Bitget App
Cмартторгівля для кожного
Купити криптуРинкиТоргуватиФ'ючерсиEarnWeb3ЦентрДокладніше
Торгувати
Cпот
Купуйте та продавайте крипту
Маржа
Збільшуйте капітал й ефективність коштів
Onchain
ончейн-торгівля без зайвих зусиль
Конвертація і блокова торгівля
Конвертуйте криптовалюту в один клац — без комісій
Огляд
Launchhub
Скористайтеся перевагою на старті і почніть заробляти
Копіювати
Копіюйте угоди елітних трейдерів в один клац
Боти
Простий, швидкий і надійний торговий бот на базі ШІ
Торгувати
Фʼючерси USDT-M
Фʼючерси, розрахунок за якими відбувається в USDT
Фʼючерси USDC-M
Фʼючерси, розрахунок за якими відбувається в USDC
Фʼючерси Coin-M
Фʼючерси, розрахунок за якими відбувається в різни
Огляд
Посібник з фʼючерсів
Шлях фʼючерсної торгівлі від початківця до просунутого трейдера
Фʼючерсні промоакції
На вас чекають щедрі винагороди
Bitget Earn
Різноманітні продукти для примноження ваших активів
Simple Earn
Здійснюйте депозити та зняття в будь-який час, щоб отримувати гнучкий прибуток без ризику
Ончейн Earn
Отримуйте прибуток щодня, не ризикуючи основним капіталом
Структуровані продукти Earn
Надійні фінансові інновації для подолання ринкових коливань
VIP та Управління капіталом
Преміальні послуги для розумного управління капіталом
Позики
Безстрокове кредитування з високим рівнем захисту коштів
Технічний директор Ledger попереджає користувачів про загрозу компрометації ланцюга постачання NPM, що ставить під загрозу безпеку криптовалют

Технічний директор Ledger попереджає користувачів про загрозу компрометації ланцюга постачання NPM, що ставить під загрозу безпеку криптовалют

CointribuneCointribune2025/09/09 14:35
Переглянути оригінал
-:Cointribune

Великий злам ланцюга постачання сколихнув спільноту з відкритим кодом після того, як хакери скомпрометували обліковий запис розробника Node Package Manager (NPM) з гарною репутацією. Постраждали широко використовувані пакети, що викликало серйозне занепокоєння у всій екосистемі JavaScript.

Технічний директор Ledger попереджає користувачів про загрозу компрометації ланцюга постачання NPM, що ставить під загрозу безпеку криптовалют image 0 Технічний директор Ledger попереджає користувачів про загрозу компрометації ланцюга постачання NPM, що ставить під загрозу безпеку криптовалют image 1

Коротко

  • Хакери захопили обліковий запис розробника NPM з гарною репутацією, що спричинило злам ланцюга постачання та поставило під загрозу спільноту JavaScript.
  • Понад 1 мільярд завантажень скомпрометованих пакетів викликали побоювання щодо широкого розповсюдження загрози у всій екосистемі.
  • Технічний директор Ledger Charles Guillemet порадив перевіряти кожну транзакцію та використовувати апаратні гаманці з безпечним дисплеєм для захисту.

Злам NPM викликає занепокоєння щодо безпеки гаманців

Charles Guillemet, технічний директор Ledger, розкрив масштаб загрози. Він повідомив, що головний обліковий запис NPM було викрадено, а постраждалі пакети вже були завантажені понад 1 мільярд разів. З огляду на таке охоплення, він зазначив, що вся екосистема JavaScript може бути під загрозою. Шкідливий код працював непомітно, у реальному часі підмінюючи адреси криптовалют для перенаправлення коштів до зловмисників.

Guillemet закликав до обережності. Він пояснив, що користувачі апаратних гаманців залишаються у безпеці, якщо ретельно перевіряють кожну транзакцію перед підтвердженням. Тим, хто покладається на програмні гаманці, він рекомендував уникати on-chain транзакцій, доки ситуація не проясниться. Також він зазначив, що досі невідомо, чи намагаються зловмисники безпосередньо отримати seed-фрази від програмних гаманців.

