Solidity Pro VS Code 扩展窃取加密钱包、API 密钥及凭据

Solidity Pro VS Code 扩展窃取加密钱包、API 密钥及凭据

导语:网络安全研究人员披露,伪装为 Solidity 开发工具的恶意 VS Code 扩展 Solidity Pro(solidity-pro)已被用于投递浏览器钱包与凭据窃取程序,能够收集加密钱包、API 密钥、SSH 密钥、Telegram 机器人令牌等敏感数据,并依托混淆与延迟激活绕过安全审查,威胁波及以太坊及 Web3 开发者群体。

网络安全研究人员标记了一个名为 Solidity Pro("solidity-pro")的恶意 Microsoft Visual Studio Code(VS Code)扩展,该扩展被发现用于投递浏览器钱包和凭据窃取程序。涉及的两个扩展名称为 helper-beeps.solidity-pro 和 web3devtoolsx.solidity-pro。

尽管这两个扩展目前都已在 Open VSX 下架,但 "web3devtoolsx/solidity-pro" 的 GitHub 仓库在本文撰写时仍然可以访问。

根据 Yeeth Security 的研究,扩展的早期版本——从 1.0.0 到 v2.4.x——被发现会向 Cloudflare Workers 端点发送信标,以获取加密的 Python 有效载荷并执行。

而从 v3.0.0 开始的后续版本则转向了全面的信息窃取程序,可以收集浏览器配置文件、加密钱包、源代码控制令牌、API 密钥、SSH 密钥以及 Telegram 机器人令牌。捕获到的数据随后通过 Telegram 机器人上传进行外泄。

该恶意软件家族还配备了绕过市场审核、静态扫描和常规沙箱检测的能力,具体手段包括重度混淆、通过发布中间清洁版本来建立信任,以及采用随机化的延迟激活,使恶意代码在安装后数小时甚至数天才执行。

原文配图

Yeeth Security 表示:"等到恶意分支运行时,用户已经认定该扩展是有用的,而只观察几分钟的自动扫描器早已放过。"该团队补充说:"混淆并非装饰性的;它将字符串拆分到 IIFE 表中,在运行时重新组装,并在不同版本之间切换方法名,因此基于签名的检测必须追踪一个移动的目标。"

这家网络安全公司指出,该活动与 WhiteCobra 共享同一套高层操作剧本。WhiteCobra 是另一个威胁集群,于 2025 年 9 月被发现通过恶意 VS Code 扩展分发 Lumma Stealer。

这并非威胁行为者首次在开源生态系统中发布虚假的 Solidity 扩展。2026 年 6 月,Yeeth Security 标记了另一个名为 "ethdevtools.solidity-language-support" 的扩展,该扩展冒充面向以太坊开发者的 Solidity 语言支持工具,但内含延迟激活的剪贴板窃取程序,用于抓取 BIP-39 助记词、以太坊私钥和钱包地址。

"当剪贴板中出现被识别的加密货币地址时,它会用攻击者控制的地址替换粘贴的值,"该公司补充道。"这种替换通过 vscode.env.clipboard.writeText 完成,这是一个第一方 API 调用,不需要 child_process、不需要网络访问、也不需要文件写入。仅查找危险 Node 导入的静态扫描器不会看到它。"

已安装相关扩展的用户被建议移除它们,检查依赖关系图,封禁已知的命令与控制(C2)域名,并对 cscript、mshta、cmd、curl 和 powershell 命令的使用发出告警。


来源信息

来源:The Hacker News

原文链接:https://thehackernews.com/2026/08/solidity-pro-vs-code-extensions-steal.html

作者:info@thehackernews.com (The Hacker News)