Bitget App
Mag-trade nang mas matalino
Buy cryptoMarketsTradeFuturesEarnWeb3SquareMore
Trade
Spot
Mag Buy and Sell ng crypto nang madali
Margin
Amplify your capital and maximize fund efficiency
Onchain
Going Onchain, Without Going Onchain
Convert & block trade
I-convert ang crypto sa isang click at walang bayad
Explore
Launchhub
Makuha ang gilid nang maaga at magsimulang manalo
Copy
Kopyahin ang elite trader sa isang click
Bots
Simple, mabilis, at maaasahang AI trading bot
Trade
USDT-M Futures
Futures settled in USDT
USDC-M Futures
Futures settled in USDC
Coin-M Futures
Futures settled in cryptocurrencies
Explore
Futures guide
Isang beginner-to-advanced na paglalakbay sa futures trading
Futures promotions
Generous rewards await
Overview
Iba't ibang produkto para mapalago ang iyong mga asset
Simple Earn
Magdeposito at mag-withdraw anumang oras para makakuha ng mga flexible return na walang panganib
On-chain Earn
Kumita ng kita araw-araw nang hindi nanganganib ang prinsipal
Structured na Kumita
Matatag na pagbabago sa pananalapi upang i-navigate ang mga market swing
VIP and Wealth Management
Mga premium na serbisyo para sa matalinong pamamahala ng kayamanan
Loans
Flexible na paghiram na may mataas na seguridad sa pondo
Nagbabala ang CTO ng Ledger tungkol sa NPM supply chain attack na tumatarget sa mga crypto user

Nagbabala ang CTO ng Ledger tungkol sa NPM supply chain attack na tumatarget sa mga crypto user

Crypto.NewsCrypto.News2025/09/09 13:23
Ipakita ang orihinal
By:By Grace AbidemiEdited by Dorian Batycka

Isang malaking supply chain attack ang yumanig sa crypto ecosystem, nagbabantang ilagay sa panganib ang mga user sa buong mundo. Nagbabala si Ledger CTO Charles Guillemet, hinihikayat ang pag-iingat at paggamit ng hardware wallet.

Summary
  • Inalerto ni Ledger CTO Charles Guillemet ang mga user tungkol sa malawakang JavaScript supply chain attack na tahimik na nagpapalit ng mga crypto wallet address.
  • 18 na sikat na NPM packages ang naapektuhan. Ang mga library tulad ng chalk at debug ay tinaniman ng malware matapos mahack ang account ng isang developer.
  • $497 pa lang ang nanakaw sa ngayon, ngunit dahil sa mahigit 2 billion downloads, maraming dApps at wallets ang posibleng nalantad.
  • Tiniyak ng mga protocol tulad ng Uniswap, Jupiter, at mga wallet provider gaya ng MetaMask na ligtas ang pondo ng kanilang mga user.

Ang pag-atake, na nagsimula sa isang na-hack na Node Package Manager (NPM) account, ay nakaapekto na sa bilyon-bilyong downloads at nilagay sa panganib ang seguridad ng milyon-milyong dApps at crypto transactions.

“Ang NPM account ng isang kilalang developer ay na-kompromiso. Ang mga apektadong package ay na-download na ng mahigit 1 billion beses,” babala ni Guillemet.

https://twitter.com/p3b7_/status/1965094840959410230?s=12

Ipinaliwanag pa niya na ang malware ay gumagana bilang isang crypto clipper, tahimik na kinukuha ang wallet address tuwing may transaksyon upang ilipat ang pondo sa wallet ng umaatake. Hinikayat ni Guillemet ang mga user na maging mas maingat, lalo na ang mga hindi gumagamit ng hardware wallet.

“Kung gumagamit ka ng hardware wallet, bigyang pansin ang bawat transaksyon bago pumirma at ligtas ka. Kung hindi, iwasan munang gumawa ng anumang on-chain transaction sa ngayon,” payo niya.

NPM hack: Paano nangyari ang breach 

Ibinunyag ng mga ulat na 18 sikat na NPM packages ang nalamang na-kompromiso, kabilang ang mga high-profile package tulad ng ‘chalk’, ‘debug’, at ‘strip-ansi.’ Ang pag-atake, na nangyari noong Setyembre 8, ay isa sa pinakamalaki sa kasaysayan, na nakaapekto sa mga library na may kabuuang mahigit 2 billion weekly downloads.

