Scroll untuk baca artikel
Networking

Ethereum Private Key Stealer di PYPI diunduh lebih dari 1.000 kali

77
×

Ethereum Private Key Stealer di PYPI diunduh lebih dari 1.000 kali

Share this article
ethereum-private-key-stealer-di-pypi-diunduh-lebih-dari-1.000-kali
Ethereum Private Key Stealer di PYPI diunduh lebih dari 1.000 kali

Ethereum

Paket Python Pack Paket (PYPI) yang berbahaya bernama “Set-Utils” telah mencuri kunci pribadi Ethereum melalui fungsi pembuatan dompet yang dicegat dan mengekspiltrasi mereka melalui blockchain polygon.

Example 300x600

Paket ini menyamarkan dirinya sebagai utilitas untuk Python, meniru “Python-utils,” yang memiliki lebih dari 712 juta unduhan, dan “utils,” yang menghitung lebih dari 23,5 juta instalasi.

Peneliti dari soket platform cybersecurity pengembang telah menemukan Paket jahat dan melaporkan bahwa set-util telah diunduh lebih dari seribu kali sejak diserahkan pada PYPI pada 29 Januari 2025.

Perusahaan keamanan rantai pasokan open-source melaporkan bahwa serangan tersebut terutama menargetkan pengembang blockchain yang menggunakan ‘ETH-Account’ untuk pembuatan dan manajemen dompet, proyek DEFI yang berbasis di Python, aplikasi Web3 dengan dukungan Ethereum, dan dompet pribadi menggunakan otomatisasi Python.

Paket berbahaya di pypi
Paket berbahaya di pypi
Sumber: Soket

Karena paket jahat menargetkan proyek cryptocurrency, meskipun hanya ada seribu unduhan, itu dapat memengaruhi jumlah orang yang jauh lebih besar yang menggunakan aplikasi untuk menghasilkan dompet.

Stealthy Ethereum Keys Theft

Paket set-util yang berbahaya menanamkan kunci publik RSA penyerang yang akan digunakan untuk enkripsi data curian dan akun pengirim Ethereum yang dikendalikan oleh penyerang.

Paket mengaitkan ke dalam fungsi pembuatan dompet Ethereum standar seperti ‘from_key ()’ dan ‘from_mnewmonic ()’ untuk mencegat kunci pribadi saat dihasilkan pada mesin yang dikompromikan.

Kemudian mengenkripsi kunci pribadi yang dicuri dan menanamkannya di bidang data transaksi Ethereum sebelum dikirim ke akun penyerang melalui titik akhir RPC poligon “rpc-amoy.polygon.technology/.”

Exfiltrating kunci pribadi dicuri
Exfiltrating kunci pribadi dicuri
Sumber: Soket

Dibandingkan dengan metode exfiltrasi jaringan tradisional, menanamkan data curian dalam transaksi Ethereum jauh lebih cepat dan lebih menantang untuk membedakan dari aktivitas yang sah.

Alat firewall dan antivirus biasanya memantau permintaan HTTP tetapi bukan transaksi blockchain, jadi metode ini tidak mungkin menaikkan bendera atau diblokir.

Juga, transaksi poligon memiliki biaya pemrosesan yang sangat rendah, tidak ada batasan laju yang berlaku untuk transaksi kecil, dan menawarkan titik akhir RPC publik gratis, sehingga aktor ancaman tidak perlu mengatur infrastruktur mereka sendiri.

Setelah proses eksfiltrasi selesai, penyerang dapat mengambil data curian kapan saja, karena informasi curian disimpan secara permanen di blockchain.

Paket Set-Utils telah dihapus dari PYPI setelah penemuannya. Namun, pengguna dan pengembang perangkat lunak yang memasukkannya ke dalam proyek mereka harus segera menghapus dan berasumsi bahwa dompet ethereum yang dibuat dikompromikan.

Jika dompet tersebut berisi dana, disarankan untuk memindahkannya ke dompet lain sesegera mungkin, karena mereka berisiko dicuri setiap saat.