Bitget App
Cмартторгівля для кожного
Купити криптуРинкиТоргуватиФ'ючерсиEarnWeb3ЦентрДокладніше
Торгувати
Cпот
Купуйте та продавайте крипту
Маржа
Збільшуйте капітал й ефективність коштів
Onchain
ончейн-торгівля без зайвих зусиль
Конвертація і блокова торгівля
Конвертуйте криптовалюту в один клац — без комісій
Огляд
Launchhub
Скористайтеся перевагою на старті і почніть заробляти
Копіювати
Копіюйте угоди елітних трейдерів в один клац
Боти
Простий, швидкий і надійний торговий бот на базі ШІ
Торгувати
Фʼючерси USDT-M
Фʼючерси, розрахунок за якими відбувається в USDT
Фʼючерси USDC-M
Фʼючерси, розрахунок за якими відбувається в USDC
Фʼючерси Coin-M
Фʼючерси, розрахунок за якими відбувається в різни
Огляд
Посібник з фʼючерсів
Шлях фʼючерсної торгівлі від початківця до просунутого трейдера
Фʼючерсні промоакції
На вас чекають щедрі винагороди
Bitget Earn
Різноманітні продукти для примноження ваших активів
Simple Earn
Здійснюйте депозити та зняття в будь-який час, щоб отримувати гнучкий прибуток без ризику
Ончейн Earn
Отримуйте прибуток щодня, не ризикуючи основним капіталом
Структуровані продукти Earn
Надійні фінансові інновації для подолання ринкових коливань
VIP та Управління капіталом
Преміальні послуги для розумного управління капіталом
Позики
Безстрокове кредитування з високим рівнем захисту коштів
Технічний директор Ledger б'є на сполох через атаку на ланцюг постачання NPM, спрямовану на користувачів криптовалют

Технічний директор Ledger б'є на сполох через атаку на ланцюг постачання NPM, спрямовану на користувачів криптовалют

Crypto.NewsCrypto.News2025/09/09 13:23
Переглянути оригінал
-:By Grace AbidemiEdited by Dorian Batycka

Велика атака на ланцюг постачання сколихнула криптоекосистему, поставивши під загрозу користувачів по всьому світу. Технічний директор Ledger Шарль Гійоме б’є на сполох, закликаючи до обережності та використання апаратних гаманців.

Summary
  • Технічний директор Ledger Шарль Гійоме попереджає користувачів про масштабну атаку на ланцюг постачання JavaScript, яка непомітно підміняє адреси криптогаманців.
  • Були скомпрометовані 18 популярних пакетів NPM. Такі бібліотеки, як chalk і debug, були заражені шкідливим ПЗ після того, як обліковий запис розробника було зламано.
  • Поки що викрадено лише $497, але понад 2 мільярди завантажень означають, що багато dApps і гаманців потенційно під загрозою.
  • Протоколи, такі як Uniswap, Jupiter, а також провайдери гаманців, як MetaMask, запевнили користувачів, що їхні кошти в безпеці.

Атака, яка почалася зі зламаного облікового запису Node Package Manager (NPM), вже вплинула на мільярди завантажень і поставила під загрозу безпеку мільйонів dApps і криптотранзакцій.

«Обліковий запис авторитетного розробника в NPM було скомпрометовано. Уражені пакети вже були завантажені понад 1 мільярд разів», — попередив Гійоме.

https://twitter.com/p3b7_/status/1965094840959410230?s=12

Він також пояснив, що шкідливе ПЗ діє як крипто-кліппер, непомітно перехоплюючи адреси гаманців під час транзакцій, щоб перенаправити кошти на гаманці зловмисника. Гійоме закликав користувачів бути особливо обережними, особливо тих, хто не використовує апаратні гаманці.

«Якщо ви використовуєте апаратний гаманець, уважно перевіряйте кожну транзакцію перед підписанням — і ви в безпеці. Якщо ні — утримайтеся від будь-яких on-chain транзакцій наразі», — порадив він.

NPM hack: Як сталася компрометація 

Згідно з повідомленнями, було скомпрометовано 18 популярних пакетів NPM, включаючи такі відомі пакети, як ‘chalk’, ‘debug’ і ‘strip-ansi’. Атака, яка відбулася 8 вересня, є однією з найбільших за останній час, вплинувши на бібліотеки із загальною кількістю понад 2 мільярди завантажень на тиждень.

