைபோஸ்க்வாட் |
solna-web3 | 1.5.98 | சோலானாவின் டைபோஸ்க்வாட் |
wallet-security-checker | 1.0.3 | |
hardhat-gas-profiler-plugin | 1.7.86 | |
ethers-multicall-utils | 1.3.15 | |
defi-env-auditor | 0.3.2 | |
etherjs-utils | 1.0.39 |
வேரியன்ட்-ஏ மற்றும் வேரியன்ட்-பி பத்திகள் தோராயமாகத் தேர்ந்தெடுக்கப்படவில்லை. வேரியன்ட்-ஏ பெயர்கள் அனைத்தும் தங்களைத் தாங்களே முன்னிறுத்துகின்றன. பாதுகாப்பு தணிக்கை கருவிகள் — “பாதுகாப்புச் சோதனை”, “பாதுகாப்புப் பணியாளர்”, “இரகசியங்களைக் கண்டறியும் கருவி”, “பணப்பைக் காவலர்”, “திறவுகோல் தணிக்கையாளர்”, “அச்சுறுத்தல் ஸ்கேனர்”, “சான்று ஸ்கேனர்”, “தொடர் திறவுகோல் சரிபார்ப்பாளர்”. இவை, ஒரு Web3 திட்டத்தின் பாதுகாப்பை மதிப்பிடுவதற்கான கருவியைத் தேடும் ஒரு உருவாக்குநர் அல்லது AI முகவரை இலக்காகக் கொண்டவை. வேரியன்ட்-பி பெயர்கள் அனைத்தும் தங்களை இவ்வாறு சந்தைப்படுத்துகின்றன: உருவாக்கம் மற்றும் வரிசைப்படுத்தல் உதவியாளர்கள் ஒரே Web3 சூழலமைப்பிற்காக — ட்ரஃபிள், செயின்லிங்க், கனாஷ், சோலானா PDA டூலிங், ஃபவுண்டரி. இந்தப் பிரிவானது, ஒரு சாதாரண Web3 டெவலப்பரின் மன மாதிரியான “தணிக்கைக் கட்டம்” மற்றும் “செயல்படுத்தும் கட்டம்” ஆகியவற்றை ஒத்திருக்கிறது. நீங்கள் எந்தக் கட்டத்தைத் தேர்ந்தெடுத்தாலும், வெளியீட்டாளர் அதற்கென ஒரு பொறியை வைத்துள்ளார்.
சமரசத்தின் குறிகாட்டிகள்
நெட்வொர்க் மற்றும் கோப்புகள்
| ஐஓசி | மாற்று | நோக்கம் |
|---|---|---|
https://ddjidd564.github.io/defi-security-best-practices/config.json | A | GitHub Pages மூலம் வழங்கப்படும் டைனமிக் வெப்ஹூக் ரிசால்வர். |
https://webhook.site/8d334534-1c63-4f4f-a0d7-95c446c8b233 | A | தற்போதைய தரவு கசிவு சேகரிப்பான் முனையம், ஒரு மாற்று ஏற்பாடாகவும் உட்பொதிக்கப்பட்டுள்ளது. |
rqnyz-2605-7280-7--2000-c51.run.pinggy-free.link/npm/-/binary/telemetry | B | தொலைநிலை பைனரி தரவுப் பொதிகளை விநியோகிக்க பிங்கி டனல் பயன்படுத்தப்படுகிறது. |
scanner.js MD5 b461106e47a1f5966159cd6e92541505 | A | 8 வேரியன்ட்-ஏ தொகுப்புகள் அனைத்திலும் ஒரே மாதிரியான ஸ்கேனர் பேலோட் மீண்டும் பயன்படுத்தப்பட்டது. |
/tmp/.node-cache | B | துண்டிக்கப்பட்ட இயங்கு கோப்பு கைவிடப்பட்டது foundry-deploy-helper:1.8.96. |
வெளியீட்டாளர்
- npm பயனர்பெயர்: டிடிஜிட்5640
- மின்னஞ்சல்: 1623682356@qq.com (சரிபார்க்கப்படாத)
- மின்னஞ்சல் மற்றும் SCM சரிபார்ப்பு: ஏதுமில்லை
- கணக்கின் கீழ் உள்ள தொகுப்புகள்: 22, அனைத்தும் மேலே உள்ள பட்டியலில் பட்டியலிடப்பட்டுள்ளன.
