Bitget App
Trade smarter
amp.open
wiki.nav.homeamp.sign_up
Bitget>
_news.coin_news.news>
Nagbabala ang CTO ng Ledger tungkol sa NPM supply chain attack na tumatarget sa mga crypto user

Nagbabala ang CTO ng Ledger tungkol sa NPM supply chain attack na tumatarget sa mga crypto user

Crypto.News2025/09/09 13:23
_news.coin_news.by: By Grace AbidemiEdited by Dorian Batycka
UNI-4.14%JUP+1.59%ETH-0.06%

Isang malaking supply chain attack ang yumanig sa crypto ecosystem, nagbabantang ilagay sa panganib ang mga user sa buong mundo. Nagbabala si Ledger CTO Charles Guillemet, hinihikayat ang pag-iingat at paggamit ng hardware wallet.

Summary
  • Inalerto ni Ledger CTO Charles Guillemet ang mga user tungkol sa malawakang JavaScript supply chain attack na tahimik na nagpapalit ng mga crypto wallet address.
  • 18 na sikat na NPM packages ang naapektuhan. Ang mga library tulad ng chalk at debug ay tinaniman ng malware matapos mahack ang account ng isang developer.
  • $497 pa lang ang nanakaw sa ngayon, ngunit dahil sa mahigit 2 billion downloads, maraming dApps at wallets ang posibleng nalantad.
  • Tiniyak ng mga protocol tulad ng Uniswap, Jupiter, at mga wallet provider gaya ng MetaMask na ligtas ang pondo ng kanilang mga user.

Ang pag-atake, na nagsimula sa isang na-hack na Node Package Manager (NPM) account, ay nakaapekto na sa bilyon-bilyong downloads at nilagay sa panganib ang seguridad ng milyon-milyong dApps at crypto transactions.

“Ang NPM account ng isang kilalang developer ay na-kompromiso. Ang mga apektadong package ay na-download na ng mahigit 1 billion beses,” babala ni Guillemet.

https://twitter.com/p3b7_/status/1965094840959410230?s=12

Ipinaliwanag pa niya na ang malware ay gumagana bilang isang crypto clipper, tahimik na kinukuha ang wallet address tuwing may transaksyon upang ilipat ang pondo sa wallet ng umaatake. Hinikayat ni Guillemet ang mga user na maging mas maingat, lalo na ang mga hindi gumagamit ng hardware wallet.

“Kung gumagamit ka ng hardware wallet, bigyang pansin ang bawat transaksyon bago pumirma at ligtas ka. Kung hindi, iwasan munang gumawa ng anumang on-chain transaction sa ngayon,” payo niya.

NPM hack: Paano nangyari ang breach 

Ibinunyag ng mga ulat na 18 sikat na NPM packages ang nalamang na-kompromiso, kabilang ang mga high-profile package tulad ng ‘chalk’, ‘debug’, at ‘strip-ansi.’ Ang pag-atake, na nangyari noong Setyembre 8, ay isa sa pinakamalaki sa kasaysayan, na nakaapekto sa mga library na may kabuuang mahigit 2 billion weekly downloads.

Umano’y nagsimula ang pag-atake sa isang phishing email na nagpapanggap bilang opisyal na NPM support. Ang target ay si Qix-, isang respetadong developer na ang NPM account ay na-hijack, dahilan upang makapag-inject ang mga umaatake ng malicious updates sa mga sikat na JavaScript library.

Kapag na-install, tahimik na pinapalitan ng malicious payload ang kinopyang crypto address ng isang halos magkaparehong address na kontrolado ng hacker. Ang teknik na ito, gamit ang Levenshtein distance logic, ay nililinlang ang mga user na hindi nagdududa upang magpadala ng pondo sa maling address.

Isang pangunahing wallet address na konektado sa pag-atake ang itinampok ng mga researcher, bagaman may iba pang wallet na pinaniniwalaang kaugnay din.

