Bitget App
Trade smarter
Kup kryptoRynkiHandelFuturesEarnWeb3CentrumWięcej
Handel
Spot
Kupuj i sprzedawaj krypto
Margin
Zwiększ swój kapitał i wydajność środków
Onchain
Korzyści Onchain bez wchodzenia na blockchain
Konwersja i handel blokowy
Konwertuj kryptowaluty jednym kliknięciem i bez opłat
Odkryj
Launchhub
Zdobądź przewagę na wczesnym etapie i zacznij wygrywać
Kopiuj
Kopiuj wybitnego tradera jednym kliknięciem
Boty
Prosty, szybki i niezawodny bot handlowy AI
Handel
Kontrakty futures zabezpieczone USDT
Kontrakty futures rozliczane w USDT
Kontrakty futures zabezpieczone USDC
Kontrakty futures rozliczane w USDC
Kontrakty futures zabezpieczone monetami
Kontrakty futures rozliczane w kryptowalutach
Odkryj
Przewodnik po kontraktach futures
Podróż po handlu kontraktami futures – od początkującego do zaawansowanego
Promocje kontraktów futures
Czekają na Ciebie wysokie nagrody
Bitget Earn
Najróżniejsze produkty do pomnażania Twoich aktywów
Simple Earn
Dokonuj wpłat i wypłat w dowolnej chwili, aby uzyskać elastyczne zyski przy zerowym ryzyku
On-chain Earn
Codzienne zyski bez ryzykowania kapitału
Strukturyzowane produkty Earn
Solidna innowacja finansowa pomagająca poruszać się po wahaniach rynkowych
VIP i Wealth Management
Usługi premium do inteligentnego zarządzania majątkiem
Pożyczki
Elastyczne pożyczanie z wysokim bezpieczeństwem środków
CTO Ledger ostrzega przed atakiem na łańcuch dostaw NPM wymierzonym w użytkowników kryptowalut

CTO Ledger ostrzega przed atakiem na łańcuch dostaw NPM wymierzonym w użytkowników kryptowalut

Crypto.NewsCrypto.News2025/09/09 13:23
Pokaż oryginał
Przez:By Grace AbidemiEdited by Dorian Batycka

Poważny atak na łańcuch dostaw wstrząsnął ekosystemem kryptowalut, zagrażając użytkownikom na całym świecie. CTO Ledger, Charles Guillemet, bije na alarm, nawołując do ostrożności i korzystania z portfeli sprzętowych.

Podsumowanie
  • CTO Ledger, Charles Guillemet, ostrzega użytkowników przed szeroko zakrojonym atakiem na łańcuch dostaw JavaScript, który po cichu podmienia adresy portfeli kryptowalutowych.
  • 18 popularnych paczek NPM zostało naruszonych. Biblioteki takie jak chalk i debug zostały zainfekowane złośliwym oprogramowaniem po przejęciu konta dewelopera.
  • Dotychczas skradziono jedynie 497 dolarów, ale ponad 2 miliardy pobrań oznacza, że wiele dApps i portfeli może być potencjalnie narażonych.
  • Protokoły takie jak Uniswap, Jupiter oraz dostawcy portfeli jak MetaMask zapewnili użytkowników, że ich środki są bezpieczne.

Atak, który rozpoczął się od przejęcia konta Node Package Manager (NPM), już wpłynął na miliardy pobrań i zagroził bezpieczeństwu milionów dApps oraz transakcji kryptowalutowych.

„Konto NPM renomowanego dewelopera zostało przejęte. Zainfekowane paczki zostały już pobrane ponad 1 miliard razy,” ostrzega Guillemet.

https://twitter.com/p3b7_/status/1965094840959410230?s=12

Wyjaśnił dalej, że złośliwe oprogramowanie działa jako tzw. crypto clipper, potajemnie przechwytując adresy portfeli podczas transakcji i przekierowując środki do portfeli atakującego. Guillemet zaapelował do użytkowników o szczególną ostrożność, zwłaszcza tych, którzy nie korzystają z portfeli sprzętowych.

„Jeśli używasz portfela sprzętowego, zwracaj uwagę na każdą transakcję przed podpisaniem i jesteś bezpieczny. Jeśli nie, powstrzymaj się na razie od dokonywania jakichkolwiek transakcji on-chain,” doradził.

Atak na NPM: Jak doszło do naruszenia 

Raporty ujawniły, że 18 popularnych paczek NPM zostało naruszonych, w tym znane paczki takie jak ‘chalk’, ‘debug’ i ‘strip-ansi’. Atak, który miał miejsce 8 września, jest jednym z największych w ostatniej historii, wpływając na biblioteki o łącznej liczbie ponad 2 miliardów tygodniowych pobrań.