- ஆரம்பகாலத்தில் புலப்படும் செயல்பாடு: சங்கிலி-சாவி-சரிபார்ப்பாளர்:0.2.3 (மாறுபாடு A)
- சமீபத்தில் காணப்பட்ட செயல்பாடுகள்: chain-key-validator:0.2.3 மற்றும் crypto-credential-scanner:2.0.2 (இரண்டும் இந்தக் கட்டுரைக்கு முந்தைய 24 மணி நேரத்திற்குள் நிகழ்ந்தவை)
பிராண்ட் முகப்புகள் (பயன்படுத்தப்படுவது) ஆசிரியர் / README / போலி GH அமைப்பு)
- "கிரிப்டோ பாதுகாப்பு சங்கம்" — காலியான GitHub org ஆல் ஆதரிக்கப்படுகிறது கிரிப்டோசெக்-கில்ட்
- "Web3 தணிக்கைக் கூட்டமைப்பு" — காலியான GitHub org ஆல் ஆதரிக்கப்படுகிறது w3audit
- "DeFi பாதுகாப்பு கூட்டணி" — காலியான GitHub org ஆல் ஆதரிக்கப்படுகிறது வரையறை-பாதுகாப்பு
- குறிப்பு GH கணக்கு ddjidd564 — dynamic-webhook config.json இன் ஹோஸ்ட்
நடத்தை
- முனை -இ நிறுவிய பின் படித்தல் .ஸ்ஷ், .எத்தேரியம், .bitcoin, .env, .பாஷ்_ வரலாறு, .zsh_history, .git-credentials உடன் .slice(0, 200) மற்றும் உடன் இணைத்தல் | செப்பரேட்டர்ஸ் என்பது வேரியன்ட் A-க்கான ஏறக்குறைய தனித்துவமான கைரேகை ஆகும்.
- இறக்குமதி ./scanner.js தன்னை ஒரு MCP ஆகப் பதிவுசெய்யும் ஒரு தொகுப்பிலிருந்து சர்வர் பெயரிடப்பட்ட கருவிகளுடன் தேடல்_கசிந்த_அடையாளச் சான்றுகள் அல்லது இதே போன்ற அமைப்பில் உள்ள “பாதுகாப்புத் தணிக்கை” வினைச்சொற்கள், வேரியன்ட்-ஏ உறுதிப்படுத்தலாகும்.
- எந்தவொரு *.run.pinggy-free.link ஹோஸ்டிலிருந்தும் தரவைப் பெற்று, அந்தப் பதிலை child_process.exec-க்கு அனுப்பும் ஒரு node -e postinstall கட்டளையானது, அது எந்த ரேப்பரில் இருந்தாலும், ஒரு Variant-B உறுதிப்படுத்தலாகும்.
காரணம் மற்றும் உந்துதல்
ஒரு பகுதி வெளியீட்டாளர் கைரேகைக்கு மேசையில் போதுமான ஆதாரங்கள் உள்ளன, ஆனால் ஒரு உண்மையான அடையாளத்திற்கு அது போதுமானதாக இல்லை. மின்னஞ்சல் 1623682356@qq.com இது ஒரு QQ மின்னஞ்சல் முகவரி — இது சீனப் பெருநிலப்பரப்பில் பிரபலமான டென்சென்ட்டின் இலவச வலைமின்னஞ்சல் — மற்றும் இதன் எண் வடிவ உள்ளூர் பகுதி QQ பயனர் ஐடி ஆகும்; QQ-வடிவ முகவரிகள் மிக எளிதாகப் பதிவு செய்யப்படுவதால், இதை நாங்கள் ஒரு மென் சமிக்ஞையாக மட்டுமே கருதுகிறோம். இந்த npm கணக்கில் இரு காரணி வெளிப்படுத்தல், சரிபார்க்கப்பட்ட மின்னஞ்சல், சரிபார்க்கப்பட்ட SCM “Crypto Security Guild” / “Web3 Audit Collective” / “DeFi Security Alliance” ஆகிய மூன்று பிராண்டுகளும் மொத்தமாகப் புனையப்பட்டவை — இந்த பிரச்சாரத்தைத் தவிர இந்த மூன்றில் எதுவும் உண்மையில் இல்லை — மேலும், இதற்குப் பின்புலமாக உள்ள GitHub நிறுவனங்கள், npm பக்க இணைப்புகளை நிரப்புவதற்காக உருவாக்கப்பட்ட வெற்றுக்கூடுகள் ஆகும்.