Umano’y nagsimula ang pag-atake sa isang phishing email na nagpapanggap bilang opisyal na NPM support. Ang target ay si Qix-, isang respetadong developer na ang NPM account ay na-hijack, dahilan upang makapag-inject ang mga umaatake ng malicious updates sa mga sikat na JavaScript library.

Kapag na-install, tahimik na pinapalitan ng malicious payload ang kinopyang crypto address ng isang halos magkaparehong address na kontrolado ng hacker. Ang teknik na ito, gamit ang Levenshtein distance logic, ay nililinlang ang mga user na hindi nagdududa upang magpadala ng pondo sa maling address.

Isang pangunahing wallet address na konektado sa pag-atake ang itinampok ng mga researcher, bagaman may iba pang wallet na pinaniniwalaang kaugnay din.

Bagaman sinabi ni Charles na hindi pa malinaw kung ang umaatake ay direktang nagnanakaw din ng seed ng software wallets sa puntong ito, ang mga kamakailang ulat ay nagbigay-liwanag sa pinsala. Inuri ni researcher Rani Haddad ang mga wallet ng umaatake sa Arkham bilang isang entity na tinawag na NPM attack. Ipinapakita ng datos na nakapagnakaw ang umaatake ng $497.96 sa oras ng pag-uulat.

Nagbabala ang CTO ng Ledger tungkol sa NPM supply chain attack na tumatarget sa mga crypto user image 0 The wallets of the attacker | Source: Arkham

Bagaman hindi ganoon kalaki ang direktang epekto sa pananalapi, napakalaki ng posibleng pinsala dahil sa kasikatan ng mga apektadong package.

Tugon ng komunidad at pag-iwas 

Ilang proyekto at protocol, tulad ng Uniswap, SUI, at Jupiter, ang nagkumpirma na hindi sila apektado ngunit nagbigay pa rin ng babala. Ang mga cryptocurrency wallet tulad ng Ledger at MetaMask ay nagtiyak sa mga user ng multi-layered security measures.

Samantala, ang NPM supply chain hack ay hindi lamang ang pangunahing security event noong Setyembre 8. Iniulat ng Swiss crypto wealth platform na SwissBorg ang $41 million exploit sa pamamagitan ng partner API, na nakaapekto sa 1% ng mga user. Bukod pa rito, inanunsyo ng Ethereum L2 project na Kinto ang pagsasara nito matapos ang isang exploit noong Hulyo na nagresulta sa pagkawala ng 577 ETH, dahilan upang hindi na makakuha ng pondo ang team.

Ang sunod-sunod na pag-atake na ito ay nagpapakita ng tumitinding komplikasyon ng mga crypto threat. Sa mga susunod na panahon, kailangang yakapin ng mga user, developer, at platform ang mas mahigpit na seguridad at masusing pag-audit ng mga package.

0

Disclaimer: Ang nilalaman ng artikulong ito ay sumasalamin lamang sa opinyon ng author at hindi kumakatawan sa platform sa anumang kapasidad. Ang artikulong ito ay hindi nilayon na magsilbi bilang isang sanggunian para sa paggawa ng mga desisyon sa investment.

PoolX: Naka-lock para sa mga bagong token.
Hanggang 12%. Palaging naka-on, laging may airdrop.
Mag Locked na ngayon!

Baka magustuhan mo rin

Inilunsad ng Ethereum treasury SharpLink ang $1.5 billion share repurchase program, sinabing ang pagbili sa presyong mas mababa sa NAV ay 'agad na nakakadagdag ng halaga'

Mabilisang Balita: Muling binili ng SharpLink ang 939,000 SBET shares sa average na $15.98 habang sinimulan nito ang pagpapatupad ng $1.5 billions buyback plan. Ayon sa kumpanya, may humigit-kumulang $3.6 billions na ETH sa kanilang treasury, na halos lahat ay naka-stake at walang utang, bilang suporta sa patuloy na muling pagbili habang ang shares ay nagte-trade sa ibaba ng NAV.

The Block2025/09/09 18:04
Inilunsad ng Ethereum treasury SharpLink ang $1.5 billion share repurchase program, sinabing ang pagbili sa presyong mas mababa sa NAV ay 'agad na nakakadagdag ng halaga'