Bitget App
Торгуйте разумнее
Купить криптоРынкиТорговляФьючерсыEarnWeb3ПлощадкаПодробнее
Торговля
Спот
Купить и продать криптовалюту
Маржа
Увеличивайте капитал и эффективность средств
Onchain
Безграничные возможности торговли.
Конвертация и блочная торговля
Конвертируйте криптовалюту в один клик без комиссий
Обзор
Launchhub
Получите преимущество заранее и начните побеждать
Скопировать
Копируйте элитного трейдера в один клик
Боты
Простой, быстрый и надежный торговый бот на базе ИИ
Торговля
Фьючерсы USDT-M
Фьючерсы с расчетами в USDT
Фьючерсы USDC-M
Фьючерсы с расчетами в USDC
Фьючерсы Coin-M
Фьючерсы с расчетами в криптовалютах
Обзор
Руководство по фьючерсам
Путь от новичка до профессионала в торговле фьючерсами
Акции по фьючерсам
Получайте щедрые вознаграждения
Bitget Earn
Продукты для легкого заработка
Simple Earn
Вносите и выводите средства в любое время, чтобы получать гибкий доход без риска
Ончейн-Earn
Получайте прибыль ежедневно, не рискуя основной суммой
Структурированный Earn
Надежные финансовые инновации, чтобы преодолеть рыночные колебания
VIP и Управление капиталом
Премиум-услуги для разумного управления капиталом
Займы
Гибкие условия заимствования с высокой защитой средств
Технический директор Ledger предупреждает держателей кошельков после взлома аккаунта NPM

Технический директор Ledger предупреждает держателей кошельков после взлома аккаунта NPM

CryptotaleCryptotale2025/09/09 11:32
Показать оригинал
Автор:Yusuf Islam
Технический директор Ledger предупреждает держателей кошельков после взлома аккаунта NPM image 0
  • Крупная атака затронула инструменты JavaScript, которые используются миллионами пользователей на криптоплатформах.
  • Технический директор Ledger посоветовал пользователям проверять каждую транзакцию и избегать слепого подписания.
  • Разработчикам было рекомендовано обезопасить пакеты и прекратить автоматические обновления до завершения исправлений.

Масштабная атака на цепочку поставок в экосистеме JavaScript потрясла криптоиндустрию, выявив хрупкие зависимости в её инфраструктуре. 8 сентября 2025 года технический директор Ledger, Charles Guillemet, подтвердил, что злоумышленники взломали аккаунт уважаемого разработчика в NPM (Node Package Manager). Скомпрометированный аккаунт позволил хакерам внедрить вредоносное ПО типа “crypto-clipper” в широко используемые JavaScript-пакеты. 

НОВОСТИ: ТЕХНИЧЕСКИЙ ДИРЕКТОР LEDGER ЗАЯВЛЯЕТ: "ЕСЛИ ВЫ ИСПОЛЬЗУЕТЕ АППАРАТНЫЙ КОШЕЛЁК, ОБРАЩАЙТЕ ВНИМАНИЕ НА КАЖДУЮ ТРАНЗАКЦИЮ ПЕРЕД ПОДПИСАНИЕМ, И ВЫ В БЕЗОПАСНОСТИ. ЕСЛИ ВЫ НЕ ИСПОЛЬЗУЕТЕ АППАРАТНЫЙ КОШЕЛЁК, ВРЕМЕННО ВОЗДЕРЖИТЕСЬ ОТ ЛЮБЫХ ОНЧЕЙН-ТРАНЗАКЦИЙ"

— DEGEN NEWS September 8, 2025

Эти заражённые библиотеки, включая chalk, debug, strip-ansi и color-convert, в совокупности были скачаны более одного миллиарда раз, что демонстрирует огромный масштаб угрозы. По словам Guillemet, вредоносный код незаметно подменяет адреса криптокошельков во время транзакций, отправляя средства на счета, контролируемые злоумышленниками. Это означает, что ничего не подозревающие пользователи могут завершать транзакции, считая их легитимными, но при этом неосознанно терять свои активы.

Пострадавшие инструменты были далеко не малоизвестными. Такие библиотеки, как Chalk и Debug, поддерживают множество децентрализованных приложений и криптоплатформ, и, следовательно, тесно связаны с ежедневной работой экосистемы. Взлом этих библиотек показал, что одна уязвимость может быстро затронуть миллионы кошельков и приложений.

Срочные предупреждения от технического директора Ledger

Guillemet не назвал разработчика, чей аккаунт был скомпрометирован. Тем не менее, он ясно дал понять, что угроза носит масштабный характер. “Это атака на цепочку поставок в крупном масштабе. Вся экосистема JavaScript может быть под угрозой”, — написал он в своём официальном предупреждении.

