TrapDoor 供應鏈攻擊鎖定加密貨幣開發者 大規模竊取錢包金鑰與雲端憑證衝擊開源生態
05-26 , 16:07 /

根據安全社群公開資訊,近期一波名為「TrapDoor」的惡意攻擊活動,正大規模鎖定「開源生態系」與「加密貨幣開發者」的*錢包金鑰*與*雲端憑證*。這起事件屬於典型的*供應鏈攻擊*,透過滲透常用套件庫,入侵開發者日常使用的工具與環境,對整個*區塊鏈開發*與*Web3 專案*構成實質威脅。

根據多家資安研究團隊整理的時間線,這次「TrapDoor」行動同時瞄準 npm、PyPI、Crates.io 等主流開源套件儲存庫,短時間內釋出超過 30 個惡意套件,並衍生出 300 個以上的感染版本。研究人員推測,攻擊活動在 22 日(當地時間)前後快速升溫,而更早在 20 日(當地時間),程式碼託管平台 GitHub 已通報發現內部儲存庫遭到未授權存取,顯示整體行動很可能是有組織的長期佈局。

這波攻擊的關鍵特色在於散佈手法:攻擊者不是用單一帳號上傳,而是透過多個不同帳號與專案名稱,分批次將惡意套件像「海浪」一樣丟進各大開源平台。由於版本更新與依賴套件更新在開發流程中極為頻繁,「TrapDoor」得以偽裝成*普通依賴升級*,大幅降低初期被偵測的可能性。資安團隊發現,這些套件在行為模式與惡意程式結構上高度相似,因此判定背後應是共享的攻擊框架。

從技術層面看,「TrapDoor」在安裝階段就會自動啟動惡意流程。對於 JavaScript 生態系,它利用 post-install 腳本觸發;在 Python 生態系,則透過 import 時的副作用執行;至於 Rust 專案,則是藏在 build script 當中。一旦啟動,惡意程式會全面掃描系統中的 SSH 金鑰、API 存取權杖、環境變數,以及瀏覽器儲存的登入憑證,再將收集到的敏感資料回傳到攻擊者控制的伺服器。有研究指出,部分樣本還試圖修改或掛鉤開發工具的啟動程序,企圖在受害者系統中長期維持存活。

在目標選擇上,「TrapDoor」明顯鎖定*加密貨幣*與*區塊鏈服務*。惡意程式會搜尋與幣安(Binance)、MetaMask、Coinbase、Solana 生態相關工具的設定檔與錢包資料,試圖取得私鑰或助記詞等核心憑證。同時,它也鎖定 AWS 等雲端平台的存取金鑰、GitHub 的存取 Token,以及可用於遠端連線的 SSH 金鑰,對個人開發者的本機環境與企業內部系統都形成雙重風險。

更引人關注的是,「TrapDoor」還將攻擊觸手伸向*AI 開發輔助工具*。部分惡意套件會讀取或修改 .cursorrules、CLAUDE.md 等設定檔,藉此影響 AI 程式碼助理的行為模式與建議內容。這意味著攻擊者不只想在本機執行惡意程式碼,更試圖*扭曲開發者使用 AI 的工作流程*,在程式設計決策層面埋入風險。

評論:「TrapDoor」事件再次凸顯「開源依賴」在*加密產業*中的結構性弱點。當*錢包金鑰*、*雲端帳號*與*原始碼存取權*都集中在同一套開發環境中,任何一個被污染的套件,都可能成為攻擊者進入整個專案與基礎設施的入口。未來,無論是個人開發者還是交易所、DeFi 協議與錢包團隊,都必須把*套件來源審核*、*依賴完整性驗證*與*最小權限存取控制*,視為與冷錢包隔離、合約審計同等重要的防禦層。

推薦
TrapDoor 供應鏈攻擊鎖定加密貨幣與 AI 開發者:惡意套件竊取錢包金鑰、GitHub 權杖恐波及幣安(Binance)、Solana(SOL)

05-26 , 15:08

美國加州「扳手攻擊」洗劫逾 650 萬美元加密資產 3 名嫌犯遭起訴凸顯持幣人身安全風險

05-13 , 17:03

CertiK:AI 深度偽造與供應鏈攻擊將成 2026 年加密貨幣最大勒索威脅,跨鏈漏洞風險同步升溫

04-23 , 13:03

巴黎區塊鏈週強化安保:加密貨幣綁架搶劫頻傳,法國政府與主辦方聯手打擊加密犯罪

04-17 , 12:02

加密貨幣(크립토)Q1 安全事故損失逾 4.5 億美元:「人」取代程式碼成最大風險

04-17 , 11:03

谷歌示警量子電腦恐威脅比特幣(BTC)等加密貨幣安全:橢圓曲線密碼學曝風險、2029 年前須完成後量子加密轉型

04-03 , 17:00

Axios 疑遭供應鏈攻擊!可疑套件恐成 Web3 惡意程式投放器、波及上億次下載生態

03-31 , 12:56

英國幣圈人士 Sillytuna 遭實體扳手攻擊 被逼交出 2,400 萬美元加密貨幣引爆加密資產安全焦慮

03-08 , 13:00

BC.GAME 第三方遊戲爆 430 萬美元漏洞攻擊 懸賞 50 萬美元追查可疑錢包、疑遭用於高槓桿做空以太幣(ETH)

03-06 , 10:33

瑞波幣(XRP) 公鏈驚傳致命級漏洞「投票期即拆彈」,技術風險放大下短線走勢聚焦 1.35 與 1.61 美元關鍵位

02-28 , 15:50

CertiK:1 月加密貨幣詐騙損失達 3.7 億美元 84% 起因於社交工程攻擊

02-06 , 14:07

2025 年加密貨幣遭駭與詐騙損失達 40 億美元 中心化平台成重災區

01-18 , 20:21

傑富瑞主管拋售比特幣(BTC):憂量子電腦威脅安全性

01-18 , 18:45

法國加密貨幣投資人遭綁架攻擊,稅務洩密疑成犯罪集團鎖定關鍵

01-14 , 18:00

BMIC 推出量子抗性質押機制 採智慧帳戶與簽名隱匿強化驗證者隱私

12-30 , 17:43