Atak rzekomo rozpoczął się od e-maila phishingowego podszywającego się pod oficjalne wsparcie NPM. Celem był Qix-, szanowany deweloper, którego konto NPM zostało przejęte, co umożliwiło atakującym wstrzyknięcie złośliwych aktualizacji do popularnych bibliotek JavaScript.

Po zainstalowaniu złośliwy ładunek po cichu zamienia kopiowane adresy kryptowalut na podobnie wyglądające, kontrolowane przez hakera. Ta technika, oparta na logice odległości Levenshteina, oszukuje nieświadomych użytkowników, by wysyłali środki na niewłaściwe adresy.

Jedno główne adres portfela powiązane z atakiem zostało wyróżnione przez badaczy, choć wskazali oni na dodatkowe portfele, które mogą być powiązane.

Chociaż Charles powiedział, że nie jest jasne, czy atakujący kradnie również frazy seed portfeli programowych bezpośrednio, ostatnie raporty rzuciły światło na szkody. Badacz Rani Haddad sklasyfikował portfele atakującego na Arkham jako podmiot o nazwie NPM attack. Dane wskazują, że atakujący był w stanie ukraść 497,96 dolarów na moment publikacji.

CTO Ledger ostrzega przed atakiem na łańcuch dostaw NPM wymierzonym w użytkowników kryptowalut image 0 The wallets of the attacker | Source: Arkham

Chociaż bezpośredni efekt finansowy nie jest znaczący, potencjalna skala jest ogromna, biorąc pod uwagę popularność zainfekowanych paczek.

Reakcja społeczności i zapobieganie 

Wiele projektów i protokołów, takich jak Uniswap, SUI i Jupiter, potwierdziło, że nie zostały dotknięte, ale zaleciły ostrożność. Portfele kryptowalutowe takie jak Ledger i MetaMask zapewniły użytkowników o wielowarstwowych środkach bezpieczeństwa.

Tymczasem atak na łańcuch dostaw NPM nie był jedynym poważnym incydentem bezpieczeństwa 8 września. Szwajcarska platforma SwissBorg zgłosiła exploit na 41 milionów dolarów poprzez API partnera, dotykający 1% użytkowników. Dodatkowo, projekt Ethereum L2 Kinto ogłosił zamknięcie po exploicie w lipcu, który wyczerpał 577 ETH, pozostawiając zespół bez możliwości pozyskania finansowania.

Ta fala ataków jest wskaźnikiem rosnącej złożoności zagrożeń w świecie kryptowalut. W przyszłości użytkownicy, deweloperzy i platformy muszą wdrożyć bardziej bezpieczne praktyki oraz rygorystyczne audyty paczek.

0

Zastrzeżenie: Treść tego artykułu odzwierciedla wyłącznie opinię autora i nie reprezentuje platformy w żadnym charakterze. Niniejszy artykuł nie ma służyć jako punkt odniesienia przy podejmowaniu decyzji inwestycyjnych.

PoolX: Stakuj, aby zarabiać
Nawet ponad 10% APR. Zarabiaj więcej, stakując więcej.
Stakuj teraz!

Może Ci się również spodobać

Eric Trump będzie miał ograniczoną rolę w zarządzie w firmie skarbcowej WLFI Alt5 Sigma

Firma zajmująca się skarbcem kryptowalutowym, wspierana przez The Trump Organization, ograniczyła rolę Erica Trumpa w organizacji z członka zarządu do obserwatora po rozmowie z Nasdaq, zgodnie z dokumentem złożonym w SEC.

The Block2025/09/09 19:17
Eric Trump będzie miał ograniczoną rolę w zarządzie w firmie skarbcowej WLFI Alt5 Sigma

Collector Crypt napędza handel losowymi kartami Pokémon o wartości 150 milionów dolarów, podczas gdy token CARDS gwałtownie rośnie

W ciągu ostatniego tygodnia Collector Crypt ułatwił handel kartami Pokémon o wartości przekraczającej 10 milionów dolarów. Poniższy fragment pochodzi z newslettera Data and Insights od The Block.

The Block2025/09/09 19:17
Collector Crypt napędza handel losowymi kartami Pokémon o wartości 150 milionów dolarów, podczas gdy token CARDS gwałtownie rośnie

CEO VanEck popiera HYPE, gdy Hyperliquid osiąga nowe ATH

CEO VanEck popiera rozwój Hyperliquid, podczas gdy token HYPE osiąga nowy rekordowy poziom, przyciągając zainteresowanie instytucjonalne.

Coinspeaker2025/09/09 19:06