இரண்டு வடிவங்களைக் குறிப்பிடுவது பொருத்தமானது, ஏனெனில் அவை அருகருகே உள்ள பிரச்சாரங்களில் காணப்படுகின்றன. முதலாவது... சமூகச் சான்றாக பிராண்ட் முன் தயாரிப்பு: அந்த நிர்வாகி, எழுத்துப்பிழைத் திருத்தத்திற்காக ஏற்கனவே உள்ள திட்டப் பெயர்களைத் தேர்ந்தெடுக்கவில்லை; மாறாக, ஒரு முழுமையான நம்பகத்தன்மை குறித்த கதையை அவர்கள் புதிதாக உருவாக்கினர், ஏனெனில் அதில் ஒரு சிக்கல் இருப்பதை அவர்கள் அறிந்திருந்தனர். AI-முகவர் உருவாக்கம் pipeline அல்லது, npm பக்கத்தை மேலோட்டமாகப் பார்க்கும் ஒரு அவசர டெவலப்பர், 'இது ஒரு பாதுகாப்பு அமைப்புதான்' என்பதை விட, 'இது ஒரு பாதுகாப்பு அமைப்பு போல் தெரிகிறது' என்பதன் அடிப்படையில் தனது அணுகுமுறையைப் பொருத்துவார். இதுவே, 'ஸ்லாப்ஸ்க்வாட்டிங்' தொடர்பான ஆய்வுகள் எச்சரித்த அதே அணுகுமுறையாகும் — அதாவது, ஒரு LLM (உயர் மட்ட மேலாளர்) விரும்பும் வகையான பெயருக்கு ஏற்றவாறு வடிவமைக்கப்பட்ட தொகுப்புகள். கண்டுபிடி Web3 பாதுகாப்பு கருவி ஒன்று கேட்கப்பட்டால், LLM அதை மீண்டும் சரிபார்க்காத அளவுக்கு நேர்த்தியாகத் தயாராக இருக்க வேண்டும். சாய்வு குந்துதல் ஒரு அதிகாரப்பூர்வ தொகுப்பு இல்லாதபோது LLM-கள் கற்பனை செய்யும் பதிலீட்டுப் பெயர்களுடன் பொருந்தக்கூடிய பெயர்களைக் கொண்ட தீங்கிழைக்கும் தொகுப்புகளுக்கு சமீபத்தில் உருவாக்கப்பட்ட சொல் இதுவாகும்; இந்தத் தாக்குதல் முறை அதன் மிகவும் ஆக்ரோஷமான வடிவமாகும், இதில் அந்த பதிலீட்டுப் பெயர் சார்ந்திருக்கும் அமைப்பையும் இயக்குபவர் புனைந்துரைக்கிறார்.
இரண்டாவது முறை என்பது MCP-நேரச் செயல்படுத்தல்அந்த நேரத்திற்குள் ஸ்கேனர்.js இயங்குகிறது, நிறுவல் முடிந்துவிட்டது, மேலும் உருவாக்குநர் அடுத்த கட்டத்திற்குச் சென்றுவிட்டார். ஒரு AI முகவர் ஒரு கருவியை அழைப்பதே இதற்கான தூண்டுதல் ஆகும். தேடல்_கசிந்த_அடையாளச் சான்றுகள்வேரியன்ட்-ஏ விஷயத்தில் — ஏஜென்ட் அதை நிச்சயமாகச் செய்யும், ஏனென்றால் அதற்காகத்தான் அந்த பேக்கேஜ் அதற்கு வழங்கப்பட்டது. தீங்கிழைக்கும் செயல்பாடு இதன் போது நிகழ்கிறது. நல்ல பணிப்பாய்வின் ஒரு பகுதியாக, டெவலப்பர் தாம் கேட்ட ஒரு பணியில் தங்களது AI உதவியாளர் வெற்றி பெறுவதை பெரும்பாலும் கவனித்துக் கொண்டிருப்பார். இது பழைய “exfil on” முறையிலிருந்து ஒரு சிறிய நடத்தை மாற்றமாகும். npm நிறுவுஇந்த வடிவமைப்பு, நிறுவலின் போது ஏற்படும் சோதனைக் கட்டுப்பாடுகளை நேர்த்தியாகத் தவிர்க்கிறது.
