Bitget App
Торгуйте разумнее
Купить криптоРынкиТорговляФьючерсыEarnWeb3ПлощадкаПодробнее
Торговля
Спот
Купить и продать криптовалюту
Маржа
Увеличивайте капитал и эффективность средств
Onchain
Безграничные возможности торговли.
Конвертация и блочная торговля
Конвертируйте криптовалюту в один клик без комиссий
Обзор
Launchhub
Получите преимущество заранее и начните побеждать
Скопировать
Копируйте элитного трейдера в один клик
Боты
Простой, быстрый и надежный торговый бот на базе ИИ
Торговля
Фьючерсы USDT-M
Фьючерсы с расчетами в USDT
Фьючерсы USDC-M
Фьючерсы с расчетами в USDC
Фьючерсы Coin-M
Фьючерсы с расчетами в криптовалютах
Обзор
Руководство по фьючерсам
Путь от новичка до профессионала в торговле фьючерсами
Акции по фьючерсам
Получайте щедрые вознаграждения
Bitget Earn
Продукты для легкого заработка
Simple Earn
Вносите и выводите средства в любое время, чтобы получать гибкий доход без риска
Ончейн-Earn
Получайте прибыль ежедневно, не рискуя основной суммой
Структурированный Earn
Надежные финансовые инновации, чтобы преодолеть рыночные колебания
VIP и Управление капиталом
Премиум-услуги для разумного управления капиталом
Займы
Гибкие условия заимствования с высокой защитой средств
Ledger CTO заявил, что компрометация цепочки поставок NPM может подвергнуть криптовалютные фонды риску вредоносного ПО для подмены адресов

Ledger CTO заявил, что компрометация цепочки поставок NPM может подвергнуть криптовалютные фонды риску вредоносного ПО для подмены адресов

CoinotagCoinotag2025/09/08 21:25
Показать оригинал
Автор:Marisol Navaro








  • Злонамеренная подмена адресов в веб-кошельках нацелена на крипто-транзакции.

  • Скомпрометированные пакеты включают широко используемые NPM-модули, такие как “color-name” и “color-string”.

  • Затронутые пакеты были скачаны более 1 миллиарда раз, что увеличивает кроссчейн-экспозицию.

Эксплойт цепочки поставок NPM: немедленно прекратите подписывать транзакции — проверьте пакеты и обезопасьте кошельки. Узнайте о неотложных мерах защиты.

Что такое эксплойт цепочки поставок NPM?

Эксплойт цепочки поставок NPM — это взлом авторитетных аккаунтов разработчиков, который внедряет вредоносный код в JavaScript-пакеты. Этот код может незаметно подменять криптовалютные адреса в веб-кошельках и dApps, подвергая риску средства на нескольких блокчейнах.

Как были скомпрометированы JavaScript-пакеты?

Исследователи в области безопасности и отраслевые эксперты сообщили, что авторитетный аккаунт разработчика на NPM был взломан, что позволило злоумышленникам публиковать заражённые обновления. Вредоносный код предназначен для выполнения в браузере на крипто-сайтах и может изменять адреса получателей во время транзакций.


Какие пакеты и компоненты затронуты?

Блокчейн-компании по безопасности выявили около двух десятков популярных NPM-пакетов, включая небольшие утилиты, такие как “color-name” и “color-string”. Поскольку NPM является центральным менеджером пакетов для JavaScript, многие сайты и фронтенд-проекты транзитивно используют эти зависимости.

Сводка по заявленному риску по пакетам Пакет Заявленные загрузки Уровень риска
color-name Сотни миллионов Высокий
color-string Сотни миллионов Высокий
Другие утилиты (совокупно) Более 1 миллиарда Критический

Как крипто-пользователи могут защитить свои средства прямо сейчас?

Неотложные меры: прекратите подписывать транзакции в веб-кошельках, отключите браузерные кошельки от dApps и избегайте взаимодействия с сайтами, использующими непроверенный JavaScript. Проверьте целостность пакетов в средах разработки и применяйте строгие правила Content Security Policy (CSP) на контролируемых вами сайтах.

Какие меры предосторожности должны принять разработчики?

Разработчикам необходимо закреплять версии зависимостей, проверять подписи пакетов (если доступны), использовать инструменты для сканирования цепочки поставок и проводить аудит последних обновлений пакетов. Возврат к проверенным версиям и пересборка из lockfile могут снизить риск. Используйте воспроизводимые сборки и независимую верификацию для критически важных фронтенд-библиотек.



Часто задаваемые вопросы

Насколько немедленная угроза для обычных крипто-пользователей?

Угроза является немедленной для пользователей, взаимодействующих с веб-кошельками или dApps, которые загружают JavaScript из публичных пакетов. Если сайт зависит от заражённых модулей, код для подмены адресов может выполниться в браузере во время транзакции.

Кто выявил компрометацию и что они сказали?

Технический директор Ledger Шарль Гийемэ публично сообщил о проблеме, отметив масштаб и механизм подмены адресов. Блокчейн-компании по безопасности также сообщили о затронутых модулях. Эти наблюдения основаны на публичных постах и предупреждениях от отраслевых экспертов.

Ключевые выводы

  • Прекратите подписывать транзакции: избегайте подписания в веб-кошельках, пока пакеты не будут проверены.
  • Аудит зависимостей: разработчики должны закреплять, подписывать и сканировать NPM-пакеты, используемые во фронтенд-коде.
  • Используйте защитные меры: отключайте кошельки, очищайте сессии, применяйте CSP и инструменты сканирования цепочки поставок.

Заключение

Эксплойт цепочки поставок NPM демонстрирует, как небольшие утилитарные пакеты могут создавать системный риск для крипто-пользователей, позволяя незаметную подмену адресов. Соблюдайте защитную позицию: прекратите подписывать транзакции, проводите аудит зависимостей и следуйте проверенным рекомендациям. COINOTAG будет обновлять этот отчёт по мере публикации новых подтверждённых технических деталей и способов устранения (опубликовано 2025-09-08).

In Case You Missed It: Ethereum ETF Flows and CME Open Interest Could Signal Market Maturation and Potential Demand Revival
0

Дисклеймер: содержание этой статьи отражает исключительно мнение автора и не представляет платформу в каком-либо качестве. Данная статья не должна являться ориентиром при принятии инвестиционных решений.

PoolX: вносите активы и получайте новые токены.
APR до 12%. Аирдропы новых токенов.
Внести!

Вам также может понравиться

Ark Invest перераспределяет портфель, продаёт акции Robinhood и покупает акции BitMine

Ark Invest опубликовала ежедневный отчет о сделках за 8 сентября, в котором указано, что компания сократила свои акции Robinhood и вместо этого приобрела акции BitMine.

Coinspeaker2025/09/09 19:04

Состояние рынка труда

В преддверии сентябрьского заседания FOMC рынок труда продолжает способствовать мягкой денежно-кредитной политике.

Blockworks2025/09/09 18:55
Состояние рынка труда

Paradigm делает ставку на централизованные публичные блокчейны, но преимущества децентрализации невозможно заменить.

Ключевая инфраструктура должна быть децентрализованной, а пользовательские приложения могут быть централизованными — только баланс между ними является оптимальным решением.

深潮2025/09/09 18:49
Paradigm делает ставку на централизованные публичные блокчейны, но преимущества децентрализации невозможно заменить.