Недавнім часом стало відомо про великий напад на ланцюги постачання, що націлений на широко використовувані бібліотеки програмного забезпечення JavaScript і потенційно ставить під загрозу безпеку криптовалюти в безпрецедентних масштабах. Як повідомляють галузеві джерела, цей інцидент вважається найбільшим у своєму роді в історії, з шкідливими програмами, вставленими для маніпуляції транзакціями криптовалюти шляхом зміни адрес гаманців.
Вектор атаки передбачав компрометацію облікового запису відомого розробника в менеджері пакетів (NPM), що дозволило зловмисникам таємно вбудувати шкідливий код у популярні бібліотеки JavaScript. Ці бібліотеки є невід'ємними компонентами мільйонів застосунків, ставлячи під загрозу велику кількість проектів.
Основна функція шкідливих програм, здається, полягає в перехопленні та перенаправленні криптовалютних транзакцій через маніпуляцію адресами. Порушення специфічно вплинуло на пакунки, такі як chalk, strip-ansi та color-convert – маленькі, але критично важливі утиліти, глибоко вмонтовані в дерева залежностей численних проєктів. Оскільки ці бібліотеки в сукупності накопичують понад мільярд завантажень щотижня, потенційний вплив виходить далеко за межі безпосередніх користувачів, потенційно впливаючи на розробників, які не встановлювали ці пакунки явно.
NPM служить центральним хабом для розробників, аналогічно ринку додатків, полегшуючи обмін та придбання кодових фрагментів для створення проектів JavaScript. Шкідливі програми, що ідентифікуються як крипто-кліппер, працюють, таємно замінюючи адреси гаманців під час транзакцій, ефективно перенаправляючи кошти.
Експерти з безпеки випустили попередження, особливо для користувачів програмних гаманців, підкреслюючи їх підвищену вразливість. Навпаки, особи, які перевіряють кожну транзакцію за допомогою апаратних гаманців, зберігають певний рівень захисту. Повний обсяг можливостей шкідливих програм, включаючи потенційні спроби безпосереднього доступу до фраз насіння, залишається під розслідуванням.
Ця ситуація продовжує розвиватися, і подальші оновлення будуть надані, коли стане доступною додаткова інформація. Інцидент підкреслює критичну важливість пильності та надійних заходів безпеки в швидко змінюваному середовищі криптовалюти та технології блокчейн.
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
Недавнім часом стало відомо про великий напад на ланцюги постачання, що націлений на широко використовувані бібліотеки програмного забезпечення JavaScript і потенційно ставить під загрозу безпеку криптовалюти в безпрецедентних масштабах. Як повідомляють галузеві джерела, цей інцидент вважається найбільшим у своєму роді в історії, з шкідливими програмами, вставленими для маніпуляції транзакціями криптовалюти шляхом зміни адрес гаманців.
Вектор атаки передбачав компрометацію облікового запису відомого розробника в менеджері пакетів (NPM), що дозволило зловмисникам таємно вбудувати шкідливий код у популярні бібліотеки JavaScript. Ці бібліотеки є невід'ємними компонентами мільйонів застосунків, ставлячи під загрозу велику кількість проектів.
Основна функція шкідливих програм, здається, полягає в перехопленні та перенаправленні криптовалютних транзакцій через маніпуляцію адресами. Порушення специфічно вплинуло на пакунки, такі як chalk, strip-ansi та color-convert – маленькі, але критично важливі утиліти, глибоко вмонтовані в дерева залежностей численних проєктів. Оскільки ці бібліотеки в сукупності накопичують понад мільярд завантажень щотижня, потенційний вплив виходить далеко за межі безпосередніх користувачів, потенційно впливаючи на розробників, які не встановлювали ці пакунки явно.
NPM служить центральним хабом для розробників, аналогічно ринку додатків, полегшуючи обмін та придбання кодових фрагментів для створення проектів JavaScript. Шкідливі програми, що ідентифікуються як крипто-кліппер, працюють, таємно замінюючи адреси гаманців під час транзакцій, ефективно перенаправляючи кошти.
Експерти з безпеки випустили попередження, особливо для користувачів програмних гаманців, підкреслюючи їх підвищену вразливість. Навпаки, особи, які перевіряють кожну транзакцію за допомогою апаратних гаманців, зберігають певний рівень захисту. Повний обсяг можливостей шкідливих програм, включаючи потенційні спроби безпосереднього доступу до фраз насіння, залишається під розслідуванням.
Ця ситуація продовжує розвиватися, і подальші оновлення будуть надані, коли стане доступною додаткова інформація. Інцидент підкреслює критичну важливість пильності та надійних заходів безпеки в швидко змінюваному середовищі криптовалюти та технології блокчейн.