Bitget App
Cмартторгівля для кожного
Купити криптуРинкиТоргуватиФ'ючерсиEarnWeb3ЦентрДокладніше
Торгувати
Cпот
Купуйте та продавайте крипту
Маржа
Збільшуйте капітал й ефективність коштів
Onchain
ончейн-торгівля без зайвих зусиль
Конвертація і блокова торгівля
Конвертуйте криптовалюту в один клац — без комісій
Огляд
Launchhub
Скористайтеся перевагою на старті і почніть заробляти
Копіювати
Копіюйте угоди елітних трейдерів в один клац
Боти
Простий, швидкий і надійний торговий бот на базі ШІ
Торгувати
Фʼючерси USDT-M
Фʼючерси, розрахунок за якими відбувається в USDT
Фʼючерси USDC-M
Фʼючерси, розрахунок за якими відбувається в USDC
Фʼючерси Coin-M
Фʼючерси, розрахунок за якими відбувається в різни
Огляд
Посібник з фʼючерсів
Шлях фʼючерсної торгівлі від початківця до просунутого трейдера
Фʼючерсні промоакції
На вас чекають щедрі винагороди
Bitget Earn
Різноманітні продукти для примноження ваших активів
Simple Earn
Здійснюйте депозити та зняття в будь-який час, щоб отримувати гнучкий прибуток без ризику
Ончейн Earn
Отримуйте прибуток щодня, не ризикуючи основним капіталом
Структуровані продукти Earn
Надійні фінансові інновації для подолання ринкових коливань
VIP та Управління капіталом
Преміальні послуги для розумного управління капіталом
Позики
Безстрокове кредитування з високим рівнем захисту коштів
Найбільша атака на ланцюг постачання в історії націлена на користувачів криптовалют через скомпрометовані пакети JavaScript

Найбільша атака на ланцюг постачання в історії націлена на користувачів криптовалют через скомпрометовані пакети JavaScript

CryptoSlateCryptoSlate2025/09/09 00:22
Переглянути оригінал
-:Gino Matos

Нова кібератака безшумно націлюється на криптовалюту користувачів під час транзакцій на тлі інциденту, який дослідники з безпеки описують як найбільшу атаку на ланцюг постачання в історії.

BleepingComputer повідомив, що хакери скомпрометували облікові записи підтримувачів пакетів NPM через фішингові електронні листи та впровадили шкідливе програмне забезпечення, яке викрадає криптовалюту.

Атака була спрямована на розробників JavaScript за допомогою шахрайських електронних листів, які виглядали так, ніби вони надходять від “support@npmjs.help”, підробленого домену, що імітує легітимний реєстр NPM.

Фішингові повідомлення попереджали підтримувачів, що їхні облікові записи будуть заблоковані 10 вересня, якщо вони не оновлять свої облікові дані двофакторної аутентифікації через шкідливе посилання.

Зловмисникам вдалося скомпрометувати 18 широко використовуваних пакетів JavaScript із сукупною кількістю завантажень понад 2,6 мільярда на тиждень.

До скомпрометованих бібліотек входять основні інструменти розробки, такі як “chalk” (300 мільйонів завантажень на тиждень), “debug” (358 мільйонів) та “ansi-styles” (371 мільйон), що впливає практично на всю екосистему JavaScript.

Націлення на криптовалюту

Шкідливий код працює як перехоплювач на основі браузера, відстежуючи мережевий трафік для криптовалютних транзакцій у мережах Ethereum, Bitcoin, Solana, Tron, Litecoin та Bitcoin Cash.

Коли користувачі ініціюють перекази криптовалюти, шкідливе ПЗ безшумно замінює адреси гаманців-одержувачів на облікові записи, контрольовані зловмисниками, до підписання транзакції.

Дослідник безпеки Aikido Security Чарлі Еріксен пояснив:

“Небезпека полягає в тому, що воно працює на декількох рівнях: змінює вміст, що відображається на вебсайтах, втручається в API-запити та маніпулює тим, що додатки користувачів вважають, що вони підписують.”

Технічний директор Ledger Шарль Гійомет попередив користувачів криптовалюти про постійну загрозу, зазначивши, що екосистема JavaScript може бути скомпрометована з огляду на величезну кількість завантажень.

Користувачі апаратних гаманців залишаються захищеними, якщо перевіряють деталі транзакції перед підписанням, тоді як користувачі програмних гаманців мають вищий ризик. Гійомет порадив:

“Якщо ви не використовуєте апаратний гаманець, утримайтеся від здійснення будь-яких on-chain транзакцій наразі.”

Він також зазначив невизначеність щодо того, чи можуть зловмисники безпосередньо отримати seed-фрази з програмних гаманців.

Складне націлення

Атака є прикладом складного націлення на ланцюг постачання, коли злочинці компрометують довірену інфраструктуру розробки, щоб дістатися до кінцевих користувачів.

Проникнувши у пакети, які завантажують мільярди разів щотижня, зловмисники отримали безпрецедентний доступ до криптовалютних застосунків і інтерфейсів гаманців.

BleepingComputer ідентифікував фішингову інфраструктуру, яка ексфільтрує облікові дані на “websocket-api2.publicvm.com”, що демонструє скоординований характер операції.

Цей інцидент стався після подібних компрометацій бібліотек JavaScript протягом 2025 року, включаючи атаку в липні на “eslint-config-prettier”, яка мала 30 мільйонів завантажень на тиждень, та компрометації в березні, що вплинули на десять популярних бібліотек NPM.

Публікація Largest supply chain attack in history targets crypto users through compromised JavaScript packages вперше з’явилася на CryptoSlate.

0

Відмова від відповідальності: зміст цієї статті відображає виключно думку автора і не представляє платформу в будь-якій якості. Ця стаття не повинна бути орієнтиром під час прийняття інвестиційних рішень.

PoolX: Заробляйте за стейкінг
До понад 10% APR. Що більше монет у стейкінгу, то більший ваш заробіток.
Надіслати токени у стейкінг!

Вас також може зацікавити

Акції Eightco різко зросли після кроку Worldcoin Treasury та підтримки BitMine

Акції Eightco різко зросли після оголошення про те, що Worldcoin стане їхнім основним активом казначейства і отримання інвестицій у розмірі 20 мільйонів доларів від BitMine. Цей крок викликав ширшу дискусію щодо корпоративних криптовалютних резервів і токенів цифрової ідентичності.

BeInCrypto2025/09/09 07:43
Акції Eightco різко зросли після кроку Worldcoin Treasury та підтримки BitMine

Казахстан прагне створити національний крипторезерв до 2026 року

Казахстан запустить державний крипторезерв і закон про цифрові активи до 2026 року. Президент Токаєв сприяє впровадженню цифрового тенге, презентує CryptoCity і контролює запуск першого в Центральній Азії спотового Bitcoin ETF для посилення фінансових інновацій.

BeInCrypto2025/09/09 07:43

7,4 трильйона доларів залишаються осторонь, поки зниження ставки ФРС наближається: чи виграє від цього криптовалюта?

Рекордні 7,4 трильйона доларів знаходяться у фондах грошового ринку, але майбутнє зниження ставок ФРС може спрямувати капітал у ризикові активи, від чого може виграти криптовалюта.

BeInCrypto2025/09/09 07:42
7,4 трильйона доларів залишаються осторонь, поки зниження ставки ФРС наближається: чи виграє від цього криптовалюта?