SEAL揭露:加密货币史上最大NPM攻击事件,实际损失低于50美元

芝麻开门

芝麻开门(Gateio)

注册芝麻开门享最高$2,800好礼。

币安

币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

黑客通过攻陷NPM开发者账户,向下载超10亿次的JavaScript库植入恶意软件,针对ETH和SOL钱包进行供应链攻击。目前仅窃取价值约50美元的加密货币,未充分利用其广泛访问权限。恶意软件传播虽广但已被中和,用户需谨慎确认交易并避免访问相关网站。

区块链安全研究人员近日披露,一场针对JavaScript软件库的大规模供应链攻击中,黑客仅成功窃取了价值约50美元的加密货币。

根据Security Alliance于本周一发布的调查报告,黑客入侵了一位知名开发者的NPM(Node Package Manager)账户,并向一个已被累计下载超过10亿次的热门JavaScript库植入了恶意代码,导致大量加密项目面临潜在威胁。该攻击主要针对以太坊(ETH)和索拉纳(SOL)钱包用户。

Security Alliance指出,截至目前,黑客实际盗取的加密货币金额不足50美元,并已确认以太坊地址“0xFc4a48”为当前唯一已知的恶意钱包。该机构在X平台进一步补充道:

“想象一下:你成功入侵了一位NPM开发者账户,其软件包每周下载量超20亿次。你可以访问数百万开发者的设备,触手可及的是无数数字资产。然而最终,你只获利不到50美元。”

JavaScript供应链攻击影响示意图
图片来源:Security Alliance

化名为SEAL的安全研究员Samczsun在接受Cointelegraph采访时表示:“黑客并未充分利用其获取的高级访问权限。这就像拿到了Fort Knox金库的门禁卡,却只把它当成书签使用。尽管恶意软件传播范围广泛,但目前已被基本控制。”

不过值得注意的是,被盗金额在几小时前还仅为5美分,这表明攻击可能仍在持续演变中。

被盗资产包括ETH与多种迷因币

Security Alliance透露,最初失窃的资产包括5美分的以太币(ETH)以及约20美元的各种迷因币(memecoin)。

根据Etherscan数据,恶意地址已接收到包括Brett(BRETT)、Andy(ANDY)、Dork Lord(DORK)、Ethervista(VISTA)和Gondola(GONDOLA)在内的多种迷因币。

未直接使用NPM的加密项目仍可能受影响

本次攻击针对的是chalk、strip-ansi和color-convert等被广泛引用的基础工具库。这些软件包常作为底层依赖被嵌套在各种项目中,因此即使开发者未主动安装,仍可能面临风险。

NPM作为JavaScript开发者的核心资源库,是一个集中式的代码包管理平台,开发者常借助它共享和使用开源模块以构建应用。

攻击者据信植入的是一种称为“crypto-clipper”的恶意程序,该软件会在用户发起转账时偷偷替换目标钱包地址,从而实现资产转移。

Ledger首席技术官Charles Guillemet与多位行业专家一致呼吁,加密货币用户在进行链上交易时应始终保持警惕,仔细核对交易信息。

Ledger同时发布声明称,其硬件钱包产品未直接受到本次NPM事件影响。

加密项目创始人:用户不会立即遭受损失

DeFiLlama匿名创始人0xngmi表示,只有那些在恶意软件包发布后更新了依赖的项目才可能受到影响。并且,用户仍需主动授权恶意交易才可能导致资产损失。

他与Guillemet均建议,在相关开发团队彻底清除恶意包之前,用户应暂时避免访问可能受影响的加密网站,以降低风险。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/39305.html

CHAINTT的头像CHAINTT
上一篇 2025年9月9日 下午1:13
下一篇 2025年9月9日 下午1:13

相关推荐

  • “Truth Social 提交加密蓝筹 ETF 申请|USDT0 链上发行量超 2 亿枚 最新动态解析”

    7月9日,BTC与ETH维持震荡,FLOKI因Valhalla上线大涨9%,RAY与MORPHO分别上涨超6%。USDT0在Unichain发行量突破2亿枚,跨链交易量跃居第三。Truth Social提交涵盖BTC、ETH与SOL的蓝筹ETF申请。以太坊推进EIP-4444升级,节点存储空间节省300-500GB。市场情绪谨慎,山寨币反弹但量能不足。

    资讯 2025年7月9日
    11200
  • Arbitrum Layer3生态全景:18条Orbit链如何推动以太坊多链时代发展

    比特币现货ETF获批为传统投资者打开新大门,以太坊Dencun升级将提升L2性能。Arbitrum生态蓬勃发展,其开发商Offchain Labs推出可构建专用链的Arbitrum Orbit,已有50多个Orbit链在开发中。Arbitrum四大产品矩阵包括One、Nova、Orbit和Stylus,总TVL达23亿美元。Orbit链支持自定义Gas代币和多种编程语言,18个项目已披露将利用Orbit链,涉及游戏、衍生品等领域。Xai作为首个游戏专用链已上线主网,其他项目如Frame、RARI Chain等也在积极推进。

    2025年9月15日
    10100
  • 数据所有权协议DOP是什么及其重要性解析

    什么是数据所有权协议(DOP)? 数据所有权协议(DOP)是建立在以太坊区块链上的基础设施,旨在为用户提供选择性透明性。该项目允许用户选择其个人信息、钱包或资产的哪些部分成为公开信息。协议使用零知识(ZK)密码学处理交易,同时优先考虑隐私。该项目将支付批量处理,避免在主以太坊网络上操作,以减少网络拥堵并提高交易吞吐量。它由一个去中心化自治组织(DAO)治理,轮流的节点运营委员会有助于保护平台的安全性和完整性。

    2025年10月13日
    10100
  • 深入Mind Network:全同态加密与Restaking结合,加密AI项目共识安全新突破

    AI与Restaking作为本轮牛市两大头部叙事已进入同质化阶段,而Mind Network通过全同态加密(FHE)技术+再质押经济模型,为去中心化AI网络提供验证安全与数据隐私解决方案。其核心创新在于将FHE应用于AI模型验证环节(而非训练),消除节点投票时的跟风偏差;同时引入跨链远程再质押(Remote Restaking),聚合多链流动性为AI项目共识安全赋能。项目已获币安领投250万美元融资,与io.net、Chainlink等头部项目达成合作,主网上线预期叠加技术落地潜力,或成AI赛道下半场关键基础设施。

    2025年10月15日
    18000
  • Ocean Protocol:去中心化数据交易平台如何重塑数据经济

    Ocean Protocol摘要 Ocean Protocol是基于以太坊的去中心化数据交易平台,通过数据代币化技术(DataTokens)和隐私计算(Compute-to-Data)功能,构建连接数据提供者与消费者的开放市场。其原生代币OCEAN(ERC-20)具备交易媒介、治理投票、流动性挖矿三重功能,当前流通量占总量40.31%,市值超6.7亿美元。项目由Bruce Pon和Trent McConaghly于2017年创立,已完成5轮共计2800万美元融资,核心创新在于打破科技巨头数据垄断,实现用户数据确权与价值分配。面临市场竞争、规模化扩展和监管合规等挑战,但凭借独特的技术架构和活跃社区治理,在AI数据经济领域展现显著发展潜力。

    2025年8月1日
    11200

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

风险提示:防范以"数字货币""区块链"名义进行非法集资的风险