Bitget App
Trade smarter
Buka
BerandaDaftar
Bitget>
Berita>
CTO Ledger memperingatkan serangan rantai pasokan NPM yang menargetkan pengguna kripto

CTO Ledger memperingatkan serangan rantai pasokan NPM yang menargetkan pengguna kripto

Crypto.News2025/09/09 13:23
Oleh: By Grace AbidemiEdited by Dorian Batycka
UNI-0.82%JUP+0.64%ETH+0.24%

Sebuah serangan rantai pasokan besar telah mengguncang ekosistem kripto, mengancam pengguna secara global. CTO Ledger Charles Guillemet membunyikan alarm, mendesak kehati-hatian dan penggunaan dompet perangkat keras.

Ringkasan
  • CTO Ledger Charles Guillemet memperingatkan pengguna tentang serangan rantai pasokan JavaScript yang meluas yang diam-diam menukar alamat dompet kripto.
  • 18 paket NPM populer telah dikompromikan. Library seperti chalk dan debug disuntikkan malware setelah akun pengembang diretas.
  • Baru $497 yang dicuri sejauh ini, namun lebih dari 2 miliar unduhan berarti banyak dApps dan dompet berpotensi terekspos.
  • Protokol seperti Uniswap, Jupiter, dan penyedia dompet seperti MetaMask telah meyakinkan pengguna bahwa dana mereka aman.

Serangan yang dimulai dengan akun Node Package Manager (NPM) yang diretas ini telah memengaruhi miliaran unduhan dan membahayakan keamanan jutaan dApps dan transaksi kripto.

“Akun NPM dari seorang pengembang terkemuka telah dikompromikan. Paket yang terdampak telah diunduh lebih dari 1 miliar kali,” peringatan Guillemet.

https://twitter.com/p3b7_/status/1965094840959410230?s=12

Ia lebih lanjut menjelaskan bahwa malware tersebut beroperasi sebagai crypto clipper, diam-diam membajak alamat dompet selama transaksi untuk mengalihkan dana ke dompet milik penyerang. Guillemet mendesak pengguna untuk sangat berhati-hati, terutama bagi mereka yang tidak menggunakan dompet perangkat keras.

“Jika Anda menggunakan dompet perangkat keras, perhatikan setiap transaksi sebelum menandatangani dan Anda aman. Jika tidak, hindari melakukan transaksi on-chain untuk saat ini,” sarannya.

Peretasan NPM: Bagaimana pelanggaran terjadi 

Laporan mengungkapkan bahwa 18 paket NPM populer ditemukan telah dikompromikan, termasuk paket terkenal seperti ‘chalk’, ‘debug’, dan ‘strip-ansi.’ Serangan yang terjadi pada 8 September ini merupakan salah satu yang terbesar dalam sejarah baru-baru ini, memengaruhi library dengan total lebih dari 2 miliar unduhan mingguan.

Serangan ini diduga dimulai dengan email phishing yang menyamar sebagai dukungan resmi NPM. Targetnya adalah Qix-, seorang pengembang terkemuka yang akun NPM-nya diretas, memungkinkan penyerang menyuntikkan pembaruan berbahaya ke library JavaScript populer.

Setelah terpasang, payload berbahaya tersebut diam-diam mengganti alamat kripto yang disalin dengan alamat serupa yang dikendalikan oleh peretas. Teknik ini, yang didukung oleh logika jarak Levenshtein, menipu pengguna yang tidak curiga untuk mengirim dana ke alamat yang salah.

Satu alamat dompet utama yang terkait dengan serangan ini disorot oleh para peneliti, meskipun mereka juga menandai dompet tambahan yang diyakini terhubung.

Meskipun Charles mengatakan belum jelas apakah penyerang juga mencuri seed dari dompet perangkat lunak secara langsung, laporan terbaru telah mengungkapkan kerusakan yang terjadi. Peneliti Rani Haddad mengkategorikan dompet penyerang di Arkham sebagai entitas bernama NPM attack. Data menunjukkan bahwa penyerang berhasil mencuri $497,96 pada saat berita ini ditulis.

CTO Ledger memperingatkan serangan rantai pasokan NPM yang menargetkan pengguna kripto image 0 Dompet milik penyerang | Sumber: Arkham

Walaupun dampak finansial langsungnya tidak terlalu signifikan, potensi skalanya sangat besar mengingat popularitas paket yang terdampak.

