Bitget App
Mag-trade nang mas matalino
Buy cryptoMarketsTradeFuturesEarnWeb3SquareMore
Trade
Spot
Mag Buy and Sell ng crypto nang madali
Margin
Amplify your capital and maximize fund efficiency
Onchain
Going Onchain, Without Going Onchain
Convert & block trade
I-convert ang crypto sa isang click at walang bayad
Explore
Launchhub
Makuha ang gilid nang maaga at magsimulang manalo
Copy
Kopyahin ang elite trader sa isang click
Bots
Simple, mabilis, at maaasahang AI trading bot
Trade
USDT-M Futures
Futures settled in USDT
USDC-M Futures
Futures settled in USDC
Coin-M Futures
Futures settled in cryptocurrencies
Explore
Futures guide
Isang beginner-to-advanced na paglalakbay sa futures trading
Futures promotions
Generous rewards await
Overview
Iba't ibang produkto para mapalago ang iyong mga asset
Simple Earn
Magdeposito at mag-withdraw anumang oras para makakuha ng mga flexible return na walang panganib
On-chain Earn
Kumita ng kita araw-araw nang hindi nanganganib ang prinsipal
Structured na Kumita
Matatag na pagbabago sa pananalapi upang i-navigate ang mga market swing
VIP and Wealth Management
Mga premium na serbisyo para sa matalinong pamamahala ng kayamanan
Loans
Flexible na paghiram na may mataas na seguridad sa pondo
Ang pinakamalaking supply chain attack sa kasaysayan ay tumarget sa mga crypto user sa pamamagitan ng compromised na mga JavaScript package

Ang pinakamalaking supply chain attack sa kasaysayan ay tumarget sa mga crypto user sa pamamagitan ng compromised na mga JavaScript package

CryptoSlateCryptoSlate2025/09/09 00:22
Ipakita ang orihinal
By:Gino Matos

Isang bagong cyberattack ang tahimik na tumatarget sa crypto ng mga user habang gumagawa ng transaksyon, kasabay ng isang insidente na inilarawan ng mga security researcher bilang pinakamalaking supply chain attack sa kasaysayan.

Iniulat ng BleepingComputer na ang mga hacker ay nakompromiso ang mga NPM package maintainer account sa pamamagitan ng phishing emails at nag-inject ng malware na nagnanakaw ng crypto.

Ang pag-atake ay tumarget sa mga JavaScript developer gamit ang mga mapanlinlang na email na nagmumukhang nagmula sa “support@npmjs.help,” isang pekeng domain na ginagaya ang lehitimong NPM registry.

Ang mga phishing message ay nagbabala sa mga maintainer na ang kanilang mga account ay malalock sa Setyembre 10, maliban na lang kung i-update nila ang kanilang two-factor authentication credentials sa pamamagitan ng isang mapanlinlang na link.

Matagumpay na nakompromiso ng mga attacker ang 18 malawakang ginagamit na JavaScript packages na may kabuuang lingguhang downloads na lumalagpas sa 2.6 billion.

Kabilang sa mga nakompromisong libraries ang mga pangunahing development tools tulad ng “chalk” (300 million lingguhang downloads), “debug” (358 million), at “ansi-styles” (371 million), na halos naapektuhan ang buong JavaScript ecosystem.

Targeting crypto

Ang malisyosong code ay gumagana bilang isang browser-based interceptor, nagmo-monitor ng network traffic para sa mga crypto transaction sa Ethereum, Bitcoin, Solana, Tron, Litecoin, at Bitcoin Cash networks.

Kapag ang mga user ay nagsimula ng crypto transfers, tahimik na pinapalitan ng malware ang destinasyon ng wallet address ng account na kontrolado ng attacker bago ang transaction signing.

Ipinaliwanag ng Aikido Security researcher na si Charlie Eriksen:

“Ang nagpapadelikado dito ay gumagana ito sa maraming layer: binabago ang content na ipinapakita sa mga website, pinapakialaman ang mga API call, at minamanipula kung ano ang pinaniniwalaan ng mga app ng user na kanilang pinipirmahan.”

Binalaan ng Ledger CTO na si Charles Guillemet ang mga crypto user tungkol sa patuloy na banta, binanggit na maaaring nakompromiso ang JavaScript ecosystem dahil sa napakalaking bilang ng downloads.

