CTO Ledger memperingatkan serangan rantai pasokan NPM yang menargetkan pengguna kripto
Sebuah serangan rantai pasokan besar telah mengguncang ekosistem kripto, mengancam pengguna secara global. CTO Ledger Charles Guillemet membunyikan alarm, mendesak kehati-hatian dan penggunaan dompet perangkat keras.
- CTO Ledger Charles Guillemet memperingatkan pengguna tentang serangan rantai pasokan JavaScript yang meluas yang diam-diam menukar alamat dompet kripto.
- 18 paket NPM populer telah dikompromikan. Library seperti chalk dan debug disuntikkan malware setelah akun pengembang diretas.
- Baru $497 yang dicuri sejauh ini, namun lebih dari 2 miliar unduhan berarti banyak dApps dan dompet berpotensi terekspos.
- Protokol seperti Uniswap, Jupiter, dan penyedia dompet seperti MetaMask telah meyakinkan pengguna bahwa dana mereka aman.
Serangan yang dimulai dengan akun Node Package Manager (NPM) yang diretas ini telah memengaruhi miliaran unduhan dan membahayakan keamanan jutaan dApps dan transaksi kripto.
“Akun NPM dari seorang pengembang terkemuka telah dikompromikan. Paket yang terdampak telah diunduh lebih dari 1 miliar kali,” peringatan Guillemet.
Ia lebih lanjut menjelaskan bahwa malware tersebut beroperasi sebagai crypto clipper, diam-diam membajak alamat dompet selama transaksi untuk mengalihkan dana ke dompet milik penyerang. Guillemet mendesak pengguna untuk sangat berhati-hati, terutama bagi mereka yang tidak menggunakan dompet perangkat keras.
“Jika Anda menggunakan dompet perangkat keras, perhatikan setiap transaksi sebelum menandatangani dan Anda aman. Jika tidak, hindari melakukan transaksi on-chain untuk saat ini,” sarannya.
Peretasan NPM: Bagaimana pelanggaran terjadi
Laporan mengungkapkan bahwa 18 paket NPM populer ditemukan telah dikompromikan, termasuk paket terkenal seperti ‘chalk’, ‘debug’, dan ‘strip-ansi.’ Serangan yang terjadi pada 8 September ini merupakan salah satu yang terbesar dalam sejarah baru-baru ini, memengaruhi library dengan total lebih dari 2 miliar unduhan mingguan.
Serangan ini diduga dimulai dengan email phishing yang menyamar sebagai dukungan resmi NPM. Targetnya adalah Qix-, seorang pengembang terkemuka yang akun NPM-nya diretas, memungkinkan penyerang menyuntikkan pembaruan berbahaya ke library JavaScript populer.
Setelah terpasang, payload berbahaya tersebut diam-diam mengganti alamat kripto yang disalin dengan alamat serupa yang dikendalikan oleh peretas. Teknik ini, yang didukung oleh logika jarak Levenshtein, menipu pengguna yang tidak curiga untuk mengirim dana ke alamat yang salah.
Satu alamat dompet utama yang terkait dengan serangan ini disorot oleh para peneliti, meskipun mereka juga menandai dompet tambahan yang diyakini terhubung.
Meskipun Charles mengatakan belum jelas apakah penyerang juga mencuri seed dari dompet perangkat lunak secara langsung, laporan terbaru telah mengungkapkan kerusakan yang terjadi. Peneliti Rani Haddad mengkategorikan dompet penyerang di Arkham sebagai entitas bernama NPM attack. Data menunjukkan bahwa penyerang berhasil mencuri $497,96 pada saat berita ini ditulis.

Walaupun dampak finansial langsungnya tidak terlalu signifikan, potensi skalanya sangat besar mengingat popularitas paket yang terdampak.
Respons komunitas dan pencegahan
Sejumlah proyek dan protokol, seperti Uniswap, SUI, dan Jupiter, telah menegaskan bahwa mereka tidak terdampak namun tetap menyarankan kehati-hatian. Dompet kripto seperti Ledger dan MetaMask meyakinkan pengguna tentang langkah-langkah keamanan berlapis.
Sementara itu, peretasan rantai pasokan NPM bukan satu-satunya insiden keamanan besar pada 8 September. Platform kekayaan kripto Swiss SwissBorg melaporkan eksploitasi senilai $41 juta melalui API mitra, memengaruhi 1% pengguna. Selain itu, proyek Ethereum L2 Kinto mengumumkan penutupan setelah eksploitasi pada Juli menguras 577 ETH, membuat tim tidak dapat mengamankan pendanaan.
Gelombang serangan ini menjadi indikator meningkatnya kompleksitas ancaman kripto. Ke depannya, pengguna, pengembang, dan platform perlu menerapkan praktik yang lebih aman dan audit paket yang lebih ketat.
Disclaimer: Konten pada artikel ini hanya merefleksikan opini penulis dan tidak mewakili platform ini dengan kapasitas apa pun. Artikel ini tidak dimaksudkan sebagai referensi untuk membuat keputusan investasi.
Kamu mungkin juga menyukai
Eric Trump akan mengurangi peran dewan di perusahaan treasury WLFI, Alt5 Sigma
Quick Take Perusahaan treasury crypto yang didukung oleh Trump Organization telah menurunkan peran Eric Trump di organisasi tersebut dari anggota dewan menjadi pengamat setelah percakapan dengan Nasdaq, menurut dokumen SEC.

Collector Crypt mendorong perdagangan kartu Pokémon acak senilai $150 juta saat token CARDS melonjak
Quick Take: Dalam satu minggu terakhir saja, Collector Crypt telah memfasilitasi volume perdagangan Pokémon lebih dari $10 juta. Berikut ini adalah kutipan dari newsletter Data and Insights The Block.

Satuan Tugas Crypto SEC Menargetkan Pengawasan dan Privasi dalam Diskusi Meja Bundar Oktober

CEO VanEck Mendukung HYPE saat Hyperliquid Mencapai ATH Baru
CEO VanEck mendukung pertumbuhan Hyperliquid saat token HYPE melonjak ke rekor tertinggi baru, menarik minat institusional.
Berita trending
LainnyaHarga kripto
Lainnya








