史上最大供应链攻击通过受损JavaScript包瞄准加密货币用户

芝麻开门

芝麻开门(Gateio)

注册芝麻开门享最高$2,800好礼。

币安

币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

史上最大供应链攻击:黑客通过钓鱼邮件入侵NPM维护者账户,在18个主流JavaScript库植入恶意代码,每周超26亿次下载受影响。恶意软件监控用户交易,在签名前替换加密货币收款地址,窃取比特币、以太坊等资产。硬件钱包用户需验证交易细节,软件钱包用户被建议暂停链上交易。

史上最大供应链攻击通过受损JavaScript包瞄准加密货币用户

一起被安全研究人员称为史上最大规模供应链攻击的事件中,新型网络攻击正悄然瞄准用户在交易过程中的加密资产。

BleepingComputer报道称,黑客通过钓鱼邮件入侵NPM软件包维护者账户,并注入窃取加密资产的恶意程序。

攻击者通过伪装成合法NPM注册表域名”[email protected]”的欺诈邮件,针对JavaScript开发者实施定向攻击。

钓鱼邮件警告维护者其账户将在9月10日被锁定,要求他们通过恶意链接更新双重认证凭证。

攻击者已成功入侵18个广泛使用的JavaScript软件包,这些套件周下载量合计超过26亿次。

被入侵的库包括基础开发工具”chalk”(周下载量3亿)、”debug”(3.58亿)和”ansi-styles”(3.71亿),几乎影响整个JavaScript生态系统。

加密资产锁定目标

恶意代码作为浏览器拦截器运行,监控以太坊比特币、Solana、波场莱特币比特币现金网络的加密交易流量。

当用户发起加密转账时,恶意软件会在交易签名前将目标钱包地址静默替换为攻击者控制的账户。

Aikido安全研究员查理·埃里克森解释道:

“其危险性在于多层操作:篡改网站显示内容、干扰API调用、操纵用户应用所认为的签名内容。”

Ledger首席技术官查尔斯·吉耶梅就持续威胁向加密用户发出警告,指出鉴于庞大的下载量数据,JavaScript生态系统可能已遭全面渗透

硬件钱包用户在签名前验证交易细节仍可保持防护,而软件钱包用户面临更高风险。吉耶梅建议:

“若未使用硬件钱包,请暂时避免进行任何链上交易。”

他还表示不确定攻击者是否能直接从软件钱包提取助记词。

精密定向攻击

本次攻击呈现高度精密化的供应链定向攻击特征,犯罪分子通过入侵受信任的开发基础设施来触达终端用户。

通过渗透周下载量达数十亿次的软件包,攻击者获得了对加密货币应用和钱包接口的前所未有的访问权限。

BleepingComputer发现钓鱼基础设施将凭证外传到”websocket-api2.publicvm.com”,证明此次行动具有协同作案特征。

此前2025年已发生多起类似JavaScript库入侵事件,包括7月周下载量达3000万的”eslint-config-prettier”攻击,以及3月影响十个热门NPM库的安全事件。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/39177.html

CHAINTT的头像CHAINTT
上一篇 2025年9月9日
下一篇 2025年9月9日

相关推荐

  • 比特币矿工套现4.85亿美元,BTC艰难守卫11.2万美元|危险信号已现?

    比特币矿工在8月11日至23日抛售4207枚BTC,价值4.85亿美元,创九个月来最快速度。尽管抛售引发市场担忧,比特币网络算力仍接近历史高位,基本面保持稳健。矿工盈利能力虽受挖矿难度和AI转型影响,但整体行业韧性较强,未现大规模流动性危机。

    2025年8月29日
    5700
  • 日本房地产投资公司Gates Inc.计划在Oasys区块链实现7500万美元东京房产代币化

    日本Gates公司将在Oasys区块链上启动7500万美元东京房产代币化项目,这是该国最大规模RWA案例之一。Gates计划将2000亿美元资产(占日本房市1%)代币化,同时筹备纳斯达克上市。Oasys正构建自动复利代币经济模型,双方拟将模式推广至欧美及亚洲市场。德勤报告显示全球代币化房市规模预计从2024年3000亿美元飙升至2035年4万亿美元,年复合增长率达27%。

    2025年7月11日
    12000
  • 模因币最新动态:投资潜力与市场趋势分析

    模因币是基于网络文化和社区驱动的加密货币,以幽默和社交媒体传播为核心特征。起源于2013年的狗狗币,模因币已发展出包括柴犬币、SafeMoon等知名项目,通过独特的代币经济学和病毒营销吸引投资者。它们既是新用户进入加密领域的门户,也面临拉高抛售、监管等风险。未来,模因币或与NFT结合拓展应用场景,但其高波动性和文化属性将持续影响加密市场动态。

    2025年10月30日
    9500
  • Swell Network:全面解析最具潜力的L2区块链技术

    介绍: Swell Network是一个非托管质押协议,致力于提供最佳的流动质押和再质押体验,简化DeFi访问并保障以太坊和再质押服务的未来。其L2预发行存款在28天内从零增长到超过10亿美元,成为按TVL计算的第六大L2。 什么是Swell? Swell的总锁仓量(TVL)已达21亿美元,其中52.65%存放在L2存款合约中。其L2采用AltLayer技术堆栈和Polygon CDK构建,利用EigenDA作为数据可用性层,并通过质押和再质押奖励提供本地收益。 Swell L2; 底层原理 Swell L2利用再质押Rollup技术,通过AltLayer的AVS堆栈实现去中心化验证和快速最终性。其原生燃气代币rswETH创造了一个正反馈飞轮,吸引更多用户和开发者,增强网络效应。 Swell费用捕获 Swell对swETH和rswETH收取10%的手续费,分配给节点运营商和财政部门。目前协议已累积超过100万美元的费用,未来有望进一步增长。 谁在Swell上进行建设? 多个知名DeFi项目计划部署在Swell L2上,包括Ion Protocol、Ambient Finance、Brahma Finance和Sturdy Finance。此外,Swell还与EigenLayer上的多个AVS建立了合作关系。 Swell的成长故事 Swell的增长始于2023年12月,随着EigenLayer对LST开放存款,其TVL迅速上升。目前,swETH是第二受欢迎的再质押LST,未来有望继续增长。 rswETH 风险 rswETH面临运营风险、流动性风险和智能合约风险。Swell通过与Gauntlet等合作管理风险,并接受多次审计以减轻智能合约风险。 结论和总结思考 Swell通过独特的架构和正反馈飞轮,成功捕获了以太坊生态系统的关键价值积累领域。其在L2领域的先发优势和执行能力使其有望成为未来的领导者。

    2025年9月23日
    10200
  • Solana区块链支付革命:PayFi如何重塑链上金融的未来

    摘要 2024 年 7 月,Solana 基金会主席 Lily Liu 在 EthCC 大会上提出 PayFi 概念,强调即时结算和”先买后付”模式,为创作者变现和金融操作提供新路径。 PayFi 利用 Solana 的高性能区块链技术,通过智能合约自动化和现实世界资产代币化,优化货币时间价值,实现传统金融无法提供的创新体验。 PayFi 面临监管、可扩展性和市场接受度等挑战,但其去中心化特性有望降低金融门槛,连接现实世界与区块链金融,成为下一代金融趋势。

    2025年10月2日
    7800

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

风险提示:防范以"数字货币""区块链"名义进行非法集资的风险