researchers-flag-trapdoor-malware-campaign-targeting-crypto-developer-environments-including-aptos-sui-and-solana
محققان کمپین بدافزار TrapDoor را که محیط‌های توسعه‌دهنده کریپتو از جمله Aptos، Sui و Solana را هدف قرار می‌دهد، شناسایی کردند
طبق گزارش Socket Security، کمپین بدافزار TrapDoor محیط‌های توسعه‌دهندگان رمزارز مرتبط با آپتوس، سویی و سولانا را از طریق بیش از ۳۴ پکیج مخرب و بیش از ۳۸۴ نسخه مرتبط در npm، PyPI و Crates.io هدف قرار داده است. این پکیج‌ها خود را به جای ابزارهای توسعه‌دهندگان برای رمزارز، دیفای، هوش مصنوعی و فرآیندهای کاری امنیتی معرفی می‌کنند و برای سرقت اطلاعات کاربری از هوک‌های پس از نصب، تریگرهای ایمپورت پایتون و اسکریپت‌های build.rs راست استفاده می‌کنند.
2026-05-25 منبع:theblock.co

محققان ساکی سکیوریتی (Socket Security) بیش از ۳۴ بسته مخرب را در سه ریجستری زبان برنامه‌نویسی شناسایی کردند که محیط‌های توسعه‌دهندگان حوزه رمزارز، از جمله اکوسیستم‌های آپتوس (Aptos)، سوئی (Sui) و سولانا (Solana) را هدف قرار داده بودند.

این کمپین که «ترپ‌دور» (TrapDoor) نام گرفته، سه ریجستری npm، PyPI و Crates.io را با بیش از ۳۸۴ نسخه کلی در بر می‌گیرد. به گفته محققان ساکی در بیانیه‌ای در روز یکشنبه، بسته‌های مخرب شناسایی‌شده شامل sui-framework-helpers، sui-move-build-helper و move-analyzer-build در Crates.io، در کنار چندین بسته npm و PyPI می‌شوند.

محققان گفتند این بدافزار برای سرقت کلیدهای SSH، کیف‌پول‌های کی‌استور (wallet keystores)، اعتبارنامه‌های AWS، توکن‌های گیت‌هاب (GitHub tokens) و پایگاه‌های داده ورود به مرورگر از دستگاه‌های توسعه‌دهندگان طراحی شده است. این بسته‌ها از طریق مکانیسم‌های خاص هر اکوسیستم، از جمله هوک‌های postinstall در npm، تریگرهای import در پایتون، و اسکریپت‌های build.rs در Rust اجرا می‌شوند.

به گفته ساکی سکیوریتی، اولین بسته مشاهده شده ماژول PyPI با نام [email protected] بود که روز جمعه در ساعت ۲۰:۲۰ UTC بارگذاری شد و دو دقیقه بعد یک wheel کامپایل شده آن منتشر شد. بر اساس گزارش، این بسته‌ها به سرعت و توسط حساب‌های کاربری متعدد منتشر شدند و در موج‌های استقراری نزدیک به هم در سراسر ریجستری‌ها ظاهر شدند.

بسته‌های npm در این کمپین شامل ابزارهایی مانند crypto-credential-scanner، defi-env-auditor و wallet-security-checker بودند، در حالی که بسته‌های Crates.io بر ابزارهای توسعه سوئی و موو (Move) متمرکز بودند، از جمله move-project-builder و sui-sdk-build-utils. بسته‌های PyPI شامل eth-security-auditor و defi-risk-scanner می‌شدند که برای اجرای خودکار در طول گردش کارهای توسعه استاندارد طراحی شده بودند.

محققان ساکی گفتند که نام بسته‌ها به گونه‌ای طراحی شده‌اند که شبیه ابزارهای توسعه در سراسر حوزه‌های رمزارز، دیفای (DeFi)، هوش مصنوعی (AI) و امنیت باشند و محیط‌هایی را هدف قرار می‌دهند که ممکن است اعتبارنامه‌های ابری، کلیدهای SSH و داده‌های کیف پول در دستگاه‌های توسعه‌دهندگان ذخیره شده باشند.

این شرکت این کمپین را یک عملیات با حجم کم اما تأثیر بالا توصیف کرد، با تعداد نسبتاً کمی از بسته‌ها که در چندین ریجستری توزیع شده‌اند، اما محیط‌هایی را هدف قرار می‌دهند که حاوی اعتبارنامه‌های احراز هویت و مالی با ارزش بالا هستند.


سلب مسئولیت: The Block یک رسانه مستقل است که اخبار، تحقیقات و داده‌ها را ارائه می‌دهد. از نوامبر ۲۰۲۳، Foresight Ventures سرمایه‌گذار عمده The Block است. Foresight Ventures در شرکت‌های دیگری در فضای رمزارز سرمایه‌گذاری می‌کند. صرافی رمزارز Bitget یک LP اصلی برای Foresight Ventures است. The Block به طور مستقل به فعالیت خود ادامه می‌دهد تا اطلاعات عینی، تأثیرگذار و به موقع در مورد صنعت رمزارز ارائه دهد. اطلاعیه‌های مالی فعلی ما در اینجا آمده است.

© 2026 The Block. تمامی حقوق محفوظ است. این مقاله صرفاً برای مقاصد اطلاعاتی ارائه شده است. این مطلب به عنوان مشاوره حقوقی، مالیاتی، سرمایه‌گذاری، مالی یا سایر مشاوره‌ها ارائه نشده و قصد استفاده از آن نیز نیست.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!