偽造的 Solidity VS Code 擴展正在悄無聲息地掏空加密貨幣錢包並竊取開發者憑證
金色財經
偽裝成Solidity工具的惡意VS Code擴展正在竊取加密貨幣錢包、API密鑰和開發者憑證
網路安全研究人員發現了一個偽裝成專業 Solidity 開發工具的惡意 Visual Studio Code 擴展,該擴展一直在系統性地從受感染的系統中竊取加密貨幣錢包、雲 API 密鑰、SSH 私鑰、源代碼控制令牌以及開發者憑證。 這一由Yeeth Security記錄在案的攻擊活動,標誌着針對Web3和區塊鏈開發者及其自身開發環境的攻擊手段已顯著升級。
要點
已識別出兩個名為「Solidity Pro」的惡意 VS Code 擴展 :helper-beeps.solidity-pro 和 web3devtoolsx.solidity-pro
早期版本會向 Cloudflare Workers 端點發送信標以檢索加密的 Python 有效載荷 ——後期版本則轉變為完整的數據竊取器
被盜數據通過Telegram機器人上傳進行外泄
該惡意軟體採用隨機延遲激活機制——在安裝後數小時或數天後才運行,以規避自動化掃描器並首先建立用戶信任
此次攻擊活動在戰術上與WhiteCobra存在重疊, 這是一個於2025年9月被發現的威脅團伙,通過惡意VS Code擴展程序傳播Lumma Stealer
目前這兩個擴展程序均不在Open VSX上提供,但GitHub代碼庫仍可公開訪問
擴展程序的功能
這兩款擴展程序——根據其發布者和包標識符可識別為 helper-beeps.solidity-pro 和 web3devtoolsx.solidity-pro——在其版本歷史中遵循了一種漸進式的攻擊模式。
經發現,從 1.0.0 版到 v2.4.x 版的早期版本會向 Cloudflare Workers 端點發送信號,並檢索加密的 Python 有效載荷以供執行。 從 3.0.0 版本開始,該擴展轉變為一個功能完備的資訊竊取器——其攻擊能力顯著增強,能夠同時針對範圍廣泛的開發者憑據和金融資產。
數據外泄機制是通過 Telegram 機器人上傳實現的——這種傳輸渠道比傳統的命令與控制服務器通信更難被封堵,因為 Telegram 的基礎設施被廣泛用於合法用途,封堵它將對遠不止惡意流量造成干擾。
被竊取的數據
v3.0.0 竊取器針對的數據範圍異常廣泛,幾乎涵蓋了 Web3 開發者可能持有的所有類別的敏感憑證。
從源代碼控制到雲基礎設施, 該竊取工具會收集 ghp_ 和 github_pat_ 格式的 GitHub 個人訪問令牌、前綴為 glpat- 的 GitLab 令牌、AWS 訪問密鑰和會話令牌,以及以 cfat_ 開頭的 Cloudflare 令牌。 AI 開發憑據也是攻擊目標——該攻擊會明確竊取 sk-、sk-proj- 和 sk-ant- 格式的 OpenAI API 密鑰,這使得此次攻擊活動不僅與區塊鏈開發者相關,也與 AI 開發者息息相關。
在加密貨幣基礎設施方面,該竊取程序針對助記詞和恢復短語,以及來自 MetaMask、 Phantom、Rabby、Coinbase Wallet、Trust Wallet 和 Keplr 的錢包保險庫,以及比特幣錢包導入格式密鑰和擴展私鑰。 SSH 私鑰、URL 憑據以及 1Password 多因素身份驗證令牌也包含在竊取範圍內。
Telegram 機器人令牌也被竊取——這使攻擊者能夠冒充或控制開發者正在運行的任何 Telegram 機器人,其影響不僅限於個別受害者,還波及與這些機器人互動的任何人。
如何規避檢測
該攻擊活動在技術上最具意義的特點在於其規避架構——這是一種多層級的方法,能夠繞過大多數擴展程序市場和安全工具所依賴的檢測機制。
其核心技術是隨機延遲激活。 惡意代碼不會在安裝後立即執行。相反,它會等待數小時或數天,然後才運行其惡意分支——這段時間足夠讓用戶認為該擴展是合法且有用的,也足夠讓那些觀察軟體包幾分鐘後才將其清除的自動化掃描程序完全轉移注意力。
"等到惡意分支運行時,用戶早已認定該擴展程序很有用,而那些僅對軟體包進行幾分鐘觀察的自動化掃描器也早已轉而檢查其他目標了,」 Yeeth Security 指出。
這種混淆並非表面功夫。 該惡意軟體將字符串拆分到 IIFE 表中,並在運行時重新組裝,而不是以靜態分析可檢測的形式儲存它們。 方法名稱在各個版本之間輪換,這意味著基於簽名的檢測必須持續追蹤一個動態目標,而非與固定模式進行比對。
