Paket Python Pack Paket (PYPI) yang berbahaya bernama “Set-Utils” telah mencuri kunci pribadi Ethereum melalui fungsi pembuatan dompet yang dicegat dan mengekspiltrasi mereka melalui blockchain polygon.
Paket ini menyamarkan dirinya sebagai utilitas untuk Python, meniru “Python-utils,” yang memiliki lebih dari 712 juta unduhan, dan “utils,” yang menghitung lebih dari 23,5 juta instalasi.
Peneliti dari soket platform cybersecurity pengembang telah menemukan Paket jahat dan melaporkan bahwa set-util telah diunduh lebih dari seribu kali sejak diserahkan pada PYPI pada 29 Januari 2025.
Perusahaan keamanan rantai pasokan open-source melaporkan bahwa serangan tersebut terutama menargetkan pengembang blockchain yang menggunakan ‘ETH-Account’ untuk pembuatan dan manajemen dompet, proyek DEFI yang berbasis di Python, aplikasi Web3 dengan dukungan Ethereum, dan dompet pribadi menggunakan otomatisasi Python.

Sumber: Soket
Karena paket jahat menargetkan proyek cryptocurrency, meskipun hanya ada seribu unduhan, itu dapat memengaruhi jumlah orang yang jauh lebih besar yang menggunakan aplikasi untuk menghasilkan dompet.
Stealthy Ethereum Keys Theft
Paket set-util yang berbahaya menanamkan kunci publik RSA penyerang yang akan digunakan untuk enkripsi data curian dan akun pengirim Ethereum yang dikendalikan oleh penyerang.
Paket mengaitkan ke dalam fungsi pembuatan dompet Ethereum standar seperti ‘from_key ()’ dan ‘from_mnewmonic ()’ untuk mencegat kunci pribadi saat dihasilkan pada mesin yang dikompromikan.
Kemudian mengenkripsi kunci pribadi yang dicuri dan menanamkannya di bidang data transaksi Ethereum sebelum dikirim ke akun penyerang melalui titik akhir RPC poligon “rpc-amoy.polygon.technology/.”

Sumber: Soket
Dibandingkan dengan metode exfiltrasi jaringan tradisional, menanamkan data curian dalam transaksi Ethereum jauh lebih cepat dan lebih menantang untuk membedakan dari aktivitas yang sah.
Alat firewall dan antivirus biasanya memantau permintaan HTTP tetapi bukan transaksi blockchain, jadi metode ini tidak mungkin menaikkan bendera atau diblokir.
Juga, transaksi poligon memiliki biaya pemrosesan yang sangat rendah, tidak ada batasan laju yang berlaku untuk transaksi kecil, dan menawarkan titik akhir RPC publik gratis, sehingga aktor ancaman tidak perlu mengatur infrastruktur mereka sendiri.
Setelah proses eksfiltrasi selesai, penyerang dapat mengambil data curian kapan saja, karena informasi curian disimpan secara permanen di blockchain.
Paket Set-Utils telah dihapus dari PYPI setelah penemuannya. Namun, pengguna dan pengembang perangkat lunak yang memasukkannya ke dalam proyek mereka harus segera menghapus dan berasumsi bahwa dompet ethereum yang dibuat dikompromikan.
Jika dompet tersebut berisi dana, disarankan untuk memindahkannya ke dompet lain sesegera mungkin, karena mereka berisiko dicuri setiap saat.