Передбачається, що атака почалася з фішингового листа, який імітував офіційну підтримку NPM. Мішенню став Qix-, авторитетний розробник, чий обліковий запис у NPM було зламано, що дозволило зловмисникам впровадити шкідливі оновлення у популярні JavaScript-бібліотеки.

Після встановлення шкідливий код непомітно замінює скопійовані криптоадреси на схожі, які контролює хакер. Ця техніка, що використовує логіку відстані Левенштейна, вводить в оману необізнаних користувачів, змушуючи їх надсилати кошти на неправильні адреси.

Дослідники виділили одну основну адресу гаманця, пов’язану з атакою, хоча також були позначені додаткові гаманці, які, ймовірно, мають відношення до інциденту.

Хоча Шарль зазначив, що наразі неясно, чи зловмисник також безпосередньо викрадає seed-фрази програмних гаманців, останні звіти пролили світло на завдану шкоду. Дослідник Рані Хаддад класифікував гаманці зловмисника на Arkham як сутність під назвою NPM attack. Дані свідчать, що на момент публікації зловмисник зміг викрасти $497.96.

Технічний директор Ledger б'є на сполох через атаку на ланцюг постачання NPM, спрямовану на користувачів криптовалют image 0 Гаманці зловмисника | Джерело: Arkham

Хоча прямий фінансовий ефект наразі незначний, потенційний масштаб є величезним, враховуючи популярність уражених пакетів.

Реакція спільноти та запобігання 

Ряд проєктів і протоколів, таких як Uniswap, SUI та Jupiter, підтвердили, що не постраждали, але закликали до обережності. Криптовалютні гаманці, такі як Ledger і MetaMask, запевнили користувачів у багаторівневих заходах безпеки.

Тим часом, атака на ланцюг постачання NPM була не єдиною великою подією безпеки 8 вересня. Швейцарська платформа криптобагатства SwissBorg повідомила про експлойт на $41 мільйон через партнерський API, що вплинуло на 1% користувачів. Крім того, проєкт Ethereum L2 Kinto оголосив про своє закриття після експлойту в липні, який вивів 577 ETH, залишивши команду без можливості залучити фінансування.

Ця хвиля атак свідчить про зростаючу складність криптозагроз. Надалі користувачам, розробникам і платформам необхідно впроваджувати більш безпечні практики та ретельні аудити пакетів.

0

Відмова від відповідальності: зміст цієї статті відображає виключно думку автора і не представляє платформу в будь-якій якості. Ця стаття не повинна бути орієнтиром під час прийняття інвестиційних рішень.

PoolX: Заробляйте за стейкінг
До понад 10% APR. Що більше монет у стейкінгу, то більший ваш заробіток.
Надіслати токени у стейкінг!

Вас також може зацікавити

Нові успішні ринкові рамки та зростання ідеологічних інвесторів

Ідеологія, технології та фінансові інновації перетворюють майбутнє інвестування.

Block unicorn2025/09/09 19:33
Нові успішні ринкові рамки та зростання ідеологічних інвесторів

Нова наратив прохідності MegaETH: співпраця з Ethena для запуску нативного стейблкоїна USDm

MegaETH офіційно запустила USDm — нативний стейблкоїн, створений для підтримки різноманітних інноваційних застосунків на MegaETH.

BlockBeats2025/09/09 19:32
Нова наратив прохідності MegaETH: співпраця з Ethena для запуску нативного стейблкоїна USDm

Ерік Трамп матиме зменшену роль у раді директорів WLFI treasury компанії Alt5 Sigma

Компанія з управління криптотрезором, підтримувана Trump Organization, зменшила роль Еріка Трампа в організації з члена ради до спостерігача після розмови з Nasdaq, згідно з поданням до SEC.

The Block2025/09/09 19:17
Ерік Трамп матиме зменшену роль у раді директорів WLFI treasury компанії Alt5 Sigma

Collector Crypt здійснює торгівлю випадковими картками Pokémon на суму $150 мільйонів, поки токен CARDS злітає

За останній тиждень Collector Crypt сприяв обсягу торгівлі Pokémon на понад $10 мільйонів. Наведене нижче — уривок з розсилки The Block’s Data and Insights.

The Block2025/09/09 19:17
Collector Crypt здійснює торгівлю випадковими картками Pokémon на суму $150 мільйонів, поки токен CARDS злітає