Bitget App
تداول بذكاء
شراء العملات المشفرةنظرة عامة على السوقالتداولالعقود الآجلةEarnمربعالمزيد
تعرضت حزم ENS Npm للاختراق في هجوم إلكتروني على سلسلة التوريد أثر على 400 مكتبة

تعرضت حزم ENS Npm للاختراق في هجوم إلكتروني على سلسلة التوريد أثر على 400 مكتبة

CoinspeakerCoinspeaker2025/11/25 04:46
عرض النسخة الأصلية
By:By Zoran Spirkovski Editor Marco T. Lanz

تم اختراق أكثر من 400 مكتبة كود npm، بما في ذلك حزم Ethereum Name Service، في هجوم إلكتروني على سلسلة التوريد تم اكتشافه في 24 نوفمبر. أفادت ENS Labs أن أصول المستخدمين والنطاقات لم تتأثر.

ملاحظات رئيسية

  • تم حقن كود خبيث في حزم @ensdomains بين 21 و23 نوفمبر استهدف بيانات اعتماد المطورين عبر GitHub وnpm وخدمات السحابة.
  • انتشر الهجوم من خلال حسابات الصيانة المخترقة، ونُفذ تلقائيًا أثناء أوامر التثبيت القياسية.
  • الحزم المتأثرة تشمل gate-evm-check-code2 وcreate-hardhat3-app وethereum-ens وأكثر من 40 مكتبة ضمن نطاق @ensdomains.

تم اختراق حزم برمجية تابعة لـ Ethereum Name Service ENS بسعر $11.61 وتقلب 24 ساعة: 4.0% وقيمة سوقية: $439.48 M وحجم تداول 24 ساعة: $72.23 M في هجوم إلكتروني على سلسلة التوريد أثر على أكثر من 400 مكتبة كود على npm، وهي منصة يشارك فيها المطورون أدوات البرمجيات. قالت ENS Labs إن أصول المستخدمين وأسماء النطاقات لم تتأثر على ما يبدو.

اكتشف الفريق أن الحزم التي تبدأ بـ @ensdomains تأثرت حوالي الساعة 5:49 صباحًا بتوقيت UTC في 24 نوفمبر، ومنذ ذلك الحين قام بتحديث إصدارات الحزم وتغيير بيانات الاعتماد الأمنية، وفقًا لـ ENS Labs. لم تظهر مواقع ENS التي تديرها الشركة، بما في ذلك app.ens.domains، أي علامات على التأثر.

لقد حددنا أن بعض حزم npm التي تبدأ بـ @ensdomains والتي نُشرت حوالي الساعة 5:49 صباحًا بتوقيت UTC اليوم قد تكون تأثرت بهجوم سلسلة توريد Sha1-Hulud الذي اخترق أكثر من 400 مكتبة NPM، بما في ذلك عدة حزم ENS.

قام الفريق بتحديث جميع العلامات الأخيرة و...

— ens.eth (@ensdomains) 24 نوفمبر 2025

كما اخترق الهجوم حزمًا من Zapier وPostHog وPostman وAsyncAPI، وفقًا لـ Aikido Security التي اكتشفت الحملة لأول مرة في 24 نوفمبر.

حزم العملات الرقمية بين الضحايا

تم استهداف العديد من مكتبات تطوير البلوكشين في هذا الهجوم الواسع. تشمل الحزم المتأثرة gate-evm-check-code2 وevm-checkcode-cli المستخدمة في التحقق من بايت كود العقود الذكية، وcreate-hardhat3-app لتأسيس مشاريع Ethereum ETH بسعر $2 964 وتقلب 24 ساعة: 4.8% وقيمة سوقية: $357.84 B وحجم تداول 24 ساعة: $32.76 B، وcoinmarketcap-api لدمج بيانات الأسعار.

تشمل مكتبات العملات الرقمية الأخرى المتأثرة ethereum-ens وcrypto-addr-codec، والتي تتعامل مع ترميز عناوين العملات الرقمية. تم اختراق أكثر من 40 حزمة ضمن نطاق @ensdomains.

تذكر هذه الحادثة بوجود باب خلفي تم اكتشافه في حزم XRP Ledger في أبريل، حيث تم حقن كود خبيث في xrpl.js لسرقة المفاتيح الخاصة.

