Bitget App
Trade smarter
Kup kryptoRynkiHandelFuturesEarnWeb3CentrumWięcej
Handel
Spot
Kupuj i sprzedawaj krypto
Margin
Zwiększ swój kapitał i wydajność środków
Onchain
Korzyści Onchain bez wchodzenia na blockchain
Konwersja i handel blokowy
Konwertuj kryptowaluty jednym kliknięciem i bez opłat
Odkryj
Launchhub
Zdobądź przewagę na wczesnym etapie i zacznij wygrywać
Kopiuj
Kopiuj wybitnego tradera jednym kliknięciem
Boty
Prosty, szybki i niezawodny bot handlowy AI
Handel
Kontrakty futures zabezpieczone USDT
Kontrakty futures rozliczane w USDT
Kontrakty futures zabezpieczone USDC
Kontrakty futures rozliczane w USDC
Kontrakty futures zabezpieczone monetami
Kontrakty futures rozliczane w kryptowalutach
Odkryj
Przewodnik po kontraktach futures
Podróż po handlu kontraktami futures – od początkującego do zaawansowanego
Promocje kontraktów futures
Czekają na Ciebie wysokie nagrody
Bitget Earn
Najróżniejsze produkty do pomnażania Twoich aktywów
Simple Earn
Dokonuj wpłat i wypłat w dowolnej chwili, aby uzyskać elastyczne zyski przy zerowym ryzyku
On-chain Earn
Codzienne zyski bez ryzykowania kapitału
Strukturyzowane produkty Earn
Solidna innowacja finansowa pomagająca poruszać się po wahaniach rynkowych
VIP i Wealth Management
Usługi premium do inteligentnego zarządzania majątkiem
Pożyczki
Elastyczne pożyczanie z wysokim bezpieczeństwem środków
CTO Ledger ostrzega posiadaczy portfeli po włamaniu na konto NPM

CTO Ledger ostrzega posiadaczy portfeli po włamaniu na konto NPM

CryptotaleCryptotale2025/09/09 11:32
Pokaż oryginał
Przez:Yusuf Islam
CTO Ledger ostrzega posiadaczy portfeli po włamaniu na konto NPM image 0
  • Duży atak dotknął narzędzi JavaScript używanych przez miliony użytkowników na platformach kryptowalutowych.
  • CTO Ledger zalecił użytkownikom sprawdzanie każdej transakcji i unikanie ślepego podpisywania.
  • Deweloperzy zostali poinstruowani, aby zabezpieczyć paczki i wstrzymać automatyczne aktualizacje do czasu usunięcia problemów.

Szeroko zakrojony atak na łańcuch dostaw w ekosystemie JavaScript wstrząsnął branżą kryptowalut, ujawniając kruche zależności w jej infrastrukturze. 8 września 2025 roku, Chief Technology Officer Ledger, Charles Guillemet, potwierdził, że atakujący przejęli konto renomowanego dewelopera w NPM (Node Package Manager). Przejęte konto pozwoliło hakerom na wstrzyknięcie złośliwego oprogramowania typu „crypto-clipper” do szeroko wykorzystywanych paczek JavaScript. 

NOWOŚĆ: CTO LEDGER MÓWI „JEŚLI UŻYWASZ PORTFELA SPRZĘTOWEGO, ZWRACAJ UWAGĘ NA KAŻDĄ TRANSAKCJĘ PRZED PODPISANIEM I JESTEŚ BEZPIECZNY. JEŚLI NIE UŻYWASZ PORTFELA SPRZĘTOWEGO, POWSTRZYMAJ SIĘ OD DOKONYWANIA JAKICHKOLWIEK TRANSAKCJI ON-CHAIN NA RAZIE”

— DEGEN NEWS 8 września 2025

Zainfekowane biblioteki, w tym chalk, debug, strip-ansi i color-convert, łącznie odpowiadają za ponad 1 miliard pobrań, co pokazuje ogromną skalę zagrożenia. Według Guillemeta, złośliwy kod po cichu podmienia adresy portfeli kryptowalutowych podczas transakcji, wysyłając środki na konta kontrolowane przez atakujących. Oznacza to, że nieświadomi użytkownicy mogą przeprowadzać transakcje, sądząc, że są one legalne, podczas gdy w rzeczywistości tracą swoje aktywa.

