Bitget App
Cмартторгівля для кожного
Купити криптуРинкиТоргуватиФ'ючерсиEarnWeb3ЦентрДокладніше
Торгувати
Cпот
Купуйте та продавайте крипту
Маржа
Збільшуйте капітал й ефективність коштів
Onchain
ончейн-торгівля без зайвих зусиль
Конвертація і блокова торгівля
Конвертуйте криптовалюту в один клац — без комісій
Огляд
Launchhub
Скористайтеся перевагою на старті і почніть заробляти
Копіювати
Копіюйте угоди елітних трейдерів в один клац
Боти
Простий, швидкий і надійний торговий бот на базі ШІ
Торгувати
Фʼючерси USDT-M
Фʼючерси, розрахунок за якими відбувається в USDT
Фʼючерси USDC-M
Фʼючерси, розрахунок за якими відбувається в USDC
Фʼючерси Coin-M
Фʼючерси, розрахунок за якими відбувається в різни
Огляд
Посібник з фʼючерсів
Шлях фʼючерсної торгівлі від початківця до просунутого трейдера
Фʼючерсні промоакції
На вас чекають щедрі винагороди
Bitget Earn
Різноманітні продукти для примноження ваших активів
Simple Earn
Здійснюйте депозити та зняття в будь-який час, щоб отримувати гнучкий прибуток без ризику
Ончейн Earn
Отримуйте прибуток щодня, не ризикуючи основним капіталом
Структуровані продукти Earn
Надійні фінансові інновації для подолання ринкових коливань
VIP та Управління капіталом
Преміальні послуги для розумного управління капіталом
Позики
Безстрокове кредитування з високим рівнем захисту коштів
Технічний директор Ledger попереджає власників гаманців після зламу облікового запису NPM

Технічний директор Ledger попереджає власників гаманців після зламу облікового запису NPM

CryptotaleCryptotale2025/09/09 11:32
Переглянути оригінал
-:Yusuf Islam
Технічний директор Ledger попереджає власників гаманців після зламу облікового запису NPM image 0
  • Велика атака вразила JavaScript-інструменти, які використовують мільйони користувачів на криптоплатформах.
  • CTO Ledger порадив користувачам перевіряти кожну транзакцію та уникати сліпого підпису.
  • Розробникам було рекомендовано захистити пакети та призупинити автоматичні оновлення до завершення виправлень.

Масштабна атака на ланцюжок постачання в екосистемі JavaScript сколихнула криптоіндустрію, виявивши крихкі залежності в її інфраструктурі. 8 вересня 2025 року технічний директор Ledger, Charles Guillemet, підтвердив, що зловмисники зламали обліковий запис авторитетного розробника в NPM (Node Package Manager). Скомпрометований обліковий запис дозволив хакерам впровадити шкідливе програмне забезпечення "crypto-clipper" у широко використовувані JavaScript-пакети. 

НОВИНА: CTO LEDGER КАЖЕ: "ЯКЩО ВИ ВИКОРИСТОВУЄТЕ АПАРАТНИЙ ГАМАНЕЦЬ, УВАЖНО ПЕРЕВІРЯЙТЕ КОЖНУ ТРАНЗАКЦІЮ ПЕРЕД ПІДПИСОМ І ВИ В БЕЗПЕЦІ. ЯКЩО ВИ НЕ ВИКОРИСТОВУЄТЕ АПАРАТНИЙ ГАМАНЕЦЬ, УТРИМАЙТЕСЯ ВІД БУДЬ-ЯКИХ ON-CHAIN ТРАНЗАКЦІЙ НА ДАНИЙ МОМЕНТ"

— DEGEN NEWS 8 вересня 2025

Ці заражені бібліотеки, включаючи chalk, debug, strip-ansi та color-convert, разом мають понад 1 мільярд завантажень, що демонструє величезний масштаб впливу. За словами Guillemet, шкідливий код непомітно підміняє адреси криптогаманців під час транзакцій, надсилаючи кошти на рахунки, контрольовані зловмисниками. Це означає, що нічого не підозрюючі користувачі можуть завершувати транзакції, вважаючи їх легітимними, але при цьому непомітно втрачати активи.

Уражені інструменти аж ніяк не були маловідомими. Такі бібліотеки, як Chalk і Debug, підтримують численні децентралізовані додатки та криптоплатформи і, таким чином, тісно пов’язані з повсякденною роботою екосистеми. Злам цих бібліотек показав, що один прорив може швидко вплинути на мільйони гаманців і додатків.

Термінові попередження від CTO Ledger

Guillemet не назвав розробника, чий обліковий запис було скомпрометовано. Проте він чітко дав зрозуміти, що загроза є масштабною. “Це атака на ланцюжок постачання великого масштабу. Вся екосистема JavaScript може бути під загрозою”, — написав він у своєму офіційному попередженні.

Він наголосив на важливості використання апаратних гаманців із захищеними екранами, які підтримують Clear Signing. “Єдиний надійний спосіб протидіяти цьому — використовувати апаратний гаманець із захищеним екраном, який підтримує clear signing”, — сказав він. “Це дозволить користувачеві бачити, на які саме адреси надсилаються кошти, і переконатися, що вони збігаються з призначеними адресами.”