Розробник підтверджує захоплення облікового запису

Мейнтейнер, який опинився в центрі інциденту, Josh Junon, підтвердив, що його обліковий запис NPM було скомпрометовано. У дописі на Bluesky він пояснив, що захоплення стало наслідком фішингової кампанії. Зловмисники створили фейковий домен, ‘support [at] npmjs [dot]’ help, який імітував офіційний сайт npmjs.com.

Мейнтейнерам надсилали погрозливі листи з повідомленням, що їхні облікові записи буде заблоковано 10 вересня 2025 року. Ці повідомлення містили посилання, які перенаправляли на фішингові сайти для викрадення облікових даних. У фейковому листі йшлося:

Щоб зберегти безпеку та цілісність вашого облікового запису, просимо вас якнайшвидше завершити це оновлення. Зверніть увагу, що облікові записи зі застарілими 2FA-даними будуть тимчасово заблоковані з 10 вересня 2025 року для запобігання несанкціонованому доступу.

Невдовзі інші розробники також повідомили, що стали мішенню подібних атак, підтвердивши, що фішингова схема вийшла за межі одного мейнтейнера.

Реакція на злам NPM та технічний аналіз

Команда NPM оперативно відреагувала після виявлення зламу, видаливши шкідливі версії, завантажені зловмисниками. Серед видалених був реліз пакета debug, який завантажується сотні мільйонів разів щотижня — приблизно 357 мільйонів.

Додатковий аналіз провела компанія Aikido Security, і розслідування виявило наступне:

  • Зловмисники додали шкідливий код у файли index.js викрадених пакетів. Це діяло як перехоплювач браузера, захоплюючи трафік і націлюючись на користувачів криптовалют.
  • Шкідливе ПЗ вбудовувалося у браузери та підключалося до функцій, таких як fetch, XMLHttpRequest, а також до API гаманців, як-от window.ethereum і Solana, отримуючи доступ до веб- та гаманець-активності.
  • Після активації воно сканувало дані на наявність адрес гаманців у мережах Ethereum, Bitcoin, Solana, Tron, Litecoin та Bitcoin Cash. Виявлені адреси підмінялися на ті, що контролювали зловмисники, часто схожі на оригінальні.
  • Воно змінювало деталі транзакцій перед підписанням, змінюючи одержувачів, підтвердження чи дозволи, при цьому інтерфейс виглядав нормально, а кошти відправлялися зловмисникам.
  • Щоб залишатися непоміченим, воно уникало видимих змін при наявності гаманця, натомість працювало тихо у фоновому режимі та маніпулювало реальними транзакціями.

Заклик до посилення заходів безпеки

У коментарях для CoinDesk Guillemet попередив, що децентралізовані додатки або програмні гаманці, які містять скомпрометовані пакети, можуть бути небезпечними, що ставить під загрозу кошти користувачів криптовалют. Він наголосив, що найнадійніший захист — це апаратний гаманець із безпечним дисплеєм, який підтримує Clear Signing.

Такий підхід дозволяє користувачам перевіряти адресу та деталі кожної транзакції безпосередньо на екрані пристрою, гарантуючи, що те, що вони підтверджують, відповідає їхнім намірам.

Він додав, що ця ситуація є потужним нагадуванням про важливі практики: “завжди перевіряйте свої транзакції, ніколи не підписуйте наосліп.” Також він порадив використовувати апаратний гаманець із безпечним дисплеєм для забезпечення безпеки.

0

Відмова від відповідальності: зміст цієї статті відображає виключно думку автора і не представляє платформу в будь-якій якості. Ця стаття не повинна бути орієнтиром під час прийняття інвестиційних рішень.

PoolX: Заробляйте за стейкінг
До понад 10% APR. Що більше монет у стейкінгу, то більший ваш заробіток.
Надіслати токени у стейкінг!

Вас також може зацікавити

Витратити 750 тисяч доларів, щоб стати сусідом президента: план збагачення двох чоловіків середнього віку в Trump Tower

За часів Трампа в США найкращим бізнесом було не вести власний бізнес, а стати сполучною ланкою для всіх бізнесів.

BlockBeats2025/09/10 09:04
Витратити 750 тисяч доларів, щоб стати сусідом президента: план збагачення двох чоловіків середнього віку в Trump Tower