நாங்கள் எந்தவொரு அச்சுறுத்தல் காரணியையும் குறிப்பிடவில்லை. இந்த சமிக்ஞைகள் (QQ மின்னஞ்சல், ஒற்றைக் கணக்கு, ஒரே நாளில் 22 தொகுப்புகள் கொண்ட தொடர் தாக்குதல், இரண்டு இணையான C2 அடுக்குகள்) ஒரு தொடர்ச்சியான செயல்பாட்டாளர், ஒரு சிறிய குழு, அல்லது 2025–2026 வரை npm டெலிமெட்ரியில் காணப்பட்ட தொகுப்பு வெள்ளப் பெருக்கக் குழுக்களில் ஒன்று ஆகியவற்றுடன் சமமாக ஒத்துப்போகின்றன. நாங்கள் என்ன சொல்கிறோம் என்றால்... முடியும் இந்த ஆபரேட்டருக்குத் தெளிவாக விரும்பப்படும் ஒரு சூழலமைப்பு (எத்தேரியம் + சோலானா + ஃபவுண்டரி/ஹார்ட்ஹேட் கருவிகள்), தெளிவாக விரும்பப்படும் ஒரு இலக்கு (வெப்3 டெவலப்பர்கள் மற்றும் வெப்3 திட்டங்களில் பணிபுரியும் AI முகவர்கள்), மற்றும் தெளிவாக விரும்பப்படும் ஒரு நிலைத்தன்மை மாதிரி (MCP-நேர இயக்கநேரத் தூண்டல் மற்றும் ஒரு பிரிக்கப்பட்ட பைனரி ஃபால்பேக்) ஆகியவை உள்ளன என்பதே இதன் பொருள்.
தாக்கம், போக்குகள் மற்றும் தடுப்பாட்டக்காரர்கள் என்ன செய்ய முடியும்
எங்கள் ஆரம்ப எச்சரிக்கை pipeline பிடித்து 8 என்ற 22 பிரச்சாரத்தின் வாழ்நாள் முழுவதும் பெறப்பட்ட தொகுப்புகளில், ஆரம்பகட்ட ஆய்வின்போது ஆறும், அதே நாளில் பிரச்சாரக் குழுமச் செயல்பாட்டின்போது மேலும் இரண்டு தொகுப்புகளும் அடங்கும். மற்ற 14 தொகுப்புகள் பல நாட்களாக npm-இல் பயன்பாட்டில் இருந்தன. நாங்கள் கண்காணிக்கும் கண்டறிதல் தரவுகளில் எதிலும் வெளிப்படாமல்மேலும், இதை எழுதும் நேரத்தில் அவை நிறுவக்கூடிய நிலையில் உள்ளன. அந்த இடைவெளி முக்கியமானது, ஏனெனில்:
- வகை A நிறுவலின் போது அமைதியாக இருக்கும்.டாட்ஃபைல் படித்தல் நிகழ்கிறது, ஆனால் ஒரு AI ஏஜென்ட் அந்த பேக்கேஜின் MCP கருவிகளை இயக்கும்போது மட்டுமே மொத்த தரவு வெளியேற்றம் செயல்படுத்தப்படுகிறது. standard நிறுவலுக்குப் பிந்தைய கண்காணிப்பு சோதனைக்களம் காணும் முனை -இ அதைத் தடுத்து, அது சிறியது மற்றும் வெளித்தோற்றத்தில் செயலற்றது என முடிவு செய்யுங்கள்.
- மாறுபாடு B ஒற்றை வரியாகும். தீம்பொருள் வகைப்படுத்தி கற்றுக்கொள்வதற்கு இதில் எதுவும் இல்லை — தெளிவின்மை இல்லை, குறியாக்கம் செய்யப்பட்ட தரவு இல்லை, சந்தேகத்திற்கிடமான டொமைன் இல்லை. பிங்கி டனல் ஒரு முறையான டெவலப்பர் சேவையாகும். இதில் உள்ள ஒரே சந்தேகத்திற்கிடமான விஷயம் என்னவென்றால், ஒரு "கட்டமைப்பு உதவியாளர்" தகவல் மையத்தைத் தொடர்புகொள்ள வேண்டியிருக்கிறது என்பதுதான்.