在惡意版本發布之間,營運者會發布中間的「乾淨」版本——即不包含惡意有效載荷但功能完整的擴展版本——以積累正面的用戶信號,在市場上建立信任評分,並降低在惡意版本準備就緒並發布之前被下架的可能性。
與 WhiteCobra 的關聯
Yeeth Security 發現 Solidity Pro 攻擊活動與 WhiteCobra 之間存在戰術重疊——WhiteCobra 是一個於 2025 年 9 月首次被發現的威脅團伙,該團伙曾通過惡意 VS Code 擴展程序分發 Lumma Stealer,目標是使用 VS Code、Cursor 和 Windsurf 的開發者。 這兩項行動採用相同的高層級行動方案:利用惡意 VS Code 擴展、針對開發者的憑證竊取、延遲激活,以及通過乾淨的中間版本在應用市場中建立信任。
目前尚未確認這兩起行動是否由同一批攻擊者策劃,但共同的作案手法表明,要麼存在直接的行動重疊,要麼攻擊者對 WhiteCobra 已公開的技術了如指掌。
針對 Solidity 開發者的反覆出現模式
Solidity Pro 攻擊活動並非孤立事件。 2026年6月,Yeeth Security 報告了另一個擴展程序——ethdevtools.solidity-language-support——該程序冒充了面向以太坊開發者的 Solidity 語言支持工具。 該擴展程序中包含一個延遲激活的剪貼板竊取器,專門用於竊取 BIP-39 助記詞、以太坊私鑰和錢包地址。2025 年的早期攻擊活動曾通過開源生態系統中的虛假 Solidity 擴展程序,將俄語開發者作為目標。
針對Solidity開發者的攻擊集中出現並非偶然。Solidity是以太坊智能合約開發的主要語言。 從事該領域的開發者通常掌握私鑰、錢包憑證以及部署基礎設施的訪問權限,這些權限意味著可以直接接觸到巨大的鏈上價值。只要成功感染一名擁有實時協議部署權限的開發者,所暴露的風險遠不止該個人的個人資產。
開發者應採取的措施
Solidity Pro 擴展程序已從 Open VSX 中移除,但截至本文撰寫之時,位於 web3devtoolsx/solidity-pro 的 GitHub 倉庫仍可訪問。 已安裝任何版本的 helper-beeps.solidity-pro 或 web3devtoolsx.solidity-pro 的開發者,應將其全部憑據視為已泄露。
應立即採取的措施包括:撤銷並輪換所有 GitHub 和 GitLab 個人訪問令牌,輪換 AWS 訪問密鑰和會話令牌,撤銷所有 Cloudflare API 令牌,輪換所有 OpenAI API 密鑰,撤銷 Telegram 機器人令牌,以及——至關重要的是——將所有加密貨幣資產轉移到由全新助記詞生成的錢包中,這些助記詞此前從未出現在受感染的機器上。
應輪換所有受影響密鑰曾訪問過的系統中的 SSH 私鑰,並更新授權密鑰文件。 應審查可能已泄露的 1Password 多因素認證(MFA)令牌,並在可能的情況下進行輪換。
對於尚未安裝這些擴展的開發者而言,此次攻擊事件凸顯了將 VS Code 擴展的安裝過程與任何其他軟體部署一樣嚴格審查的重要性。 在安裝任何涉及安全敏感開發場景的擴展之前,發布者身份、安裝次數、評論歷史以及近期版本的發布時間,都是值得考察的重要信號。
來源
Yeeth Security 關於 Solidity Pro 及 WhiteCobra 通過 Telegram 進行 C2 通信的部落格文章,2026 年 8 月 6 日。 The Hacker News 關於 Solidity Pro 惡意 VS Code 擴展的報導,2026 年 8 月。Yeeth Security 關於 ethdevtools 剪貼板竊取器的報告,2026 年 6 月。WhiteCobra 威脅集群檢測,2025 年 9 月。 《The Hacker News》關於 VS Code 惡意擴展的每周回顧,2025 年 9 月。
來源:金色財經
發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。
暢行幣圈交易全攻略,專家駐群實戰交流
▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群)
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!
- 讓加密貨幣幫你滾出年化30%現金流
- 掌握全球財經資訊點我下載APP
延伸閱讀
- 講座
- 公告
上一篇
下一篇