Bitget App
Trade smarter
Acquista CryptoMercatiTradingFuturesEarnWeb3PlazaAltro
Trading
Spot
Acquista e vendi crypto
Margine
Amplifica il tuo capitale e l'efficienza dei fondi
Onchain
Trading Onchain, Senza Andare Onchain
Converti e Trading in Blocco
Converti criptovalute con un clic e zero commissioni
Esplora
Launchhub
Ottieni il vantaggio in anticipo e inizia a vincere
Copia
Copia un trader d'élite con un solo clic
Bot
Trading bot IA semplice, veloce e affidabile
Trading
Futures USDT-M
Futures regolati in USDT
Futures USDC-M
Futures regolati in USDC
Futures Coin-M
Futures regolati in criptovalute
Esplora
Guida ai Futures
Un percorso da nuovo utente ad avanzato nel trading sui futures
Promozioni sui Futures
Ti aspettano generosi bonus
Bitget Earn
Una varietà di prodotti per far crescere i tuoi asset
Earn Semplice
Deposita e preleva in qualsiasi momento per ottenere rendimenti flessibili a rischio zero
On-chain Earn
Guadagna profitti ogni giorno senza mettere a rischio il tuo capitale iniziale
Earn Strutturato
Un'innovazione finanziaria solida per gestire le oscillazioni del mercato
VIP e Gestione Patrimoniale
Servizi premium per una gestione patrimoniale smart
Prestiti
Prestiti flessibili con elevata sicurezza dei fondi
Il più grande attacco alla supply chain della storia prende di mira gli utenti crypto tramite pacchetti JavaScript compromessi

Il più grande attacco alla supply chain della storia prende di mira gli utenti crypto tramite pacchetti JavaScript compromessi

CryptoSlateCryptoSlate2025/09/09 00:22
Mostra l'originale
Per:Gino Matos

Un nuovo attacco informatico sta silenziosamente prendendo di mira le criptovalute degli utenti durante le transazioni, in un incidente che i ricercatori di sicurezza descrivono come il più grande attacco alla supply chain della storia.

BleepingComputer ha riportato che gli hacker hanno compromesso gli account dei manutentori dei pacchetti NPM tramite email di phishing e hanno iniettato malware che ruba criptovalute.

L'attacco ha preso di mira gli sviluppatori JavaScript con email fraudolente che sembravano provenire da “support@npmjs.help”, un dominio impersonato che imita il legittimo registro NPM.

I messaggi di phishing avvertivano i manutentori che i loro account sarebbero stati bloccati il 10 settembre, a meno che non aggiornassero le credenziali di autenticazione a due fattori tramite un link malevolo.

Gli aggressori sono riusciti a compromettere 18 pacchetti JavaScript ampiamente utilizzati, con download settimanali collettivi superiori a 2.6 miliardi.

Le librerie compromesse includono strumenti di sviluppo fondamentali come “chalk” (300 milioni di download settimanali), “debug” (358 milioni) e “ansi-styles” (371 milioni), colpendo praticamente l'intero ecosistema JavaScript.

Obiettivo: crypto

Il codice malevolo opera come un intercettore basato su browser, monitorando il traffico di rete per le transazioni crypto sulle reti Ethereum, Bitcoin, Solana, Tron, Litecoin e Bitcoin Cash.

Quando gli utenti avviano trasferimenti di criptovalute, il malware sostituisce silenziosamente gli indirizzi dei wallet di destinazione con account controllati dagli aggressori prima della firma della transazione.

Il ricercatore di Aikido Security Charlie Eriksen ha spiegato:

“Ciò che lo rende pericoloso è che opera su più livelli: altera i contenuti mostrati sui siti web, manomette le chiamate API e manipola ciò che le app degli utenti credono di firmare.”

Il CTO di Ledger Charles Guillemet ha avvertito gli utenti crypto riguardo la minaccia in corso, sottolineando che l'ecosistema JavaScript potrebbe essere compromesso dato l'enorme numero di download.