- வேரியன்ட் C முற்றிலும் சுத்தமாகத் தெரிகிறது. இதற்கு நிறுவல் இல்லை hooksஒவ்வொரு நிலையான சிக்னலும் இயல்பானதுதான்.
MCP-கருவி சகாப்தத்திற்கான ஒரு சுருக்கமான டிஃபெண்டர் சரிபார்ப்புப் பட்டியல்
இந்தப் பிரச்சாரத்தை முன்னதாகவே தடுத்திருக்கக்கூடிய மூன்று உறுதியான நடவடிக்கைகள்:
- வெளியீட்டிற்கு முக்கியத்துவம் கொடுங்கள், தொகுப்பிற்கு அல்ல. ஓராண்டு பழமையான ஒரு QQ-மின்னஞ்சல் கணக்கின் கீழ் இருபத்தி இரண்டு தொகுப்புகள், எந்தப் பிரச்சனையும் இல்லாமல். SCM ஒவ்வொரு தொகுப்புக்குமான எந்தவொரு அம்சத்தையும் விட சரிபார்ப்பு ஒரு தெளிவான சமிக்ஞையாகும். வெளியீட்டாளரின் தனித்தன்மை வெளிப்பட்டதால், எங்களின் முன்கூட்டிய எச்சரிக்கை செயல்முறை முதல் தொகுப்புகளைக் கண்டறிந்தது — இது, பாதுகாப்பானது, முடிவற்றது, அல்லது தீம்பொருள் என வகைப்படுத்தும் ஒவ்வொரு தொகுப்புக்குமான வகைப்படுத்திகளில் ஏதேனும் ஒன்று குறைத்து மதிப்பிடக்கூடிய ஒரு வெளியீட்டாளர்-நற்பெயர் மதிப்பெண்ணைப் பரிந்துரைத்தது.
- வேறுவிதமாக நிரூபிக்கப்படும் வரை, டைனமிக்-கான்ஃபிக் மறைமுக இணைப்புகளைத் தீங்கிழைப்பவையாகக் கருதுங்கள். ஒரு தொகுப்பு, இயங்கு நேரத்தில் ஒரு மூன்றாம் தரப்பு ஆவணத்திலிருந்து (கிட்ஹப் பேஜஸ், கிட்ஹப் கிஸ்ட், பேஸ்ட்பின், எஸ்3 ஆப்ஜெக்ட், அல்லது வேறு எங்கும்) தனது வெளிச்செல்லும் முனையத்தை அமைத்தால், டெலிமெட்ரிக்காக அவ்வாறு செய்வதற்கு அதற்கு முறையான காரணம் எதுவும் இல்லை. உண்மையான டெலிமெட்ரி முனையங்கள் நிரலில் நேரடியாகக் குறிப்பிடப்பட்டு ஆவணப்படுத்தப்பட்டுள்ளன.
- MCP-சர்வர் தொகுப்புகளை, அவை விளம்பரப்படுத்தும் கருவித் தளத்தின் அடிப்படையில் தணிக்கை செய்யுங்கள். வேரியன்ட்-ஏ, பெயரிடப்பட்ட அனைத்து விளம்பரக் கருவிகளையும் தொகுக்கிறது.
search_leaked_credentials,validate_chain_key,deploy_safeமற்றும் அதுபோன்ற “தணிக்கை” வினைச்சொற்கள். நற்சான்றிதழ்களுக்காக திட்டக் கோப்பகங்களை ஸ்கேன் செய்வதாகக் கூறும் ஒரு கருவியை வெளிப்படுத்தும் ஒரு MCP ஹோஸ்ட், ஒரு உண்மையான குறியீட்டுத் தொகுப்பில் ஏஜென்ட் அதைச் செயல்படுத்துவதற்கு முன்பு, இயக்குபவரின் வெளிப்படையான ஒப்புதலைக் கோர வேண்டும். MCP-யின் முக்கிய அம்சம் என்னவென்றால், ஏஜென்ட் சுழற்சிக்கு, அது ஒரு குறிப்பிட்ட செயலைச் செய்கிறதா இல்லையா என்பதை அறிந்துகொள்ள எந்த வழியும் இல்லை.search_leaked_credentialsஅடையாளச் சான்றுகளைத் தேடுபவராகவோ அல்லது அவற்றைத் திருடுபவராகவோ இருக்கிறார்.
