Bitget App
Trade smarter
Kup kryptoRynkiHandelFuturesEarnWeb3CentrumWięcej
Handel
Spot
Kupuj i sprzedawaj krypto
Margin
Zwiększ swój kapitał i wydajność środków
Onchain
Korzyści Onchain bez wchodzenia na blockchain
Konwersja i handel blokowy
Konwertuj kryptowaluty jednym kliknięciem i bez opłat
Odkryj
Launchhub
Zdobądź przewagę na wczesnym etapie i zacznij wygrywać
Kopiuj
Kopiuj wybitnego tradera jednym kliknięciem
Boty
Prosty, szybki i niezawodny bot handlowy AI
Handel
Kontrakty futures zabezpieczone USDT
Kontrakty futures rozliczane w USDT
Kontrakty futures zabezpieczone USDC
Kontrakty futures rozliczane w USDC
Kontrakty futures zabezpieczone monetami
Kontrakty futures rozliczane w kryptowalutach
Odkryj
Przewodnik po kontraktach futures
Podróż po handlu kontraktami futures – od początkującego do zaawansowanego
Promocje kontraktów futures
Czekają na Ciebie wysokie nagrody
Bitget Earn
Najróżniejsze produkty do pomnażania Twoich aktywów
Simple Earn
Dokonuj wpłat i wypłat w dowolnej chwili, aby uzyskać elastyczne zyski przy zerowym ryzyku
On-chain Earn
Codzienne zyski bez ryzykowania kapitału
Strukturyzowane produkty Earn
Solidna innowacja finansowa pomagająca poruszać się po wahaniach rynkowych
VIP i Wealth Management
Usługi premium do inteligentnego zarządzania majątkiem
Pożyczki
Elastyczne pożyczanie z wysokim bezpieczeństwem środków
Największy atak na łańcuch dostaw w historii wymierzony w użytkowników kryptowalut poprzez zainfekowane pakiety JavaScript

Największy atak na łańcuch dostaw w historii wymierzony w użytkowników kryptowalut poprzez zainfekowane pakiety JavaScript

CryptoSlateCryptoSlate2025/09/09 00:22
Pokaż oryginał
Przez:Gino Matos

Nowy cyberatak po cichu atakuje użytkowników kryptowalut podczas transakcji, w związku z incydentem, który badacze bezpieczeństwa opisują jako największy atak na łańcuch dostaw w historii.

BleepingComputer poinformował, że hakerzy przejęli konta opiekunów pakietów NPM za pomocą phishingowych e-maili i wstrzyknęli złośliwe oprogramowanie kradnące kryptowaluty.

Atak był wymierzony w deweloperów JavaScript poprzez fałszywe e-maile, które wyglądały na wysłane z adresu “support@npmjs.help”, podszywając się pod legalną domenę rejestru NPM.

Wiadomości phishingowe ostrzegały opiekunów, że ich konta zostaną zablokowane 10 września, jeśli nie zaktualizują swoich danych uwierzytelniania dwuskładnikowego przez złośliwy link.

Atakującym udało się przejąć 18 szeroko używanych pakietów JavaScript, które łącznie mają ponad 2.6 miliarda pobrań tygodniowo.

Zaatakowane biblioteki obejmują podstawowe narzędzia deweloperskie, takie jak “chalk” (300 milionów pobrań tygodniowo), “debug” (358 milionów) i “ansi-styles” (371 milionów), wpływając praktycznie na cały ekosystem JavaScript.

Atakowanie kryptowalut

Złośliwy kod działa jako przechwytujący w przeglądarce, monitorując ruch sieciowy pod kątem transakcji kryptowalutowych w sieciach Ethereum, Bitcoin, Solana, Tron, Litecoin i Bitcoin Cash.

Kiedy użytkownicy inicjują transfery kryptowalut, złośliwe oprogramowanie po cichu podmienia docelowe adresy portfeli na konta kontrolowane przez atakujących przed podpisaniem transakcji.

