史上最大供应链攻击通过受损JavaScript包瞄准加密货币用户

芝麻开门

芝麻开门(Gateio)

注册芝麻开门享最高$2,800好礼。

币安

币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

史上最大供应链攻击:黑客通过钓鱼邮件入侵NPM维护者账户,在18个主流JavaScript库植入恶意代码,每周超26亿次下载受影响。恶意软件监控用户交易,在签名前替换加密货币收款地址,窃取比特币、以太坊等资产。硬件钱包用户需验证交易细节,软件钱包用户被建议暂停链上交易。

史上最大供应链攻击通过受损JavaScript包瞄准加密货币用户

一起被安全研究人员称为史上最大规模供应链攻击的事件中,新型网络攻击正悄然瞄准用户在交易过程中的加密资产。

BleepingComputer报道称,黑客通过钓鱼邮件入侵NPM软件包维护者账户,并注入窃取加密资产的恶意程序。

攻击者通过伪装成合法NPM注册表域名”[email protected]”的欺诈邮件,针对JavaScript开发者实施定向攻击。

钓鱼邮件警告维护者其账户将在9月10日被锁定,要求他们通过恶意链接更新双重认证凭证。

攻击者已成功入侵18个广泛使用的JavaScript软件包,这些套件周下载量合计超过26亿次。

被入侵的库包括基础开发工具”chalk”(周下载量3亿)、”debug”(3.58亿)和”ansi-styles”(3.71亿),几乎影响整个JavaScript生态系统。

加密资产锁定目标

恶意代码作为浏览器拦截器运行,监控以太坊比特币、Solana、波场莱特币比特币现金网络的加密交易流量。

当用户发起加密转账时,恶意软件会在交易签名前将目标钱包地址静默替换为攻击者控制的账户。

Aikido安全研究员查理·埃里克森解释道:

“其危险性在于多层操作:篡改网站显示内容、干扰API调用、操纵用户应用所认为的签名内容。”

Ledger首席技术官查尔斯·吉耶梅就持续威胁向加密用户发出警告,指出鉴于庞大的下载量数据,JavaScript生态系统可能已遭全面渗透

硬件钱包用户在签名前验证交易细节仍可保持防护,而软件钱包用户面临更高风险。吉耶梅建议:

“若未使用硬件钱包,请暂时避免进行任何链上交易。”

他还表示不确定攻击者是否能直接从软件钱包提取助记词。

精密定向攻击

本次攻击呈现高度精密化的供应链定向攻击特征,犯罪分子通过入侵受信任的开发基础设施来触达终端用户。

通过渗透周下载量达数十亿次的软件包,攻击者获得了对加密货币应用和钱包接口的前所未有的访问权限。

BleepingComputer发现钓鱼基础设施将凭证外传到”websocket-api2.publicvm.com”,证明此次行动具有协同作案特征。

此前2025年已发生多起类似JavaScript库入侵事件,包括7月周下载量达3000万的”eslint-config-prettier”攻击,以及3月影响十个热门NPM库的安全事件。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/39177.html

CHAINTT的头像CHAINTT
上一篇 2025年9月9日
下一篇 2025年9月9日

相关推荐

  • CrossFi(XFI)是什么?全面解析CrossFi及其应用

    CrossFi(XFI)致力于通过跨链互操作性连接传统金融与去中心化金融(DeFi),其核心产品CrossFi Chain结合Cosmos SDK与EVM兼容性,实现高速交易与多链资产转移。项目提供Web3银行解决方案,包括非托管支付应用CrossFi App、链上加密卡CrossFi Card及DeFi平台xAPP。XFI代币采用通缩模型,总供应量3.78亿枚,用于支付、质押和治理。2023年上线主网后,CrossFi持续扩展生态,设立5000万美元基金会资助开发者,并通过安全审计强化基础设施,目标成为TradFi与DeFi间的桥梁。

    2025年10月13日
    2900
  • 比特币(BTC)BIP-119升级争议:2023年底前或将做出关键决策

    比特币改进提案BIP-119(OP_CHECKTEMPLATEVERIFY)近期获得66名核心开发者联署支持,有望在2025年底前达成共识。该提案通过引入契约和保险库功能,将显著提升比特币的可扩展性、安全性及二层应用(如闪电网络、Ark协议)的实用性。若获批准,用户可实现智能资金管控,开发者能构建更安全的跨链桥接方案。尽管比特币升级需漫长共识过程,但此次提案已获得Anchorage、富达等机构支持,或将为比特币生态开启新阶段。

    2025年7月15日
    3000
  • 2024年以太坊发展前景与市场趋势分析

    2023年比特币铭文、Solana等公链爆发之际,以太坊看似沉寂实则按既定路线推进。2024年以太坊将通过ERC-4337(智能合约钱包安全升级)、EIP-4844(L2效率提升)、EIP-3074(交易简化)和EIP-5003(账户迁移)四大关键升级,系统性解决可扩展性、安全性和用户体验问题。这些技术迭代将巩固以太坊在公链竞争中的核心地位,展现其长期技术布局而非短期流量争夺的战略定力。

    2025年10月1日
    3400
  • 8月代币化宝可梦卡牌交易额激增5.5倍,达1.24亿美元

    区块链技术正将现实世界资产(RWA)引入链上,宝可梦卡牌成为新兴标的。8月四大平台交易额达1.245亿美元,同比增长5.5倍。Solana链上平台Collector Crypt通过NFT化实体卡牌推动市场爆发,其代币CARDS一周内暴涨10倍。分析认为,此类创新模糊了收藏与游戏的边界,激活了数十亿美元市场的链上潜力。

    2025年9月4日
    1800
  • 以太坊经典ETC是什么?区块链技术与应用解析

    什么是ETC? ETC(以太坊经典)源于2016年以太坊硬分叉事件,因部分社区成员反对回滚The DAO黑客攻击交易而坚持原链。作为以太坊原链的延续,ETC坚持PoW机制和区块链不可篡改性,但生态发展滞后于ETH,市值仅为40亿美元(ETH约1700亿)。2022年受减产和ETH矿工迁移影响,ETC价格短期飙升,但其长期发展仍受制于生态薄弱和51%攻击风险,被视为加密市场的”末日战车”指标。

    2025年8月23日
    5700

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

风险提示:防范以"数字货币""区块链"名义进行非法集资的风险