Bitget App
Cмартторгівля для кожного
Купити криптуРинкиТоргуватиФ'ючерсиEarnЦентрБільше
Пакети ENS Npm скомпрометовані внаслідок кібератаки на ланцюг постачання, що вплинула на 400 бібліотек

Пакети ENS Npm скомпрометовані внаслідок кібератаки на ланцюг постачання, що вплинула на 400 бібліотек

CoinspeakerCoinspeaker2025/11/25 04:46
Переглянути оригінал
-:By Zoran Spirkovski Editor Marco T. Lanz

Понад 400 бібліотек коду npm, включаючи пакети Ethereum Name Service, були скомпрометовані внаслідок атаки на ланцюг постачання, виявленої 24 листопада. ENS Labs повідомляє, що активи та домени користувачів залишилися неушкодженими.

Ключові моменти

  • Зловмисний код, впроваджений у пакети @ensdomains між 21-23 листопада, був націлений на облікові дані розробників у GitHub, npm та хмарних сервісах.
  • Атака поширювалася через скомпрометовані акаунти мейнтейнерів, автоматично виконуючись під час стандартних команд встановлення.
  • Постраждалі пакети включають gate-evm-check-code2, create-hardhat3-app, ethereum-ens та понад 40 бібліотек у межах scope @ensdomains.

Пакети програмного забезпечення Ethereum Name Service ENS $11.61 24h волатильність: 4.0% Ринкова капіталізація: $439.48 M Обсяг 24h: $72.23 M були скомпрометовані внаслідок кібератаки на ланцюг постачання, що вплинула на понад 400 бібліотек коду на npm — платформі, де розробники діляться та завантажують програмні інструменти. ENS Labs заявили, що активи користувачів та доменні імена, ймовірно, не постраждали.

Команда виявила, що пакети, які починаються з @ensdomains, були скомпрометовані близько 5:49 UTC 24 листопада, і з того часу оновила версії пакетів та змінила облікові дані безпеки, згідно з ENS Labs. Сайти, що управляються ENS, включаючи app.ens.domains, не показали ознак впливу.

Ми ідентифікували, що певні npm-пакети, які починаються з @ensdomains і були опубліковані близько 5:49 UTC сьогодні, можуть бути уражені атакою Sha1-Hulud на ланцюг постачання, яка скомпрометувала понад 400 бібліотек NPM, включаючи декілька ENS-пакетів.

Команда оновила всі останні теги та…

— ens.eth (@ensdomains) 24 листопада 2025

За даними Aikido Security, яка першою виявила цю кампанію 24 листопада, атака також скомпрометувала пакети від Zapier, PostHog, Postman та AsyncAPI.

Серед жертв — криптопакети

Кілька бібліотек для розробки блокчейну потрапили під широку атаку. Скомпрометовані пакети включають gate-evm-check-code2 та evm-checkcode-cli, які використовуються для перевірки байткоду смарт-контрактів, create-hardhat3-app для scaffolding проектів Ethereum ETH $2 964 24h волатильність: 4.8% Ринкова капіталізація: $357.84 B Обсяг 24h: $32.76 B, а також coinmarketcap-api для інтеграції цінових даних.

Інші криптобібліотеки, що постраждали, включають ethereum-ens та crypto-addr-codec, яка відповідає за кодування адрес криптовалют. Було скомпрометовано понад 40 пакетів у межах scope @ensdomains.

Інцидент нагадує бекдор, виявлений у пакетах XRP Ledger у квітні, коли зловмисний код був впроваджений у xrpl.js для викрадення приватних ключів.

Як працює атака

Зловмисні пакети були завантажені на npm між 21-23 листопада. Шкідливе ПЗ поширюється шляхом компрометації акаунтів мейнтейнерів та впровадження коду у їхні пакети. Воно виконується автоматично, коли розробники запускають стандартні команди встановлення.

Шкідливе ПЗ збирає паролі розробників та токени доступу з GitHub, npm та основних хмарних сервісів. Воно публікує викрадені дані у публічних репозиторіях GitHub та створює приховані точки доступу на інфікованих машинах для майбутніх атак.

Пошук у GitHub показує, що зараз 26 300 репозиторіїв містять викрадені облікові дані, розповсюджені приблизно через 350 скомпрометованих акаунтів. Кількість продовжує зростати, оскільки атака все ще активна.

Дослідники Koi Security виявили додаткову загрозу. Якщо шкідливе ПЗ не може викрасти облікові дані або надіслати дані назовні, воно видаляє всі файли у домашній директорії користувача.

Реакція розробників

ENS Labs заявили, що розробники, які не встановлювали ENS-пакети протягом 11 годин після виявлення о 5:49 UTC, ймовірно, не постраждали. Ті, хто встановлював у цей проміжок, повинні видалити свої папки node_modules, очистити кеш npm та змінити всі облікові дані.

Інцидент відбувся на тлі низки криптографічних інцидентів безпеки, які цього року випробували інфраструктурні проекти. GitHub активно видаляє репозиторії, створені зловмисниками, хоча нові продовжують з’являтися.

next
0

Відмова від відповідальності: зміст цієї статті відображає виключно думку автора і не представляє платформу в будь-якій якості. Ця стаття не повинна бути орієнтиром під час прийняття інвестиційних рішень.

PoolX: Заробляйте за стейкінг
До понад 10% APR. Що більше монет у стейкінгу, то більший ваш заробіток.
Надіслати токени у стейкінг!

Вас також може зацікавити

На які цілі націлені ведмеді з Уолл-стріт? Goldman Sachs розкриває приховані шорти на тлі хвилі AI

Дані показують, що рівень шортів на американському фондовому ринку досяг п’ятирічного максимуму, але інвестори не наважуються прямо протистояти AI-гігантам, натомість шукають так званих «псевдовигодоотримувачів», які отримали зростання завдяки AI-концепції, але не мають основної конкурентної переваги.

深潮2025/11/25 17:27

Aethir закріплює лідерство в DePIN-обчисленнях завдяки зростанню на рівні підприємств: нове покоління інфраструктури обчислювальної потужності, що керується реальними доходами.

На тлі постійного зростання глобального попиту на AI-інфраструктуру, традиційна централізована хмарна обчислювальна система поступово виявляє обмеження в потужності та ефективності. Зі швидким впровадженням навчання великих моделей, AI-інференції та застосувань агентів, GPU перетворюється з «ресурсу обчислювальної потужності» на «стратегічний інфраструктурний актив». У цій структурній трансформації ринку Aethir, використовуючи модель децентралізованої фізичної інфраструктурної мережі (DePIN), створила найбільшу в галузі та найкомерціалізованішу корпоративну мережу обчислень на GPU, швидко встановивши лідерство в індустрії. Комерційний прорив масштабної обчислювальної інфраструктури: на даний момент Aethir розгорнула понад 435 000 корпоративних GPU-контейнерів по всьому світу, охоплюючи такі новітні апаратні архітектури NVIDIA, як H100, H200, B200 та B300, і надала підприємствам понад 1.4 мільярда годин реальних обчислювальних послуг. Лише у третьому кварталі 2025 року Aethir досягла доходу в 39.8 мільйонів доларів, що дозволило платформі перевищити річний регулярний дохід (ARR) у 147 мільйонів доларів. Зростання Aethir зумовлене реальним корпоративним попитом, включаючи AI-інференцію, навчання моделей, масштабні AI Agent-платформи та виробниче навантаження глобальних ігрових видавців. Така структура доходів знаменує собою першу появу в DePIN-секторі ...

深潮2025/11/25 17:27