Технічний директор Ledger попереджає власників гаманців після зламу облікового запису NPM image 1 Відбувається масштабна атака на ланцюжок постачання: обліковий запис авторитетного розробника в NPM було скомпрометовано. Уражені пакети вже були завантажені понад 1 мільярд разів, тобто вся екосистема JavaScript може бути під загрозою.

Шкідливий код працює…

— Charles Guillemet 8 вересня 2025

Він продовжив: “Апаратні гаманці без захищених екранів і будь-які гаманці, які не підтримують clear signing, знаходяться під високим ризиком, оскільки неможливо точно перевірити, чи правильні деталі транзакції.”

Нарешті, він зробив широке нагадування: “Це нагода нагадати всім: завжди перевіряйте свої транзакції, ніколи не підписуйте сліпо, використовуйте апаратний гаманець із захищеним екраном і підписуйте все через Clear Sign.”

Реакція розробників і ширші наслідки

Після розголошення розробникам було рекомендовано закріпити безпечні версії залежностей, захистити lockfiles і призупинити автоматичне оновлення пакетів до подальших вказівок. Ці заходи спрямовані на обмеження шкоди, поки в екосистемі тривають аудити та очищення. Відомі представники спільноти крипторозробників також порадили користувачам утриматися від взаємодії з криптосайтами, поки вразливості не будуть усунені.

Дивіться також: Ripple Developers Defend XRP Ledger Amid Kaiko Assessment

Ця подія показала, що навіть критичні провайдери гаманців, такі як Ledger, залежать від програмних шарів, які знаходяться поза їхнім безпосереднім контролем. Якщо такі шари будуть скомпрометовані, наслідки можуть бути катастрофічними. Мільйони користувачів і цифрові цінності на мільярди можуть опинитися під загрозою за лічені години.

Оновлення щодо атаки на NPM

Згідно з останнім оновленням від Guillemet, атака зазнала невдачі і майже не мала жертв. Вона почалася з фішингового листа з фальшивого домену підтримки npm, який вкрав облікові дані, надавши зловмисникам доступ для публікації шкідливих оновлень пакетів. Впроваджений код був націлений на веб-криптоактивність, інтегруючись у Ethereum, Solana та інші ланцюги для перехоплення транзакцій шляхом заміни адрес гаманців безпосередньо у відповідях мережі. Однак помилки зловмисників спричинили збої в CI/CD-пайплайнах, що призвело до раннього виявлення та обмежило вплив.

Guillemet підкреслив, що якщо ваші кошти знаходяться у програмному гаманці або на біржі, ви на відстані одного виконання коду від втрати всього. Компрометація ланцюжка постачання залишається потужним каналом доставки шкідливого ПЗ, а цільові атаки зростають. Він також наголосив, що апаратні гаманці створені для протистояння цим загрозам. Такі функції, як Clear Signing, дозволяють вам точно підтвердити, що відбувається, а Transaction Checks сигналізують про підозрілу активність до того, як стане надто пізно.

Публікація Ledger CTO Warns Wallet Holders After NPM Account Hack вперше з’явилася на Cryptotale.

0

Відмова від відповідальності: зміст цієї статті відображає виключно думку автора і не представляє платформу в будь-якій якості. Ця стаття не повинна бути орієнтиром під час прийняття інвестиційних рішень.

PoolX: Заробляйте за стейкінг
До понад 10% APR. Що більше монет у стейкінгу, то більший ваш заробіток.
Надіслати токени у стейкінг!

Вас також може зацікавити

Ripple розширює партнерство з BBVA в Іспанії щодо зберігання криптовалют

Ripple та BBVA розширюють своє партнерство, пропонуючи послуги зберігання цифрових активів в Іспанії. Ця послуга забезпечує відповідність європейському регулюванню MiCA. BBVA реагує на зростаючий попит клієнтів на безпечні крипторішення.

coinfomania2025/09/09 21:28

Ціни на Bitcoin та Ethereum стикаються з критичним ризиком після удару Ізраїлю по Катару

Bitcoin та Ethereum впали після удару Ізраїлю по Катару. Золото досягло рекордних максимумів, ціни на нафту різко зросли, а криптовалюта в лонгах на суму $52 млн була ліквідована за одну годину.

BeInCrypto2025/09/09 21:13
Ціни на Bitcoin та Ethereum стикаються з критичним ризиком після удару Ізраїлю по Катару

Переглянутий звіт про зайнятість у США викликає економічні побоювання, але породжує оптимізм для криптовалют

Дані про зайнятість у США підвищують ймовірність трьох знижень процентних ставок, але в той час як золото стрімко зростає, ринок криптовалют залишається невизначеним через побоювання рецесії, що впливають на припливи до ETF.

BeInCrypto2025/09/09 21:13
Переглянутий звіт про зайнятість у США викликає економічні побоювання, але породжує оптимізм для криптовалют

Перший у США Dogecoin ETF може бути запущений у четвер, але ринки вагаються

Аналітик з ETF стверджував, що Dogecoin ETF може бути запущений цього тижня, але через відсутність підтвердження від SEC ринки залишаються обережними, незважаючи на початковий ажіотаж.

BeInCrypto2025/09/09 21:12
Перший у США Dogecoin ETF може бути запущений у четвер, але ринки вагаються