Поделиться этой статьей

Данные кошельков Solana, Sui и Aptos стали целью атаки с использованием пакета TrapDoor

Кампания нацелена на разработчиков в сферах криптовалют, DeFi, искусственного интеллекта и безопасности, используя поддельные пакеты инструментов для кражи кошельков, SSH-ключей, токенов GitHub, учетных данных облачных сервисов и данных браузера.

Автор Shaurya Malwa|Редактор Sheldon Reback
Обновлено 29 мая 2026 г., 9:15 a.m. Опубликовано 29 мая 2026 г., 8:19 a.m. 3 min readПереведено ИИ
Hacker facing screens with lines of code (Boitumelo/Unsplash)

Что нужно знать:

  • Недавно выявленная кампания в цепочке поставок под названием TrapDoor внедрила более 34 вредоносных пакетов в репозитории npm, PyPI и Crates.io с целью атаки на разработчиков криптовалют и облачных технологий.
  • Пакеты, замаскированные под обычные утилиты для разработчиков и инструменты безопасности, были созданы с целью кражи SSH-ключей, файлов кошельков, данных AWS, токенов GitHub, данных браузера и других конфиденциальных конфигурационных файлов.
  • Исследователи заявляют, что злоумышленники также злоупотребляли файлами конфигурации ИИ, такими как .cursorrules и CLAUDE.md, содержащими скрытые инструкции, с целью захвата будущих сессий кодирования ИИ для запуска поддельных сканирований безопасности, которые похищают секреты.

Новая кампания по кражам в криптопространстве нацелена на разработчиков, которые с наибольшей вероятностью имеют ключи от кошельков, учётные данные облачных сервисов и доступ к производственным системам на своих устройствах.

Исследователи из компании по кибербезопасности Socket сообщили ранее на этой неделе, что выявили атаку на цепочку поставок под названием TrapDoor, распространённую в трёх крупных реестрах открытого программного обеспечения, включающую более 34 вредоносных пакетов и сотни связанных версий и артефактов.

Ключевым выводом является то, что злоумышленники становятся более целенаправленными. Помимо социальной инженерии, направленной на лиц, обладающих ключевой информацией, атаки на цепочки поставок разрабатываются не для случайных розничных пользователей, а для разработчиков. Именно эти люди могут хранить файлы кошельков, SSH-ключи, токены GitHub, учётные данные облачных сервисов и иметь доступ к производственным системам на одном устройстве, которое они используют для создания криптовалютных и AI-инструментов.

Socket не идентифицировала жертв или украденные средства, но сообщила, что пакеты были активны на платформах npm, PyPI и Crates.io и содержали полезные нагрузки, которые могли похищать данные кошельков, выводить учетные данные, тестировать токены AWS и GitHub, а также оставлять файлы для поддержания постоянного доступа.

Пакеты, написанные на JavaScript, Python и Rust, были замаскированы под вспомогательные инструменты для разработчиков, сканеры безопасности, инструменты для кошельков, утилиты Solidity, пакеты для AI-промтов и помощники сборки для Sui или Move.

Скучно по замыслу

Имена были скучными по замыслу. Пакеты назывались "wallet-security-checker," "defi-risk-scanner," "solidity-build-guard," "move-compiler-tools" и "llm-context-compressor," выглядя как небольшие утилиты, которые разработчик в области криптовалют или искусственного интеллекта мог бы установить без особых раздумий.

Однако после установки полезные нагрузки пытались извлечь значительно больше данных, чем информация о пакетах.

В пакетах npm вредоносное ПО искало на компьютере разработчика приватные ключи, пароли, токены GitHub и данные для входа в облачные сервисы. Оно также проверяло некоторые украденные учетные данные, пыталось получить доступ к другим системам через SSH-ключи и оставляло файлы, которые могли поддерживать активность заражения.

SSH-ключи — это файлы для входа, которые разработчики используют для доступа к серверам, репозиториям кода и другим устройствам. В случае их кражи злоумышленник может получить возможность перемещаться с одного скомпрометированного ноутбука по всей инфраструктуре компании.

Атака также использует файлы, такие как .cursorrules и claude.md, которые позволяют разработчикам давать специфические для проекта инструкции инструментам ИИ для кодирования. По словам Socket, в рамках кампании были внедрены скрытые инструкции с использованием невидимых символов Unicode нулевой ширины, что, по всей видимости, направлено на то, чтобы будущие сессии с ИИ-ассистентами запускали поддельные «сканирования безопасности», собирающие и выводящие секретные данные.

Это превратило атаку из обычного кражи пакетов в нечто, близкое к вредоносному ПО для среды разработчика. Установка пакета — это только первый шаг, настоящая цель — рабочая станция, включая кошельки, репозитории, данные браузера, облачные ключи, SSH-доступ и любые инструменты ИИ для программирования, которые будут использоваться далее.

Пакеты Rust использовали вредоносные скрипты build.rs, выполнявшиеся во время компиляции и нацеленные на разработчиков sui и move. Пакеты PyPI выполняли удалённый JavaScript при импорте. Пакеты на npm использовали хуки postinstall.

Компания Socket сообщила, что уведомила пострадавшие реестры о пакетах и классифицировала кампанию с данными пакетами как вредоносную. Также компания предупредила, что злоумышленник открывал запросы на включение изменений в проекты, связанные с ИИ и разработкой, пытаясь добавить файлы .cursorrules и CLAUDE.md через стандартные пути участия в open-source проектах.

Больше для вас

Graphic showing ethereum symbol on a grid with screens.

В этом выпуске The Protocol Newsletter мы подробно рассматриваем организацию, которая является основным куратором блокчейна Ethereum, и причины её возвращения в центр внимания.

Что нужно знать:

Добро пожаловать в Протокол, Техническая рассылка CoinDesk, посвящённая самым важным новостям в области блокчейна. Меня зовут Марго Нейкерк, я журналист CoinDesk.

Мы обновляем нашу рассылку, чтобы еженедельно предоставлять вам более глубокий анализ крупнейших тенденций, прорывов и дискуссий, формирующих технологию блокчейн.

На этой неделе мы подробно рассмотрим, почему Фонд Ethereum...