ஏற்கனவே 22 தொகுப்புகளில் ஒன்றை நிறுவியிருக்கக்கூடிய டெவலப்பர்களுக்கு: இதில் உள்ள எந்தவொரு தெளிவுரைச் சாவியையும் கருத்தில் கொள்ளவும். ~ / .ssh, ~/.ethereum, ~/.bitcoin, ~/.solana, ~/.env, அல்லது ~/.git-credentials பாதுகாப்பு மீறப்பட்டால், மேலே உள்ள env-variable வடிகட்டிப் பட்டியலுடன் பெயர் பொருந்தும் ஒவ்வொரு சான்றுகளையும் சுழற்சி முறையில் மாற்றவும், மேலும் Linux/macOS-இல் இயங்கக்கூடிய கோப்பு உள்ளதா எனச் சரிபார்க்கவும். /tmp/.node-cache (மற்றும் அதிலிருந்து தொடங்கப்பட்ட எந்தவொரு கைவிடப்பட்ட செயல்முறையும்). ஆள்மாறாட்டக் கருவித்தொகுப்பின் முறையான பதிப்பை மீண்டும் நிறுவுதல் (எல்லை, உணவு பண்டங்களுக்கு மணமூட்டும் காளான், கடினமானது, ganache(முதலியன) கைவிடப்பட்ட பைனரியை அகற்றாது.
செயலற்ற நிலையில் உள்ள வேரியன்ட்-சி தொகுப்புதான் இந்தக் கதையில் காலப்போக்கில் மிகவும் மோசமாகப் போகும் பகுதியாகும். ஒரு சுத்தமான நிறுவல் அமைப்பு மற்றும் அங்கீகரிக்கப்பட்ட வெளியீட்டாளருடன் கூடிய ஒன்பது தொகுப்புகள்தான், ஒரு ஆப்பரேட்டர் கையிருப்பாக வைத்திருக்கும் சரியான வகையான சரக்குகளாகும். ஃபேன்டம்பாட் அதன்... ஆக்சிஸ்-யூடில்ஸ் ரீபேக்கேஜ் என்பது நற்சான்றிதழ் திருட்டிலிருந்து ஒரு பாட்நெட் ஆள்சேர்ப்பாக மாறியுள்ளது — இன்று முதல் இந்த முடக்கம் வரை ஒரு வேரியன்ட்-சி பேக்கேஜை முடக்கியுள்ள எந்தவொரு ரெஜிஸ்ட்ரி நுகர்வோருக்கும் எதிராக அவை வெடிக்கும். ஒரு தீங்கிழைக்கும் பேக்கேஜை அதன் பதிப்பின் அடிப்படையில் முடக்குவது, ஒவ்வொரு பதிப்பையும் கட்டுப்படுத்தும் ஒரு வெளியீட்டாளரிடமிருந்து உங்களைப் பாதுகாக்காது.
குறிப்புகள்
- [ npm வெளியீட்டாளர் பக்கத்திற்கான டிடிஜிட்5640](https://www.npmjs.com/~ddjidd5640) — இந்தக் கணக்கின் கீழ் தற்போது 22 தொகுப்புகள் பட்டியலிடப்பட்டுள்ளன. இதை எழுதும் நேரத்தில், இதுவே பட்டியலுக்கான அதிகாரப்பூர்வமான மூலமாகும்.
- [ npm தொகுப்புப் பக்கத்திற்கான கிரிப்டோ-கிரெடென்ஷியல்-ஸ்கேனர்](https://www.npmjs.com/package/crypto-credential-scanner) — எடுத்துக்காட்டாக, வேரியன்ட்-ஏ ஆர்டிஃபேக்ட்; இதன் README, பதிப்பு வரலாறு மற்றும் ஆசிரியர் இணைப்புகள் இங்கே காணப்படுகின்றன.





