史上最大供应链攻击通过受损JavaScript包瞄准加密货币用户

芝麻开门

芝麻开门(Gateio)

注册芝麻开门享最高$2,800好礼。

币安

币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

史上最大供应链攻击:黑客通过钓鱼邮件入侵NPM维护者账户,在18个主流JavaScript库植入恶意代码,每周超26亿次下载受影响。恶意软件监控用户交易,在签名前替换加密货币收款地址,窃取比特币、以太坊等资产。硬件钱包用户需验证交易细节,软件钱包用户被建议暂停链上交易。

史上最大供应链攻击通过受损JavaScript包瞄准加密货币用户

一起被安全研究人员称为史上最大规模供应链攻击的事件中,新型网络攻击正悄然瞄准用户在交易过程中的加密资产。

BleepingComputer报道称,黑客通过钓鱼邮件入侵NPM软件包维护者账户,并注入窃取加密资产的恶意程序。

攻击者通过伪装成合法NPM注册表域名”[email protected]”的欺诈邮件,针对JavaScript开发者实施定向攻击。

钓鱼邮件警告维护者其账户将在9月10日被锁定,要求他们通过恶意链接更新双重认证凭证。

攻击者已成功入侵18个广泛使用的JavaScript软件包,这些套件周下载量合计超过26亿次。

被入侵的库包括基础开发工具”chalk”(周下载量3亿)、”debug”(3.58亿)和”ansi-styles”(3.71亿),几乎影响整个JavaScript生态系统。

加密资产锁定目标

恶意代码作为浏览器拦截器运行,监控以太坊比特币、Solana、波场莱特币比特币现金网络的加密交易流量。

当用户发起加密转账时,恶意软件会在交易签名前将目标钱包地址静默替换为攻击者控制的账户。

Aikido安全研究员查理·埃里克森解释道:

“其危险性在于多层操作:篡改网站显示内容、干扰API调用、操纵用户应用所认为的签名内容。”

Ledger首席技术官查尔斯·吉耶梅就持续威胁向加密用户发出警告,指出鉴于庞大的下载量数据,JavaScript生态系统可能已遭全面渗透

硬件钱包用户在签名前验证交易细节仍可保持防护,而软件钱包用户面临更高风险。吉耶梅建议:

“若未使用硬件钱包,请暂时避免进行任何链上交易。”

他还表示不确定攻击者是否能直接从软件钱包提取助记词。

精密定向攻击

本次攻击呈现高度精密化的供应链定向攻击特征,犯罪分子通过入侵受信任的开发基础设施来触达终端用户。

通过渗透周下载量达数十亿次的软件包,攻击者获得了对加密货币应用和钱包接口的前所未有的访问权限。

BleepingComputer发现钓鱼基础设施将凭证外传到”websocket-api2.publicvm.com”,证明此次行动具有协同作案特征。

此前2025年已发生多起类似JavaScript库入侵事件,包括7月周下载量达3000万的”eslint-config-prettier”攻击,以及3月影响十个热门NPM库的安全事件。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/39177.html

CHAINTT的头像CHAINTT
上一篇 2025年9月9日
下一篇 2025年9月9日

相关推荐

  • 比特币(BTC)分析师:市场迅速消化抛售压力 7月牛市行情蓄势待发

    比特币在10万至11万美元区间震荡,中长期持有者大量套现,3-5年组别实现8.49亿美元利润。分析师指出老币流动是牛市典型特征,市场正吸收抛压。历史数据显示7月是BTC强势月份,平均回报率7.56%,与标普500正相关可能推动突破11.2万美元。技术分析预测若突破或快速涨至14-15万美元区间。

    2025年7月2日
    4700
  • 人工智能与区块链结合:探索加密项目的真实价值

    加密与AI的交叉点:机遇与挑战 当前加密与AI结合的项目大多存在强行融合的问题,但少数领域确实存在协同效应: DePIN架构(如Grass数据网络和io.net GPU网络)通过代币激励解决AI行业的数据和算力需求 Bittensor等协议通过加密经济模型激励开源AI开发 Morpheus智能代理展示AI如何改善加密用户体验 关键鉴别标准:项目是否真正需要区块链技术,能否解决行业痛点。优质项目应聚焦去中心化AI基础设施和提升加密可用性,而非简单叠加概念。

    2025年10月23日
    3500
  • ThirdWeb是什么?全面解析ThirdWeb的功能与优势

    ThirdWeb 是一个全栈开源 Web3 开发平台,提供构建、管理和分析 Web3 应用的工具,支持以太坊、Solana、Polygon 等多条区块链。其用户友好的界面和免费工具包让开发者无需深入技术知识即可创建应用。平台提供去中心化存储、认证协议、分析功能及 SDK,支持多种编程语言和框架。ThirdWeb 还提供智能合约模板、NFT 铸造、市场交易和 DAO 治理等解决方案,帮助开发者快速部署项目。自 2021 年创立以来,ThirdWeb 已获得大量融资,并被广泛用于智能合约部署和 Web3 应用开发。

    2025年10月8日
    7800
  • 加密货币如何影响滞胀经济:深度解析与关系探讨

    摘要 滞胀现象(经济停滞与高通胀并存)因新冠疫情和俄乌冲突再次引发全球关注。本文解析滞胀的成因与历史案例(如1970年代石油危机),探讨其对加密市场的潜在影响。尽管传统市场在滞胀期表现不佳可能波及加密货币,但比特币等数字资产因其稀缺性和去中心化特性,或成为对冲通胀的工具。投资者需警惕市场波动,同时关注以太坊及山寨币的风险收益比。当前全球经济放缓加剧滞胀风险,加密货币可能在经济不确定性中扮演避险角色。

    2025年12月2日
    1600
  • 2025年十大加密货币CEO净资产排名:谁在引领行业未来?

    2025年加密货币市场总市值达3.8万亿美元,同比增长超130%,行业财富激增。交易所创始人、稳定币创造者及Web3文化推动者成为新亿万富翁代表,如CZ、Devasini和Armstrong。榜单显示财富来源多样化,行业领导层更迭迅速,协议构建者与文化驱动型创业者影响力持续扩大。

    2025年9月2日
    3000

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

风险提示:防范以"数字货币""区块链"名义进行非法集资的风险