Respons komunitas dan pencegahan 

Sejumlah proyek dan protokol, seperti Uniswap, SUI, dan Jupiter, telah menegaskan bahwa mereka tidak terdampak namun tetap menyarankan kehati-hatian. Dompet kripto seperti Ledger dan MetaMask meyakinkan pengguna tentang langkah-langkah keamanan berlapis.

Sementara itu, peretasan rantai pasokan NPM bukan satu-satunya insiden keamanan besar pada 8 September. Platform kekayaan kripto Swiss SwissBorg melaporkan eksploitasi senilai $41 juta melalui API mitra, memengaruhi 1% pengguna. Selain itu, proyek Ethereum L2 Kinto mengumumkan penutupan setelah eksploitasi pada Juli menguras 577 ETH, membuat tim tidak dapat mengamankan pendanaan.

Gelombang serangan ini menjadi indikator meningkatnya kompleksitas ancaman kripto. Ke depannya, pengguna, pengembang, dan platform perlu menerapkan praktik yang lebih aman dan audit paket yang lebih ketat.

Disclaimer: Konten pada artikel ini hanya merefleksikan opini penulis dan tidak mewakili platform ini dengan kapasitas apa pun. Artikel ini tidak dimaksudkan sebagai referensi untuk membuat keputusan investasi.
PoolX: Raih Token Baru
APR hingga 12%. Selalu aktif, selalu dapat airdrop.
Kunci sekarang!

Kamu mungkin juga menyukai

Modal ventura aset virtual melonggarkan "pembatasan", apakah musim semi bagi startup kripto Korea akan segera tiba?

Kementerian Usaha Kecil dan Menengah serta Modal Ventura Korea Selatan bersama dengan kabinet telah menghapus "perdagangan dan perantara blockchain/virtual asset (cryptocurrency)" dari daftar industri yang "dibatasi/dilarang investasi" dalam revisi Peraturan Pelaksanaan Undang-Undang Khusus tentang Pengembangan Perusahaan Berisiko yang disetujui pada 9 September. Revisi ini akan resmi berlaku pada 16 September.

Chaincatcher2025/09/14 02:25
Jembatan Shibarium mengalami serangan flash loan yang 'sofistikated', dengan $2.4 juta terkuras

Jembatan Shibarium, yang menghubungkan jaringan Layer 2 ke Ethereum, diretas pada hari Jumat dalam serangan pinjaman kilat yang "canggih" sehingga menguras dana sebesar $2,4 juta. Pengembang Shiba Inu menghentikan sementara staking, unstaking, dan aktivitas terkait lainnya sambil mereka memutar dan mengamankan kunci validator. Sebanyak 4,6 juta token BONE yang digunakan penyerang untuk mendapatkan kekuatan validator sementara telah dikunci. Harga BONE sempat melonjak, lalu anjlok setelah serangan tersebut.

The Block2025/09/14 00:02

Berita trending

Lainnya
1
Modal ventura aset virtual melonggarkan "pembatasan", apakah musim semi bagi startup kripto Korea akan segera tiba?
2
23 sen dari setiap dolar pajak digunakan untuk membayar bunga utang AS

Harga kripto

Lainnya
Bitcoin
Bitcoin
BTC
$115,995.73
+0.04%
Ethereum
Ethereum
ETH
$4,679.58
-0.57%
XRP
XRP
XRP
$3.12
+0.56%
Tether USDt
Tether USDt
USDT
$1
+0.01%
Solana
Solana
SOL
$246.89
+1.85%
BNB
BNB
BNB
$937.01
+0.91%
USDC
USDC
USDC
$0.9999
+0.01%
Dogecoin
Dogecoin
DOGE
$0.2922
+4.97%
TRON
TRON
TRX
$0.3511
-0.29%
Cardano
Cardano
ADA
$0.9272
-0.03%
Cara menjual PI
Bitget listing PI - Beli atau jual PI dengan cepat di Bitget!
Trading sekarang
Belum menjadi Bitgetter?Paket sambutan senilai 6200 USDT untuk para Bitgetter baru!
Daftar sekarang
Trade smarter