Ang mga gumagamit ng hardware wallet ay nananatiling protektado kung kanilang tinitingnan ang detalye ng transaksyon bago pumirma, habang ang mga gumagamit ng software wallet ay mas mataas ang panganib. Pinayuhan ni Guillemet:

“Kung hindi ka gumagamit ng hardware wallet, iwasan muna ang paggawa ng anumang on-chain transaction sa ngayon.”

Binanggit din niya ang kawalang-katiyakan kung kaya bang direktang kunin ng mga attacker ang seed phrases mula sa software wallets.

Sophisticated targeting

Ang pag-atake ay kumakatawan sa isang sopistikadong supply chain targeting kung saan ang mga kriminal ay kinokompromiso ang pinagkakatiwalaang development infrastructure upang maabot ang mga end user.

Sa pamamagitan ng pagpasok sa mga package na dinadownload ng bilyon-bilyon kada linggo, nakuha ng mga attacker ang hindi pa nagagawang access sa mga cryptocurrency application at wallet interface.

Natukoy ng BleepingComputer ang phishing infrastructure na naglalabas ng credentials sa “websocket-api2.publicvm.com,” na nagpapakita ng koordinadong operasyon.

Ang insidenteng ito ay kasunod ng mga katulad na kompromiso sa JavaScript library noong 2025, kabilang ang pag-atake noong Hulyo sa “eslint-config-prettier,” na may 30 million lingguhang downloads, at mga kompromiso noong Marso na nakaapekto sa sampung popular na NPM libraries.

Ang post na Largest supply chain attack in history targets crypto users through compromised JavaScript packages ay unang lumabas sa CryptoSlate.

0

Disclaimer: Ang nilalaman ng artikulong ito ay sumasalamin lamang sa opinyon ng author at hindi kumakatawan sa platform sa anumang kapasidad. Ang artikulong ito ay hindi nilayon na magsilbi bilang isang sanggunian para sa paggawa ng mga desisyon sa investment.

PoolX: Naka-lock para sa mga bagong token.
Hanggang 12%. Palaging naka-on, laging may airdrop.
Mag Locked na ngayon!

Baka magustuhan mo rin

MetaPlanet at Convano Bumili ng Mas Maraming Bitcoin

Inilabas ng Metaplanet at Convano ang mga bagong plano para sa pagkuha ng Bitcoin na nagkakahalaga ng mahigit $150 million, na nagpapakita ng tumataas na kumpiyansa sa cryptocurrency bilang isang treasury asset sa mga kumpanyang Hapones na humaharap sa panganib ng currency at kawalang-katiyakan sa polisiya.

BeInCrypto2025/09/09 07:43
MetaPlanet at Convano Bumili ng Mas Maraming Bitcoin

Eightco Shares Lumipad Dahil sa Worldcoin Treasury Move at Suporta ng BitMine

Lumipad ang stock ng Eightco matapos nitong ianunsyo na Worldcoin ang magiging pangunahing treasury asset at makakuha ng $20 million investment mula sa BitMine. Ang hakbang na ito ay nagpasimula ng mas malawak na diskusyon tungkol sa corporate crypto treasuries at digital identity tokens.

BeInCrypto2025/09/09 07:43
Eightco Shares Lumipad Dahil sa Worldcoin Treasury Move at Suporta ng BitMine

Itinutulak ng Kazakhstan ang Pambansang Crypto Reserve bago ang 2026

Maglulunsad ang Kazakhstan ng isang pambansang crypto reserve at batas ukol sa digital asset pagsapit ng 2026. Itinataguyod ni Pangulong Tokayev ang paggamit ng digital tenge, inilunsad ang CryptoCity, at pinangasiwaan ang unang spot Bitcoin ETF sa Central Asia upang palakasin ang inobasyon sa pananalapi.

BeInCrypto2025/09/09 07:43

$7.4 Trillion Nananatili sa Gilid Habang Nalalapit ang Pagbaba ng Fed Rate: Makikinabang ba ang Crypto?

Isang rekord na $7.4 trilyon ang naka-invest sa money market funds, ngunit dahil sa nalalapit na pagbawas ng Fed sa interest rate, maaaring ilipat ang kapital sa mas mapanganib na assets, at ang crypto ay posibleng makinabang.

BeInCrypto2025/09/09 07:42
$7.4 Trillion Nananatili sa Gilid Habang Nalalapit ang Pagbaba ng Fed Rate: Makikinabang ba ang Crypto?