CTO Ledger ostrzega przed atakiem na łańcuch dostaw NPM wymierzonym w użytkowników kryptowalut
Poważny atak na łańcuch dostaw wstrząsnął ekosystemem kryptowalut, zagrażając użytkownikom na całym świecie. CTO Ledger, Charles Guillemet, bije na alarm, nawołując do ostrożności i korzystania z portfeli sprzętowych.
- CTO Ledger, Charles Guillemet, ostrzega użytkowników przed szeroko zakrojonym atakiem na łańcuch dostaw JavaScript, który po cichu podmienia adresy portfeli kryptowalutowych.
- 18 popularnych paczek NPM zostało naruszonych. Biblioteki takie jak chalk i debug zostały zainfekowane złośliwym oprogramowaniem po przejęciu konta dewelopera.
- Dotychczas skradziono jedynie 497 dolarów, ale ponad 2 miliardy pobrań oznacza, że wiele dApps i portfeli może być potencjalnie narażonych.
- Protokoły takie jak Uniswap, Jupiter oraz dostawcy portfeli jak MetaMask zapewnili użytkowników, że ich środki są bezpieczne.
Atak, który rozpoczął się od przejęcia konta Node Package Manager (NPM), już wpłynął na miliardy pobrań i zagroził bezpieczeństwu milionów dApps oraz transakcji kryptowalutowych.
„Konto NPM renomowanego dewelopera zostało przejęte. Zainfekowane paczki zostały już pobrane ponad 1 miliard razy,” ostrzega Guillemet.
Wyjaśnił dalej, że złośliwe oprogramowanie działa jako tzw. crypto clipper, potajemnie przechwytując adresy portfeli podczas transakcji i przekierowując środki do portfeli atakującego. Guillemet zaapelował do użytkowników o szczególną ostrożność, zwłaszcza tych, którzy nie korzystają z portfeli sprzętowych.
„Jeśli używasz portfela sprzętowego, zwracaj uwagę na każdą transakcję przed podpisaniem i jesteś bezpieczny. Jeśli nie, powstrzymaj się na razie od dokonywania jakichkolwiek transakcji on-chain,” doradził.
Atak na NPM: Jak doszło do naruszenia
Raporty ujawniły, że 18 popularnych paczek NPM zostało naruszonych, w tym znane paczki takie jak ‘chalk’, ‘debug’ i ‘strip-ansi’. Atak, który miał miejsce 8 września, jest jednym z największych w ostatniej historii, wpływając na biblioteki o łącznej liczbie ponad 2 miliardów tygodniowych pobrań.
Atak rzekomo rozpoczął się od e-maila phishingowego podszywającego się pod oficjalne wsparcie NPM. Celem był Qix-, szanowany deweloper, którego konto NPM zostało przejęte, co umożliwiło atakującym wstrzyknięcie złośliwych aktualizacji do popularnych bibliotek JavaScript.
Po zainstalowaniu złośliwy ładunek po cichu zamienia kopiowane adresy kryptowalut na podobnie wyglądające, kontrolowane przez hakera. Ta technika, oparta na logice odległości Levenshteina, oszukuje nieświadomych użytkowników, by wysyłali środki na niewłaściwe adresy.
Jedno główne adres portfela powiązane z atakiem zostało wyróżnione przez badaczy, choć wskazali oni na dodatkowe portfele, które mogą być powiązane.
Chociaż Charles powiedział, że nie jest jasne, czy atakujący kradnie również frazy seed portfeli programowych bezpośrednio, ostatnie raporty rzuciły światło na szkody. Badacz Rani Haddad sklasyfikował portfele atakującego na Arkham jako podmiot o nazwie NPM attack. Dane wskazują, że atakujący był w stanie ukraść 497,96 dolarów na moment publikacji.
The wallets of the attacker | Source: Arkham Chociaż bezpośredni efekt finansowy nie jest znaczący, potencjalna skala jest ogromna, biorąc pod uwagę popularność zainfekowanych paczek.
Reakcja społeczności i zapobieganie
Wiele projektów i protokołów, takich jak Uniswap, SUI i Jupiter, potwierdziło, że nie zostały dotknięte, ale zaleciły ostrożność. Portfele kryptowalutowe takie jak Ledger i MetaMask zapewniły użytkowników o wielowarstwowych środkach bezpieczeństwa.
Tymczasem atak na łańcuch dostaw NPM nie był jedynym poważnym incydentem bezpieczeństwa 8 września. Szwajcarska platforma SwissBorg zgłosiła exploit na 41 milionów dolarów poprzez API partnera, dotykający 1% użytkowników. Dodatkowo, projekt Ethereum L2 Kinto ogłosił zamknięcie po exploicie w lipcu, który wyczerpał 577 ETH, pozostawiając zespół bez możliwości pozyskania finansowania.
Ta fala ataków jest wskaźnikiem rosnącej złożoności zagrożeń w świecie kryptowalut. W przyszłości użytkownicy, deweloperzy i platformy muszą wdrożyć bardziej bezpieczne praktyki oraz rygorystyczne audyty paczek.
Zastrzeżenie: Treść tego artykułu odzwierciedla wyłącznie opinię autora i nie reprezentuje platformy w żadnym charakterze. Niniejszy artykuł nie ma służyć jako punkt odniesienia przy podejmowaniu decyzji inwestycyjnych.
Może Ci się również spodobać
Cena Ethereum spada do 3 030 USD, gdy odpływy z ETF i delewarowanie wielorybów dominują w listopadzie
Cena Ethereum zamknęła listopad ze spadkiem o 21%, jednak pozycjonowanie na rynku instrumentów pochodnych oraz odnowione zainteresowanie wielorybów sugerują pozytywny początek grudnia.

