هشدار فوری: افزونههای مخرب «Solidity Pro» دادهها را استخراج میکنند
پژوهشگران امنیتی مجموعهای از افزونههای مخرب برای محیط توسعه Visual Studio Code با نام «Solidity Pro» شناسایی کردهاند که میتوانند کیفپول رمزارز، توکنها و کلیدهای حساس را سرقت کنند. دو بستهٔ اصلی گزارششده عبارتاند از helper-beeps.solidity-pro و web3devtoolsx.solidity-pro.
نحوهٔ عملکرد
نسخههای اولیه (۱.۰.۰ تا v2.4.x) با فراخوانی نقاط انتهایی Cloudflare Workers، یک بارگذاری پایتون رمزنگاریشده را بازیابی و اجرا میکردند. از نسخهٔ v3.0.0 به بعد عملکرد مخرب کاملتر شد و افزونهها اطلاعات حساس را جمعآوری و از طریق آپلود به یک بات تلگرام بیرون میفرستند.
برای آشنایی فنی با Cloudflare Workers به مستندات رسمی مراجعه کنید: Cloudflare Workers. معرفی کلی Visual Studio Code نیز در صفحهٔ زیر قابل مشاهده است: Visual Studio Code — Wikipedia.
دادههایی که استخراج میشوند
- توکنهای GitHub با پیشوند
ghp_وgithub_pat_و توکنهای GitLab با پیشوندglpat- - کلیدها و توکنهای نشست AWS و توکنهای Cloudflare (پیشوند
cfat_) - کلیدهای OpenAI با پیشوندهای
sk-،sk-proj-وsk-ant- - توکن بات تلگرام، عبارات بازیابی (mnemonic / seed)، محتویات محفظههای کیفپول مانند MetaMask، Phantom، Rabby، Coinbase، Trust و Keplr
- بیتکوین WIF / xprv، کلیدهای خصوصی SSH، توکنهای MFA و سایر اعتبارنامههای ذخیرهشده
تکنیکهای فرار از شناسایی
- ابسکفیکیشن سنگین: رشتهها در زمان اجرا بازسازی میشوند و نام متدها بین انتشارها تغییر داده میشود تا شناسایی مبتنی بر امضا دشوار شود.
- انتشار نسخههای اولیه یا «پاک» برای جلب اعتماد و سپس افزودن رفتار مخرب در نسخههای بعدی.
- فعالسازی با تأخیر تصادفی که اجرای مخرب را چند ساعت تا چند روز پس از نصب به تعویق میاندازد تا از شناسایی خودکار نجات یابد.
نمونهها و سابقه
این کمپین شباهتهایی با حملات قبلی دارد؛ از جمله خوشهٔ WhiteCobra که بدافزار Lumma Stealer را از طریق افزونههای مخرب ویاسکُد منتشر کرد. در ژوئن ۲۰۲۶ نمونهٔ دیگری با نام "ethdevtools.solidity-language-support" شناسایی شد که با فعالسازی تأخیری کلیپبورد، عبارات BIP-39 و کلیدهای خصوصی را سرقت میکرد؛ این رفتار با فراخوانی vscode.env.clipboard.writeText انجام میشد و نیازی به فراخوانی شبکه نداشت.
برای مروری بر مفاهیم پایهٔ بدافزار میتوانید به صفحهٔ Malware — Wikipedia مراجعه کنید.
گامهای فوری برای پاکسازی
در صورت نصب یکی از بستههای ذکرشده، اقدامات زیر را به ترتیب انجام دهید:
- حذف افزونهها: در ویاسکُد فهرست افزونهها را بررسی و بستههای مشکوک را حذف کنید. در خط فرمان میتوانید از دستور
code --list-extensionsاستفاده کنید. - ابطال و بازآفرینی کلیدها و توکنها: توکنهای GitHub/GitLab، کلیدهای AWS و Cloudflare، و کلیدهای OpenAI را فوراً باطل و جایگزین کنید. توکن بات تلگرام را نیز بازنشانی کنید.
- بازبینی کیفپولها: اگر امکانپذیر است عبارات بازیابی (mnemonic/seed) را تغییر دهید و تراکنشهای اخیر را برای هرگونه برداشت مشکوک بررسی کنید. در صورت احتمال سرقت دارایی، انتقال به آدرسهای جدید را در نظر بگیرید.
- بازآفرینی کلیدهای SSH و MFA: کلیدهای خصوصی SSH مشکوک را بازسازی کنید و تنظیمات چندعاملی را بررسی و تأیید کنید.
- بازبینی وابستگیها و اسکریپتها: در پروژههای محلی به دنبال وابستگیهای غیرمعمول، hookهای postinstall در بستههای npm و اسکریپتهای نصب مشکوک بگردید. فایلهای lock و پوشهٔ node_modules را بازبینی کنید.
- بلوکسازی و مانیتورینگ: دامنهها و نقاط انتهایی فرماندهی و کنترل شناختهشده را مسدود کنید و هشدارهایی برای اجرای دستورات پرخطر مانند cscript، mshta، cmd، curl و powershell پیکربندی نمایید.
- اسکن کامل سیستم: از آنتیویروس معتبر و ابزارهای تحلیل رفتار استفاده کرده و لاگها و فرایندهای مشکوک را بررسی کنید.
نحوهٔ تشخیص سریع و شاخصهای فنی
- فهرست افزونهها را کنترل و بهدنبال بستههای
helper-beeps.solidity-proوweb3devtoolsx.solidity-proبگردید. - بررسی اتصالهای شبکهٔ اخیر برای درخواستهای غیرمعمول به سرویسهای خارجی یا آدرسهای مرتبط با تلگرام.
- جستجوی فایلها یا اسکریپتهای پایتون غیرمعمول در پوشهٔ افزونههای ویاسکُد و یا در پروژههای محلی.
- نکات ساختاری: بررسی وجود hookهای postinstall یا اسکریپتهایی که هنگام نصب بسته اجرا میشوند.
نکات پیشگیرانه برای توسعهدهندگان و کاربران
- افزونهها را فقط از منابع رسمی و توسعهدهندگان معتبر نصب کنید؛ امضا و نشانهٔ توسعهدهنده را بررسی کنید.
- برای مدیریت محرمانهها از راهحلهای مدیریت رمز عبور معتبر و مکانیزمهای ذخیرهٔ امن استفاده کنید؛ از قرار دادن مستقیم توکنها در محیط توسعه خودداری کنید.
- مجوزها و دسترسیهای افزونهها را پیش از نصب مرور و موارد غیرضروری را محدود کنید.
این رخداد نشان میدهد بازار افزونهها و مخازن متنباز نیازمند مکانیزمهای بازبینی، نظارت و کنترل قویتر است. سازمانها و تیمهای توسعه باید در فرآیندهای بررسی کد، بازبینی انتشار و توانمندسازی کاربران برای شناسایی رفتارهای مشکوک سرمایهگذاری کنند.
منابع مرتبط: صفحات رسمی GitHub و OpenAI برای مدیریت و بازنشانی کلیدها؛ مستندات Cloudflare Workers و راهنماهای مدیریت توکن تلگرام.





