Bitget App
Cмартторгівля для кожного
Купити криптуРинкиТоргуватиФ'ючерсиEarnWeb3ЦентрДокладніше
Торгувати
Cпот
Купуйте та продавайте крипту
Маржа
Збільшуйте капітал й ефективність коштів
Onchain
ончейн-торгівля без зайвих зусиль
Конвертація і блокова торгівля
Конвертуйте криптовалюту в один клац — без комісій
Огляд
Launchhub
Скористайтеся перевагою на старті і почніть заробляти
Копіювати
Копіюйте угоди елітних трейдерів в один клац
Боти
Простий, швидкий і надійний торговий бот на базі ШІ
Торгувати
Фʼючерси USDT-M
Фʼючерси, розрахунок за якими відбувається в USDT
Фʼючерси USDC-M
Фʼючерси, розрахунок за якими відбувається в USDC
Фʼючерси Coin-M
Фʼючерси, розрахунок за якими відбувається в різни
Огляд
Посібник з фʼючерсів
Шлях фʼючерсної торгівлі від початківця до просунутого трейдера
Фʼючерсні промоакції
На вас чекають щедрі винагороди
Bitget Earn
Різноманітні продукти для примноження ваших активів
Simple Earn
Здійснюйте депозити та зняття в будь-який час, щоб отримувати гнучкий прибуток без ризику
Ончейн Earn
Отримуйте прибуток щодня, не ризикуючи основним капіталом
Структуровані продукти Earn
Надійні фінансові інновації для подолання ринкових коливань
VIP та Управління капіталом
Преміальні послуги для розумного управління капіталом
Позики
Безстрокове кредитування з високим рівнем захисту коштів
Технічний директор Ledger б'є на сполох через атаку на ланцюг постачання NPM, спрямовану на користувачів криптовалют

Технічний директор Ledger б'є на сполох через атаку на ланцюг постачання NPM, спрямовану на користувачів криптовалют

Crypto.NewsCrypto.News2025/09/09 13:23
Переглянути оригінал
-:By Grace AbidemiEdited by Dorian Batycka

Велика атака на ланцюг постачання сколихнула криптоекосистему, поставивши під загрозу користувачів по всьому світу. Технічний директор Ledger Шарль Гійоме б’є на сполох, закликаючи до обережності та використання апаратних гаманців.

Summary
  • Технічний директор Ledger Шарль Гійоме попереджає користувачів про масштабну атаку на ланцюг постачання JavaScript, яка непомітно підміняє адреси криптогаманців.
  • Були скомпрометовані 18 популярних пакетів NPM. Такі бібліотеки, як chalk і debug, були заражені шкідливим ПЗ після того, як обліковий запис розробника було зламано.
  • Поки що викрадено лише $497, але понад 2 мільярди завантажень означають, що багато dApps і гаманців потенційно під загрозою.
  • Протоколи, такі як Uniswap, Jupiter, а також провайдери гаманців, як MetaMask, запевнили користувачів, що їхні кошти в безпеці.

Атака, яка почалася зі зламаного облікового запису Node Package Manager (NPM), вже вплинула на мільярди завантажень і поставила під загрозу безпеку мільйонів dApps і криптотранзакцій.

«Обліковий запис авторитетного розробника в NPM було скомпрометовано. Уражені пакети вже були завантажені понад 1 мільярд разів», — попередив Гійоме.

https://twitter.com/p3b7_/status/1965094840959410230?s=12

Він також пояснив, що шкідливе ПЗ діє як крипто-кліппер, непомітно перехоплюючи адреси гаманців під час транзакцій, щоб перенаправити кошти на гаманці зловмисника. Гійоме закликав користувачів бути особливо обережними, особливо тих, хто не використовує апаратні гаманці.

«Якщо ви використовуєте апаратний гаманець, уважно перевіряйте кожну транзакцію перед підписанням — і ви в безпеці. Якщо ні — утримайтеся від будь-яких on-chain транзакцій наразі», — порадив він.

NPM hack: Як сталася компрометація 

Згідно з повідомленнями, було скомпрометовано 18 популярних пакетів NPM, включаючи такі відомі пакети, як ‘chalk’, ‘debug’ і ‘strip-ansi’. Атака, яка відбулася 8 вересня, є однією з найбільших за останній час, вплинувши на бібліотеки із загальною кількістю понад 2 мільярди завантажень на тиждень.

Передбачається, що атака почалася з фішингового листа, який імітував офіційну підтримку NPM. Мішенню став Qix-, авторитетний розробник, чий обліковий запис у NPM було зламано, що дозволило зловмисникам впровадити шкідливі оновлення у популярні JavaScript-бібліотеки.

Після встановлення шкідливий код непомітно замінює скопійовані криптоадреси на схожі, які контролює хакер. Ця техніка, що використовує логіку відстані Левенштейна, вводить в оману необізнаних користувачів, змушуючи їх надсилати кошти на неправильні адреси.

Дослідники виділили одну основну адресу гаманця, пов’язану з атакою, хоча також були позначені додаткові гаманці, які, ймовірно, мають відношення до інциденту.

Хоча Шарль зазначив, що наразі неясно, чи зловмисник також безпосередньо викрадає seed-фрази програмних гаманців, останні звіти пролили світло на завдану шкоду. Дослідник Рані Хаддад класифікував гаманці зловмисника на Arkham як сутність під назвою NPM attack. Дані свідчать, що на момент публікації зловмисник зміг викрасти $497.96.

Технічний директор Ledger б'є на сполох через атаку на ланцюг постачання NPM, спрямовану на користувачів криптовалют image 0 Гаманці зловмисника | Джерело: Arkham

Хоча прямий фінансовий ефект наразі незначний, потенційний масштаб є величезним, враховуючи популярність уражених пакетів.

Реакція спільноти та запобігання 

Ряд проєктів і протоколів, таких як Uniswap, SUI та Jupiter, підтвердили, що не постраждали, але закликали до обережності. Криптовалютні гаманці, такі як Ledger і MetaMask, запевнили користувачів у багаторівневих заходах безпеки.

Тим часом, атака на ланцюг постачання NPM була не єдиною великою подією безпеки 8 вересня. Швейцарська платформа криптобагатства SwissBorg повідомила про експлойт на $41 мільйон через партнерський API, що вплинуло на 1% користувачів. Крім того, проєкт Ethereum L2 Kinto оголосив про своє закриття після експлойту в липні, який вивів 577 ETH, залишивши команду без можливості залучити фінансування.

Ця хвиля атак свідчить про зростаючу складність криптозагроз. Надалі користувачам, розробникам і платформам необхідно впроваджувати більш безпечні практики та ретельні аудити пакетів.

0

Відмова від відповідальності: зміст цієї статті відображає виключно думку автора і не представляє платформу в будь-якій якості. Ця стаття не повинна бути орієнтиром під час прийняття інвестиційних рішень.

PoolX: Заробляйте за стейкінг
До понад 10% APR. Що більше монет у стейкінгу, то більший ваш заробіток.
Надіслати токени у стейкінг!