Zaatakowane narzędzia nie były niszowe. Biblioteki takie jak Chalk i Debug wspierają liczne zdecentralizowane aplikacje i platformy kryptowalutowe, przez co są integralną częścią codziennego funkcjonowania ekosystemu. Naruszenie tych bibliotek pokazało, że jedno włamanie może szybko dotknąć milionów portfeli i aplikacji.

Pilne ostrzeżenia od CTO Ledger

Guillemet nie ujawnił nazwiska dewelopera, którego konto zostało przejęte. Podkreślił jednak, że zagrożenie jest szerokie. „To atak na łańcuch dostaw na dużą skalę. Cały ekosystem JavaScript może być zagrożony” – napisał w oficjalnym ostrzeżeniu.

Podkreślił znaczenie korzystania z portfeli sprzętowych z bezpiecznym ekranem, które wspierają Clear Signing. „Jedynym pewnym sposobem ochrony jest używanie portfela sprzętowego z bezpiecznym ekranem, który obsługuje clear signing” – powiedział. „Pozwoli to użytkownikowi zobaczyć dokładnie, na jakie adresy wysyłane są środki i upewnić się, że zgadzają się one z zamierzonymi adresami.”

CTO Ledger ostrzega posiadaczy portfeli po włamaniu na konto NPM image 1 Trwa atak na łańcuch dostaw na dużą skalę: konto NPM renomowanego dewelopera zostało przejęte. Zainfekowane paczki zostały już pobrane ponad 1 miliard razy, co oznacza, że cały ekosystem JavaScript może być zagrożony.

Złośliwy kod działa…

— Charles Guillemet 8 września 2025

Kontynuował: „Portfele sprzętowe bez bezpiecznych ekranów oraz każdy portfel, który nie obsługuje clear signing, są narażone na wysokie ryzyko, ponieważ nie da się dokładnie zweryfikować szczegółów transakcji.”

Na koniec wydał ogólne przypomnienie: „To okazja, by przypomnieć wszystkim: zawsze weryfikuj swoje transakcje, nigdy nie podpisuj w ciemno, używaj portfela sprzętowego z bezpiecznym ekranem i zawsze korzystaj z Clear Sign.”

Reakcja deweloperów i szersze implikacje

W następstwie ujawnienia ataku, deweloperzy zostali wezwani do przypięcia bezpiecznych wersji zależności, zabezpieczenia lockfile’ów oraz wstrzymania automatycznych aktualizacji paczek do odwołania. Środki te mają na celu ograniczenie szkód podczas audytów i czyszczenia ekosystemu. Znane postacie ze społeczności deweloperów kryptowalutowych również zaleciły użytkownikom unikanie interakcji ze stronami kryptowalutowymi do czasu usunięcia luk.

Powiązane: Deweloperzy Ripple bronią XRP Ledger po ocenie Kaiko

To wydarzenie pokazało, że nawet kluczowi dostawcy portfeli, tacy jak Ledger, polegają na warstwach oprogramowania poza swoją bezpośrednią kontrolą. Jeśli te warstwy zostaną naruszone, skutki mogą być katastrofalne. Miliony użytkowników i cyfrowe wartości sięgające miliardów mogą być zagrożone w ciągu kilku godzin.