Bagaman sinabi ni Charles na hindi pa malinaw kung ang umaatake ay direktang nagnanakaw din ng seed ng software wallets sa puntong ito, ang mga kamakailang ulat ay nagbigay-liwanag sa pinsala. Inuri ni researcher Rani Haddad ang mga wallet ng umaatake sa Arkham bilang isang entity na tinawag na NPM attack. Ipinapakita ng datos na nakapagnakaw ang umaatake ng $497.96 sa oras ng pag-uulat.

Nagbabala ang CTO ng Ledger tungkol sa NPM supply chain attack na tumatarget sa mga crypto user image 0 The wallets of the attacker | Source: Arkham

Bagaman hindi ganoon kalaki ang direktang epekto sa pananalapi, napakalaki ng posibleng pinsala dahil sa kasikatan ng mga apektadong package.

Tugon ng komunidad at pag-iwas 

Ilang proyekto at protocol, tulad ng Uniswap, SUI, at Jupiter, ang nagkumpirma na hindi sila apektado ngunit nagbigay pa rin ng babala. Ang mga cryptocurrency wallet tulad ng Ledger at MetaMask ay nagtiyak sa mga user ng multi-layered security measures.

Samantala, ang NPM supply chain hack ay hindi lamang ang pangunahing security event noong Setyembre 8. Iniulat ng Swiss crypto wealth platform na SwissBorg ang $41 million exploit sa pamamagitan ng partner API, na nakaapekto sa 1% ng mga user. Bukod pa rito, inanunsyo ng Ethereum L2 project na Kinto ang pagsasara nito matapos ang isang exploit noong Hulyo na nagresulta sa pagkawala ng 577 ETH, dahilan upang hindi na makakuha ng pondo ang team.

Ang sunod-sunod na pag-atake na ito ay nagpapakita ng tumitinding komplikasyon ng mga crypto threat. Sa mga susunod na panahon, kailangang yakapin ng mga user, developer, at platform ang mas mahigpit na seguridad at masusing pag-audit ng mga package.

_news.coin_news.disclaimer
PoolX: Naka-lock para sa mga bagong token.
Hanggang 12%. Palaging naka-on, laging may airdrop.
Mag Locked na ngayon!

_news.coin_news.may_like

Ang XRP ng Ripple ay Bumalik sa Top 100 Global Assets ayon sa Market Cap habang ang Bitcoin ay Nakikipaglaban sa Silver

Malapit na ring mapasama ang Ethereum sa pinakamalalaking 20 asset.

Cryptopotato2025/09/14 05:51

_news.coin_news.trending_news

_news.coin_news.more
1
Lumampas sa $1.57M ang Falcon Finance Staking Campaign sa loob lamang ng 24 oras mula sa paglulunsad ng Buidlpad
2
Ang XRP ng Ripple ay Bumalik sa Top 100 Global Assets ayon sa Market Cap habang ang Bitcoin ay Nakikipaglaban sa Silver

_news.coin_news.crypto_prices

_news.coin_news.more
Bitcoin
Bitcoin
BTC
₱6,622,897.27
+0.05%
Ethereum
Ethereum
ETH
₱267,116.06
-0.83%
XRP
XRP
XRP
₱176.83
-0.67%
Tether USDt
Tether USDt
USDT
₱57.23
+0.02%
Solana
Solana
SOL
₱14,125.31
+1.76%
BNB
BNB
BNB
₱53,755.77
+1.62%
USDC
USDC
USDC
₱57.18
+0.01%
Dogecoin
Dogecoin
DOGE
₱16.56
+2.20%
TRON
TRON
TRX
₱20.06
-0.85%
Cardano
Cardano
ADA
₱52.44
-1.18%
Paano magbenta ng PI
Inililista ng Bitget ang PI – Buy or sell ng PI nang mabilis sa Bitget!
Trade na ngayon
Hindi pa Bitgetter?Isang welcome pack na nagkakahalaga ng 6200 USDT para sa mga bagong Bitgetters!
Mag-sign up na
Trade smarter