Badacz bezpieczeństwa z Aikido Security, Charlie Eriksen, wyjaśnił:

„To, co czyni ten atak niebezpiecznym, to fakt, że działa na wielu warstwach: zmienia treści wyświetlane na stronach internetowych, manipuluje wywołaniami API oraz tym, co aplikacje użytkowników uważają, że podpisują.”

CTO Ledger, Charles Guillemet, ostrzegł użytkowników kryptowalut przed trwającym zagrożeniem, zauważając, że ekosystem JavaScript może być zagrożony, biorąc pod uwagę ogromną liczbę pobrań.

Użytkownicy portfeli sprzętowych zachowują ochronę, jeśli weryfikują szczegóły transakcji przed podpisaniem, podczas gdy użytkownicy portfeli programowych są bardziej narażeni na ryzyko. Guillemet doradził:

„Jeśli nie używasz portfela sprzętowego, powstrzymaj się obecnie od dokonywania jakichkolwiek transakcji on-chain.”

Dodał również, że nie ma pewności, czy atakujący mogą bezpośrednio wykradać frazy seed z portfeli programowych.

Zaawansowane ukierunkowanie

Atak ten stanowi zaawansowany atak na łańcuch dostaw, w którym przestępcy kompromitują zaufaną infrastrukturę deweloperską, aby dotrzeć do użytkowników końcowych.

Poprzez infiltrację pakietów pobieranych miliardy razy tygodniowo, atakujący uzyskali bezprecedensowy dostęp do aplikacji kryptowalutowych i interfejsów portfeli.

BleepingComputer zidentyfikował infrastrukturę phishingową wykradającą dane uwierzytelniające do “websocket-api2.publicvm.com”, co pokazuje skoordynowany charakter operacji.

Ten incydent następuje po podobnych kompromitacjach bibliotek JavaScript w 2025 roku, w tym ataku z lipca na “eslint-config-prettier”, który miał 30 milionów pobrań tygodniowo, oraz kompromitacjach z marca dotyczących dziesięciu popularnych bibliotek NPM.

Artykuł Largest supply chain attack in history targets crypto users through compromised JavaScript packages pojawił się najpierw na CryptoSlate.

0

Zastrzeżenie: Treść tego artykułu odzwierciedla wyłącznie opinię autora i nie reprezentuje platformy w żadnym charakterze. Niniejszy artykuł nie ma służyć jako punkt odniesienia przy podejmowaniu decyzji inwestycyjnych.

PoolX: Stakuj, aby zarabiać
Nawet ponad 10% APR. Zarabiaj więcej, stakując więcej.
Stakuj teraz!

Może Ci się również spodobać

MYX ponownie testuje historyczne maksimum po wzroście o 200% – ale może zbliżać się krach

Token MYX Finance wzrósł o ponad 200% przy rekordowej aktywności handlowej, jednak analiza techniczna ostrzega przed możliwą korektą, gdyż narasta sceptycyzm.

BeInCrypto2025/09/09 14:35
MYX ponownie testuje historyczne maksimum po wzroście o 200% – ale może zbliżać się krach

Tom Lee z przekonaniem przewiduje, że Bitcoin osiągnie 200 000 dolarów do końca roku

Przewodniczący Bitmine, Tom Lee, przewiduje, że Bitcoin „z łatwością” osiągnie w tym roku poziom 200 000 dolarów, napędzany oczekiwanymi obniżkami stóp procentowych przez Federal Reserve oraz silnymi wynikami rynku kryptowalut w czwartym kwartale.

BeInCrypto2025/09/09 14:34
Tom Lee z przekonaniem przewiduje, że Bitcoin osiągnie 200 000 dolarów do końca roku

Czy Pi Coin (PI) jest gotowy na powrót? Wskazówki prowadzą do TOKEN2049

Pi Network zwiększa swoją widoczność dzięki temu, że Dr. Chengdiao Fan wystąpi na TOKEN2049 w Singapurze, co budzi nadzieje na odbicie ceny Pi Coin.

BeInCrypto2025/09/09 14:34
Czy Pi Coin (PI) jest gotowy na powrót? Wskazówki prowadzą do TOKEN2049