Gli utenti di hardware wallet mantengono la protezione se verificano i dettagli della transazione prima della firma, mentre gli utenti di software wallet affrontano un rischio maggiore. Guillemet ha consigliato:

“Se non usi un hardware wallet, astieniti dal fare qualsiasi transazione on-chain per ora.”

Ha inoltre osservato l'incertezza sul fatto che gli aggressori possano estrarre direttamente le seed phrase dai software wallet.

Targeting sofisticato

L'attacco rappresenta un sofisticato targeting della supply chain, in cui i criminali compromettono infrastrutture di sviluppo affidabili per raggiungere gli utenti finali.

Infiltrandosi in pacchetti scaricati miliardi di volte ogni settimana, gli aggressori hanno ottenuto un accesso senza precedenti ad applicazioni di criptovalute e interfacce wallet.

BleepingComputer ha identificato l'infrastruttura di phishing che esfiltra le credenziali verso “websocket-api2.publicvm.com”, dimostrando la natura coordinata dell'operazione.

Questo incidente segue compromissioni simili di librerie JavaScript durante il 2025, incluso l'attacco di luglio a “eslint-config-prettier”, che aveva 30 milioni di download settimanali, e le compromissioni di marzo che hanno colpito dieci popolari librerie NPM.

L'articolo Largest supply chain attack in history targets crypto users through compromised JavaScript packages è apparso per la prima volta su CryptoSlate.

0

Esclusione di responsabilità: il contenuto di questo articolo riflette esclusivamente l’opinione dell’autore e non rappresenta in alcun modo la piattaforma. Questo articolo non deve essere utilizzato come riferimento per prendere decisioni di investimento.

PoolX: Blocca per guadagnare
Almeno il 12% di APR. Sempre disponibile, ottieni sempre un airdrop.
Blocca ora!

Ti potrebbe interessare anche

MetaPlanet e Convano acquistano altri Bitcoin

Metaplanet e Convano hanno svelato nuovi piani di acquisizione di Bitcoin per un valore superiore a 150 milioni di dollari, evidenziando la crescente fiducia nella criptovaluta come asset di tesoreria tra le aziende giapponesi che affrontano rischi valutari e incertezza politica.

BeInCrypto2025/09/09 07:43
MetaPlanet e Convano acquistano altri Bitcoin

Le azioni di Eightco schizzano alle stelle grazie alla mossa del tesoro di Worldcoin e al sostegno di BitMine

Le azioni di Eightco sono aumentate dopo l'annuncio che Worldcoin sarà il principale asset di tesoreria e dopo aver ottenuto un investimento di 20 milioni di dollari da BitMine. Questa decisione ha acceso un ampio dibattito sulle riserve aziendali in criptovalute e sui token di identità digitale.

BeInCrypto2025/09/09 07:43
Le azioni di Eightco schizzano alle stelle grazie alla mossa del tesoro di Worldcoin e al sostegno di BitMine

Il Kazakistan punta a una riserva nazionale di criptovalute entro il 2026

Il Kazakistan lancerà una riserva statale di criptovalute e una legge sugli asset digitali entro il 2026. Il presidente Tokayev promuove l’adozione del tenge digitale, presenta CryptoCity e supervisiona il primo ETF spot su Bitcoin dell’Asia centrale per rafforzare l’innovazione finanziaria.

BeInCrypto2025/09/09 07:43

7,4 trilioni di dollari restano ai margini mentre si avvicina il taglio dei tassi della Fed: il crypto ne beneficerà?

Un record di 7,4 trilioni di dollari è attualmente depositato nei fondi di mercato monetario, ma i prossimi tagli dei tassi della Fed potrebbero reindirizzare il capitale verso asset più rischiosi, con il settore crypto pronto a beneficiarne.

BeInCrypto2025/09/09 07:42
7,4 trilioni di dollari restano ai margini mentre si avvicina il taglio dei tassi della Fed: il crypto ne beneficerà?