CoinShares wycofuje wnioski o amerykańskie spot ETF dla XRP, Solana i Litecoin przed notowaniem na Nasdaq
Europejski zarządzający aktywami, CoinShares, wycofał zgłoszenia rejestracyjne do SEC dotyczące planowanych ETF-ów na XRP, Solana (ze stakingiem) oraz Litecoin. Firma zarządzająca aktywami zamierza także zamknąć swój lewarowany ETF na kontrakty terminowe na bitcoin. Wycofanie wniosków następuje w momencie, gdy spółka przygotowuje się do wejścia na giełdę w USA poprzez fuzję SPAC z Vine Hill Capital o wartości 1,2 miliarda dolarów. CEO Jean-Marie Mognetti, wyjaśniając zmianę strategii, wskazał na dominację tradycyjnych gigantów finansowych na amerykańskim rynku ETF-ów kryptowalutowych.

Odszyfrowanie VitaDAO: rewolucja paradygmatu zdecentralizowanej nauki

Mars Poranny Raport | ETH powraca do poziomu 3000 dolarów, ekstremalny strach już minął
Beżowa księga Fed wskazuje na prawie brak zmian w aktywności gospodarczej USA, a podziały na rynku konsumenckim się pogłębiają. JPMorgan prognozuje obniżkę stóp procentowych przez Fed w grudniu. Nasdaq złożył wniosek o zwiększenie limitu kontraktów terminowych na BlackRock bitcoin ETF. ETH powrócił do poziomu 3000 dolarów, a nastroje rynkowe się poprawiają. Hyperliquid wzbudził kontrowersje z powodu zmiany symbolu tokena. Binance stoi w obliczu pozwu związanego z terroryzmem na kwotę 1 miliarda dolarów. Securitize otrzymał zgodę Unii Europejskiej na prowadzenie systemu obrotu tokenizowanymi aktywami. CEO Tether odpowiedział na obniżkę ratingu przez S&P. Ilość bitcoinów deponowanych przez wieloryby na giełdach wzrasta. Podsumowanie wygenerowane przez Mars AI To podsumowanie zostało wygenerowane przez model Mars AI; dokładność i kompletność generowanych treści są nadal w fazie aktualizacji i iteracji.