Он подчеркнул важность использования аппаратных кошельков с защищёнными экранами, поддерживающими Clear Signing. “Единственный надёжный способ противостоять этому — использовать аппаратный кошелёк с защищённым экраном и поддержкой clear signing”, — сказал он. “Это позволит пользователю видеть, на какие именно адреса отправляются средства, и убедиться, что они совпадают с ожидаемыми.”

Технический директор Ledger предупреждает держателей кошельков после взлома аккаунта NPM image 1 В данный момент происходит масштабная атака на цепочку поставок: аккаунт уважаемого разработчика в NPM был скомпрометирован. Затронутые пакеты уже были скачаны более 1 миллиарда раз, что означает, что вся экосистема JavaScript может быть под угрозой.

Вредоносный код работает…

— Charles Guillemet September 8, 2025

Он продолжил: “Аппаратные кошельки без защищённых экранов и любые кошельки, не поддерживающие clear signing, находятся в зоне высокого риска, так как невозможно точно проверить корректность деталей транзакции.”

В заключение он напомнил: “Это повод напомнить всем: всегда проверяйте свои транзакции, никогда не подписывайте их вслепую, используйте аппаратный кошелёк с защищённым экраном и подтверждайте каждую транзакцию с помощью Clear Sign.”

Реакция разработчиков и более широкие последствия

После раскрытия информации разработчикам было рекомендовано закрепить безопасные версии зависимостей, защитить lock-файлы и приостановить автоматические обновления пакетов до дальнейших указаний. Эти меры направлены на сдерживание ущерба, пока по всей экосистеме проводятся аудиты и очистка. Известные представители сообщества крипторазработчиков также посоветовали пользователям воздержаться от взаимодействия с криптосайтами до устранения уязвимостей.

Связано: Разработчики Ripple защищают XRP Ledger после оценки Kaiko

Этот инцидент показал, что даже такие критически важные поставщики кошельков, как Ledger, зависят от программных слоёв, находящихся вне их непосредственного контроля. Если такие слои будут скомпрометированы, последствия могут быть разрушительными. Миллионы пользователей и цифровые активы на сумму в миллиарды могут оказаться под угрозой всего за несколько часов.

Обновление по атаке на NPM

Согласно последнему обновлению от Guillemet, атака провалилась и практически не имела жертв. Всё началось с фишингового письма с поддельного домена поддержки npm, которое позволило злоумышленникам получить доступ к учётным данным и публиковать вредоносные обновления пакетов. Внедрённый код был нацелен на веб-криптоактивность, внедряясь в Ethereum, Solana и другие сети для перехвата транзакций путём подмены адресов кошельков непосредственно в сетевых ответах. Однако ошибки злоумышленников привели к сбоям в CI/CD-пайплайнах, что позволило быстро обнаружить атаку и ограничить её последствия.

Guillemet подчеркнул, что если ваши средства находятся в программном кошельке или на бирже, вы находитесь всего в одном шаге от потери всего. Компрометация цепочки поставок остаётся мощным каналом доставки вредоносного ПО, а целевые атаки становятся всё более частыми. Он также отметил, что аппаратные кошельки созданы для противостояния таким угрозам. Такие функции, как Clear Signing, позволяют точно подтвердить происходящее, а Transaction Checks выявляют подозрительную активность до того, как станет слишком поздно.

Публикация Ledger CTO Warns Wallet Holders After NPM Account Hack впервые появилась на Cryptotale.

0

Дисклеймер: содержание этой статьи отражает исключительно мнение автора и не представляет платформу в каком-либо качестве. Данная статья не должна являться ориентиром при принятии инвестиционных решений.

PoolX: вносите активы и получайте новые токены.
APR до 12%. Аирдропы новых токенов.
Внести!

Вам также может понравиться

Уолл-стрит и Белый дом внимательно следят за ситуацией! Какие волнения вызовет сегодняшняя корректировка данных по занятости в США?

Уолл-стрит в основном уверена, что данные по занятости будут значительно пересмотрены в сторону понижения — вопрос лишь в том, насколько сильно! Администрация Трампа уже готова "переложить вину"…

Jin102025/09/09 17:28

RLUSD Да, XRP Нет: почему этот партнер Ripple выбирает только стейблкоин?

RLUSD получил одобрение, но XRP — нет.

Cryptopotato2025/09/09 17:17
RLUSD Да, XRP Нет: почему этот партнер Ripple выбирает только стейблкоин?