Aktualizacja dotycząca ataku na NPM

Zgodnie z najnowszą aktualizacją od Guillemeta, atak zakończył się niepowodzeniem i niemal nie było ofiar. Rozpoczął się od phishingowego e-maila z fałszywej domeny wsparcia npm, który wykradł dane uwierzytelniające, dając atakującym dostęp do publikowania złośliwych aktualizacji paczek. Wstrzyknięty kod był wymierzony w aktywność web crypto, podpinając się pod Ethereum, Solana i inne łańcuchy, aby przechwytywać transakcje poprzez bezpośrednią zamianę adresów portfeli w odpowiedziach sieciowych. Jednak błędy popełnione przez atakujących spowodowały awarie w pipeline’ach CI/CD, co doprowadziło do wczesnego wykrycia i ograniczenia skutków.

Guillemet podkreślił, że jeśli twoje środki znajdują się w portfelu programowym lub na giełdzie, jesteś o jedno wykonanie kodu od utraty wszystkiego. Kompromitacje łańcucha dostaw pozostają skutecznym wektorem dostarczania złośliwego oprogramowania, a ataki ukierunkowane są coraz częstsze. Zaznaczył również, że portfele sprzętowe są zbudowane, by wytrzymać takie zagrożenia. Funkcje takie jak Clear Signing pozwalają dokładnie potwierdzić, co się dzieje, a Transaction Checks sygnalizują podejrzaną aktywność zanim będzie za późno.

Artykuł Ledger CTO Warns Wallet Holders After NPM Account Hack pojawił się najpierw na Cryptotale.

0

Zastrzeżenie: Treść tego artykułu odzwierciedla wyłącznie opinię autora i nie reprezentuje platformy w żadnym charakterze. Niniejszy artykuł nie ma służyć jako punkt odniesienia przy podejmowaniu decyzji inwestycyjnych.

PoolX: Stakuj, aby zarabiać
Nawet ponad 10% APR. Zarabiaj więcej, stakując więcej.
Stakuj teraz!

Może Ci się również spodobać

Ripple rozszerza współpracę w zakresie przechowywania kryptowalut z BBVA w Hiszpanii

Ripple i BBVA rozszerzają swoją współpracę, oferując usługi przechowywania aktywów cyfrowych w Hiszpanii. Usługa wspiera zgodność z europejskim rozporządzeniem MiCA. BBVA odpowiada na rosnące zapotrzebowanie klientów na bezpieczne rozwiązania kryptowalutowe.

coinfomania2025/09/09 21:28

Cena Bitcoin i Ethereum stoi w obliczu krytycznego ryzyka po ataku Izraela na Katar

Bitcoin i Ethereum spadły po ataku Izraela na Katar. Złoto osiągnęło rekordowe poziomy, ceny ropy gwałtownie wzrosły, a w ciągu godziny zlikwidowano pozycje long na kryptowalutach o wartości 52 milionów dolarów.

BeInCrypto2025/09/09 21:13
Cena Bitcoin i Ethereum stoi w obliczu krytycznego ryzyka po ataku Izraela na Katar

Skorygowany raport o zatrudnieniu w USA budzi obawy gospodarcze, ale daje optymizm dla rynku kryptowalut.

Dane o zatrudnieniu w USA zwiększają szanse na trzy obniżki stóp procentowych, jednak podczas gdy złoto bije rekordy, rynek kryptowalut zmaga się z niepewnością, ponieważ obawy przed recesją wpływają na napływy do ETF.

BeInCrypto2025/09/09 21:13
Skorygowany raport o zatrudnieniu w USA budzi obawy gospodarcze, ale daje optymizm dla rynku kryptowalut.

Pierwszy amerykański ETF na Dogecoin może zadebiutować w czwartek, ale rynki się wahają

Analityk ETF stwierdził, że ETF oparty na Dogecoin może zostać uruchomiony w tym tygodniu, jednak brak potwierdzenia ze strony SEC sprawia, że rynki pozostają ostrożne pomimo początkowego entuzjazmu.

BeInCrypto2025/09/09 21:12
Pierwszy amerykański ETF na Dogecoin może zadebiutować w czwartek, ale rynki się wahają