كيف يعمل الهجوم

تم رفع الحزم الخبيثة إلى npm بين 21 و23 نوفمبر. ينتشر البرمجيات الخبيثة من خلال اختراق حسابات الصيانة وحقن الكود في حزمهم. يتم تنفيذها تلقائيًا عندما يقوم المطورون بتشغيل أوامر التثبيت القياسية.

تجمع البرمجيات الخبيثة كلمات مرور المطورين ورموز الوصول من GitHub وnpm وخدمات السحابة الرئيسية. تنشر البيانات المسروقة إلى مستودعات GitHub العامة وتخلق نقاط وصول مخفية على الأجهزة المصابة لهجمات مستقبلية.

يُظهر بحث على GitHub أن هناك الآن 26,300 مستودع يحتوي على بيانات اعتماد مسروقة، منتشرة عبر حوالي 350 حسابًا مخترقًا. ويستمر العدد في الازدياد مع استمرار الهجوم.

اكتشف باحثو Koi Security تهديدًا إضافيًا. إذا لم تتمكن البرمجيات الخبيثة من سرقة بيانات الاعتماد أو إرسال البيانات للخارج، فإنها تمسح جميع الملفات في دليل المنزل الخاص بالمستخدم.

استجابة المطورين

ذكرت ENS Labs أن المطورين الذين لم يثبتوا حزم ENS خلال 11 ساعة من اكتشاف الساعة 5:49 صباحًا بتوقيت UTC من المرجح أنهم غير متأثرين. أما الذين قاموا بالتثبيت خلال تلك الفترة فعليهم حذف مجلدات node_modules، ومسح ذاكرة التخزين المؤقت لـ npm وتغيير جميع بيانات الاعتماد.

تأتي هذه الحادثة بعد سلسلة من خروقات أمان العملات الرقمية التي اختبرت مشاريع البنية التحتية هذا العام. يقوم GitHub بنشاط بإزالة المستودعات التي أنشأها المهاجمون، على الرغم من استمرار ظهور مستودعات جديدة.

next
0

إخلاء المسؤولية: يعكس محتوى هذه المقالة رأي المؤلف فقط ولا يمثل المنصة بأي صفة. لا يُقصد من هذه المقالة أن تكون بمثابة مرجع لاتخاذ قرارات الاستثمار.

منصة PoolX: احتفظ بالعملات لتربح
ما يصل إلى 10% + معدل الفائدة السنوي. عزز أرباحك بزيادة رصيدك من العملات
احتفظ بالعملة الآن!

You may also like

نظرة سريعة على أفضل 10 مشاريع فائزة في هاكاثون ETHGlobal Buenos Aires

تنافس 475 فريقًا على جائزة قدرها 500,000 دولار، وتم اختيار 10 مشاريع مبتكرة في مجال Web3 كفائزين نهائيين.

BlockBeats2025/11/25 06:44
نظرة سريعة على أفضل 10 مشاريع فائزة في هاكاثون ETHGlobal Buenos Aires

تصاعد الصراع الخفي في صناعة العملات المشفرة: 40% من المتقدمين للوظائف عملاء كوريون شماليون؟

أظهر تقرير أن عملاء مخابرات كوريا الشمالية يتسللون بعمق إلى صناعة العملات المشفرة باستخدام هويات مزيفة، حيث قد تصل نسبة طلبات التوظيف المقدمة منهم إلى 40%. كما يحصلون على صلاحيات النظام من خلال قنوات توظيف شرعية، ويتجاوز تأثيرهم توقعات القطاع بكثير.

BlockBeats2025/11/25 06:43
تصاعد الصراع الخفي في صناعة العملات المشفرة: 40% من المتقدمين للوظائف عملاء كوريون شماليون؟

فضيحة الرسوم الإضافية في Etherscan تكشف معضلة اعتماد نظام Ethereum البيئي على البيانات

أدى قرار Etherscan بوقف توفير واجهات برمجة التطبيقات المجانية عبر سلاسل عدة إلى إثارة جدل في القطاع، ما يعكس تناقضًا أعمق بين تجارية البنية التحتية لبيانات البلوكشين ولامركزيتها.

BlockBeats2025/11/25 06:43
فضيحة الرسوم الإضافية في Etherscan تكشف معضلة اعتماد نظام Ethereum البيئي على البيانات