Account Takeover 2024 Incident #8 CVE-2024-54134

@solana/web3.js

Estimated Financial Impact
$160K+ confirmed stolen
Blast Radius
400K weekly downloads; 3K+ dependent projects

What Happened

A spear-phishing attack targeted maintainers with publish access to the @solana namespace. Malicious versions were published with a backdoor stealing private keys via CloudFlare headers. At least $160,000 in SOL cryptocurrency was confirmed stolen. Compromised versions were available for ~5 hours.

✓

Risk Guard: Caught

PACKAGE_ACTIVE_MALWARE + PACKAGE_INSTALL_SCRIPTS; SOURCE_MALFORMED_METADATA detects versions without source commits

Risk Guard Check Codes That Flag This Incident

PACKAGE_ACTIVE_MALWARESOURCE_MALFORMED_METADATA

How Every Tool Performed

2 Caught 1 Partial 3 Missed
Tool Verdict Details
OSS Risk Guard Caught PACKAGE_ACTIVE_MALWARE + PACKAGE_INSTALL_SCRIPTS; SOURCE_MALFORMED_METADATA detects versions without source commits
Sonatype (Nexus) Partial Limited ecosystem coverage for this attack
Socket Caught Behavioral analysis detects malicious payload.
Snyk Missed No malware detection capability
Black Duck Missed No malware detection capability
Endor Labs Missed No malware detection capability
← chalk/debug Shai-Hulud phishing Rspack and Vant →