Bitget App
Торгуйте разумнее
Купить криптоРынкиТорговляФьючерсыEarnWeb3ПлощадкаПодробнее
Торговля
Спот
Купить и продать криптовалюту
Маржа
Увеличивайте капитал и эффективность средств
Onchain
Безграничные возможности торговли.
Конвертация и блочная торговля
Конвертируйте криптовалюту в один клик без комиссий
Обзор
Launchhub
Получите преимущество заранее и начните побеждать
Скопировать
Копируйте элитного трейдера в один клик
Боты
Простой, быстрый и надежный торговый бот на базе ИИ
Торговля
Фьючерсы USDT-M
Фьючерсы с расчетами в USDT
Фьючерсы USDC-M
Фьючерсы с расчетами в USDC
Фьючерсы Coin-M
Фьючерсы с расчетами в криптовалютах
Обзор
Руководство по фьючерсам
Путь от новичка до профессионала в торговле фьючерсами
Акции по фьючерсам
Получайте щедрые вознаграждения
Bitget Earn
Продукты для легкого заработка
Simple Earn
Вносите и выводите средства в любое время, чтобы получать гибкий доход без риска
Ончейн-Earn
Получайте прибыль ежедневно, не рискуя основной суммой
Структурированный Earn
Надежные финансовые инновации, чтобы преодолеть рыночные колебания
VIP и Управление капиталом
Премиум-услуги для разумного управления капиталом
Займы
Гибкие условия заимствования с высокой защитой средств
Технический директор Ledger предупреждает об атаке на цепочку поставок NPM, нацеленной на пользователей криптовалют.

Технический директор Ledger предупреждает об атаке на цепочку поставок NPM, нацеленной на пользователей криптовалют.

Crypto.NewsCrypto.News2025/09/09 13:23
Показать оригинал
Автор:By Grace AbidemiEdited by Dorian Batycka

Крупная атака на цепочку поставок потрясла криптоэкосистему, поставив под угрозу пользователей по всему миру. Технический директор Ledger Шарль Гийме поднимает тревогу, призывая к осторожности и использованию аппаратных кошельков.

Summary
  • Технический директор Ledger Шарль Гийме предупреждает пользователей о масштабной атаке на цепочку поставок JavaScript, незаметно подменяющей адреса криптокошельков.
  • Были скомпрометированы 18 популярных пакетов NPM. Такие библиотеки, как chalk и debug, были заражены вредоносным ПО после взлома аккаунта разработчика.
  • Пока что украдено всего $497, но более 2 миллиардов загрузок означают, что многие dApps и кошельки потенциально подвержены риску.
  • Протоколы, такие как Uniswap, Jupiter, а также провайдеры кошельков, такие как MetaMask, заверили пользователей в безопасности их средств.

Атака, начавшаяся со взлома аккаунта Node Package Manager (NPM), уже затронула миллиарды загрузок и поставила под угрозу безопасность миллионов dApps и криптотранзакций.

«Аккаунт уважаемого разработчика в NPM был скомпрометирован. Затронутые пакеты уже были загружены более 1 миллиарда раз», — предупредил Гийме.

https://twitter.com/p3b7_/status/1965094840959410230?s=12

Он также объяснил, что вредоносное ПО действует как криптоклиппер, незаметно перехватывая адреса кошельков во время транзакций и перенаправляя средства на кошельки злоумышленника. Гийме призвал пользователей быть особенно осторожными, особенно тех, кто не использует аппаратные кошельки.

«Если вы используете аппаратный кошелек, внимательно проверяйте каждую транзакцию перед подписанием — вы в безопасности. Если нет — воздержитесь от любых on-chain транзакций на данный момент», — посоветовал он.

Взлом NPM: как произошла утечка 

Согласно сообщениям, были скомпрометированы 18 популярных пакетов NPM, включая такие известные пакеты, как ‘chalk’, ‘debug’ и ‘strip-ansi’. Атака, произошедшая 8 сентября, стала одной из крупнейших в новейшей истории, затронув библиотеки с общим количеством загрузок более 2 миллиардов в неделю.

Предположительно, атака началась с фишингового письма, имитирующего официальную поддержку NPM. Целью стал Qix-, уважаемый разработчик, чей аккаунт в NPM был взломан, что позволило злоумышленникам внедрить вредоносные обновления в популярные JavaScript-библиотеки.

После установки вредоносный код незаметно заменяет скопированные криптоадреса на похожие, контролируемые хакером. Эта техника, основанная на логике расстояния Левенштейна, обманывает ничего не подозревающих пользователей, заставляя их отправлять средства не по тем адресам.

Исследователи выделили один основной адрес кошелька, связанный с атакой, однако они отметили и другие кошельки, предположительно связанные с этим инцидентом.

Хотя Шарль отметил, что пока неясно, ворует ли злоумышленник также seed-фразы программных кошельков напрямую, последние отчеты проливают свет на ущерб. Исследователь Рани Хаддад классифицировал кошельки злоумышленника на Arkham как сущность под названием NPM attack. Данные показывают, что на момент публикации злоумышленнику удалось украсть $497.96.

Технический директор Ledger предупреждает об атаке на цепочку поставок NPM, нацеленной на пользователей криптовалют. image 0 Кошельки злоумышленника | Источник: Arkham

Хотя прямой финансовый ущерб пока незначителен, потенциальный масштаб огромен, учитывая популярность затронутых пакетов.

Реакция сообщества и меры предотвращения 

Ряд проектов и протоколов, таких как Uniswap, SUI и Jupiter, подтвердили, что не пострадали, но призвали к осторожности. Криптовалютные кошельки, такие как Ledger и MetaMask, заверили пользователей в наличии многоуровневых мер безопасности.

Тем временем, взлом цепочки поставок NPM был не единственным крупным инцидентом безопасности 8 сентября. Швейцарская криптоплатформа SwissBorg сообщила о взломе на $41 миллион через партнерский API, затронувшем 1% пользователей. Кроме того, проект Ethereum L2 Kinto объявил о своем закрытии после взлома в июле, в результате которого было выведено 577 ETH, и команда не смогла обеспечить финансирование.

Эта волна атак свидетельствует о растущей сложности угроз в криптоиндустрии. В дальнейшем пользователям, разработчикам и платформам необходимо внедрять более безопасные практики и проводить тщательные аудиты пакетов.

0

Дисклеймер: содержание этой статьи отражает исключительно мнение автора и не представляет платформу в каком-либо качестве. Данная статья не должна являться ориентиром при принятии инвестиционных решений.

PoolX: вносите активы и получайте новые токены.
APR до 12%. Аирдропы новых токенов.
Внести!

Вам также может понравиться

Ethereum treasury SharpLink запускает программу обратного выкупа акций на $1,5 миллиарда, заявляя, что покупка ниже NAV является «немедленно аккреционной»

Quick Take: SharpLink выкупила 939 000 акций SBET по средней цене $15,98, начав реализацию своего плана обратного выкупа на $1,5 миллиардов. Компания отмечает, что в ее казначействе находится около $3,6 миллиардов в ETH, практически все средства размещены в стейкинге и долговых обязательств нет, что поддерживает дальнейший выкуп акций при их торговле ниже чистой стоимости активов (NAV).

The Block2025/09/09 18:04
Ethereum treasury SharpLink запускает программу обратного выкупа акций на $1,5 миллиарда, заявляя, что покупка ниже NAV является «немедленно аккреционной»