CTO Ledger ostrzega przed atakiem na łańcuch dostaw NPM wymierzonym w użytkowników kryptowalut
Poważny atak na łańcuch dostaw wstrząsnął ekosystemem kryptowalut, zagrażając użytkownikom na całym świecie. CTO Ledger, Charles Guillemet, bije na alarm, nawołując do ostrożności i korzystania z portfeli sprzętowych.
- CTO Ledger, Charles Guillemet, ostrzega użytkowników przed szeroko zakrojonym atakiem na łańcuch dostaw JavaScript, który po cichu podmienia adresy portfeli kryptowalutowych.
- 18 popularnych paczek NPM zostało naruszonych. Biblioteki takie jak chalk i debug zostały zainfekowane złośliwym oprogramowaniem po przejęciu konta dewelopera.
- Dotychczas skradziono jedynie 497 dolarów, ale ponad 2 miliardy pobrań oznacza, że wiele dApps i portfeli może być potencjalnie narażonych.
- Protokoły takie jak Uniswap, Jupiter oraz dostawcy portfeli jak MetaMask zapewnili użytkowników, że ich środki są bezpieczne.
Atak, który rozpoczął się od przejęcia konta Node Package Manager (NPM), już wpłynął na miliardy pobrań i zagroził bezpieczeństwu milionów dApps oraz transakcji kryptowalutowych.
„Konto NPM renomowanego dewelopera zostało przejęte. Zainfekowane paczki zostały już pobrane ponad 1 miliard razy,” ostrzega Guillemet.
Wyjaśnił dalej, że złośliwe oprogramowanie działa jako tzw. crypto clipper, potajemnie przechwytując adresy portfeli podczas transakcji i przekierowując środki do portfeli atakującego. Guillemet zaapelował do użytkowników o szczególną ostrożność, zwłaszcza tych, którzy nie korzystają z portfeli sprzętowych.
„Jeśli używasz portfela sprzętowego, zwracaj uwagę na każdą transakcję przed podpisaniem i jesteś bezpieczny. Jeśli nie, powstrzymaj się na razie od dokonywania jakichkolwiek transakcji on-chain,” doradził.
Atak na NPM: Jak doszło do naruszenia
Raporty ujawniły, że 18 popularnych paczek NPM zostało naruszonych, w tym znane paczki takie jak ‘chalk’, ‘debug’ i ‘strip-ansi’. Atak, który miał miejsce 8 września, jest jednym z największych w ostatniej historii, wpływając na biblioteki o łącznej liczbie ponad 2 miliardów tygodniowych pobrań.
Atak rzekomo rozpoczął się od e-maila phishingowego podszywającego się pod oficjalne wsparcie NPM. Celem był Qix-, szanowany deweloper, którego konto NPM zostało przejęte, co umożliwiło atakującym wstrzyknięcie złośliwych aktualizacji do popularnych bibliotek JavaScript.
Po zainstalowaniu złośliwy ładunek po cichu zamienia kopiowane adresy kryptowalut na podobnie wyglądające, kontrolowane przez hakera. Ta technika, oparta na logice odległości Levenshteina, oszukuje nieświadomych użytkowników, by wysyłali środki na niewłaściwe adresy.
Jedno główne adres portfela powiązane z atakiem zostało wyróżnione przez badaczy, choć wskazali oni na dodatkowe portfele, które mogą być powiązane.
Chociaż Charles powiedział, że nie jest jasne, czy atakujący kradnie również frazy seed portfeli programowych bezpośrednio, ostatnie raporty rzuciły światło na szkody. Badacz Rani Haddad sklasyfikował portfele atakującego na Arkham jako podmiot o nazwie NPM attack. Dane wskazują, że atakujący był w stanie ukraść 497,96 dolarów na moment publikacji.
The wallets of the attacker | Source: Arkham Chociaż bezpośredni efekt finansowy nie jest znaczący, potencjalna skala jest ogromna, biorąc pod uwagę popularność zainfekowanych paczek.
Reakcja społeczności i zapobieganie
Wiele projektów i protokołów, takich jak Uniswap, SUI i Jupiter, potwierdziło, że nie zostały dotknięte, ale zaleciły ostrożność. Portfele kryptowalutowe takie jak Ledger i MetaMask zapewniły użytkowników o wielowarstwowych środkach bezpieczeństwa.
Tymczasem atak na łańcuch dostaw NPM nie był jedynym poważnym incydentem bezpieczeństwa 8 września. Szwajcarska platforma SwissBorg zgłosiła exploit na 41 milionów dolarów poprzez API partnera, dotykający 1% użytkowników. Dodatkowo, projekt Ethereum L2 Kinto ogłosił zamknięcie po exploicie w lipcu, który wyczerpał 577 ETH, pozostawiając zespół bez możliwości pozyskania finansowania.
Ta fala ataków jest wskaźnikiem rosnącej złożoności zagrożeń w świecie kryptowalut. W przyszłości użytkownicy, deweloperzy i platformy muszą wdrożyć bardziej bezpieczne praktyki oraz rygorystyczne audyty paczek.
Zastrzeżenie: Treść tego artykułu odzwierciedla wyłącznie opinię autora i nie reprezentuje platformy w żadnym charakterze. Niniejszy artykuł nie ma służyć jako punkt odniesienia przy podejmowaniu decyzji inwestycyjnych.
Może Ci się również spodobać
Brytyjskie biuro ds. oszustw aresztowało dwóch mężczyzn oskarżonych o rug pull na Basis Markets o wartości 28 milionów dolarów
Szybka informacja: Brytyjskie Serious Fraud Office (SFO) aresztowało dwóch mężczyzn podejrzanych o oszustwo i pranie pieniędzy w związku z upadkiem Basis Markets, które w końcówce 2021 roku zebrało 28 milionów dolarów na utworzenie funduszu hedgingowego opartego na kryptowalutach. Funkcjonariusze SFO przeprowadzili naloty razem z policją w Herne Hill na południu Londynu oraz w Bradford w West Yorkshire w swojej pierwszej dużej sprawie dotyczącej kryptowalut.

MegaETH otworzy okno wstępnej wpłaty dla stablecoina USDm w przyszłym tygodniu
USDm zostanie wybity za pośrednictwem systemu USDtb firmy Ethena, co nada nowemu stablecoinowi strukturę rezerw podobną do tej, którą stosują istniejące oferty instytucjonalnej klasy. Program przeddepozytowy posiada limit 250 milionów dolarów, przy czym indywidualne depozyty nie są ograniczone.

JPMorgan twierdzi, że korekta na rynku kryptowalut wydaje się być napędzana przez sprzedaż detaliczną bitcoin i ether ETF-ów
Według analityków JPMorgan, inwestorzy detaliczni sprzedali do tej pory w listopadzie około 4 miliardów dolarów spotowych ETF-ów bitcoin i ether, co jest głównym czynnikiem najnowszej korekty na rynku kryptowalut. Jednocześnie inwestorzy detaliczni kupują ETF-y akcyjne, dodając w tym miesiącu około 96 miliardów dolarów, co zdaniem analityków pokazuje, że wyprzedaż kryptowalut nie jest częścią szerszego wycofywania się z ryzyka.

BlackRock odpływy: Bitcoin o wartości 500 milionów dolarów w jeden dzień

