SEAL揭露:加密货币史上最大NPM攻击事件,实际损失低于50美元

芝麻开门

芝麻开门(Gateio)

注册芝麻开门享最高$2,800好礼。

币安

币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

黑客通过攻陷NPM开发者账户,向下载超10亿次的JavaScript库植入恶意软件,针对ETH和SOL钱包进行供应链攻击。目前仅窃取价值约50美元的加密货币,未充分利用其广泛访问权限。恶意软件传播虽广但已被中和,用户需谨慎确认交易并避免访问相关网站。

区块链安全研究人员近日披露,一场针对JavaScript软件库的大规模供应链攻击中,黑客仅成功窃取了价值约50美元的加密货币。

根据Security Alliance于本周一发布的调查报告,黑客入侵了一位知名开发者的NPM(Node Package Manager)账户,并向一个已被累计下载超过10亿次的热门JavaScript库植入了恶意代码,导致大量加密项目面临潜在威胁。该攻击主要针对以太坊(ETH)和索拉纳(SOL)钱包用户。

Security Alliance指出,截至目前,黑客实际盗取的加密货币金额不足50美元,并已确认以太坊地址“0xFc4a48”为当前唯一已知的恶意钱包。该机构在X平台进一步补充道:

“想象一下:你成功入侵了一位NPM开发者账户,其软件包每周下载量超20亿次。你可以访问数百万开发者的设备,触手可及的是无数数字资产。然而最终,你只获利不到50美元。”

JavaScript供应链攻击影响示意图
图片来源:Security Alliance

化名为SEAL的安全研究员Samczsun在接受Cointelegraph采访时表示:“黑客并未充分利用其获取的高级访问权限。这就像拿到了Fort Knox金库的门禁卡,却只把它当成书签使用。尽管恶意软件传播范围广泛,但目前已被基本控制。”

不过值得注意的是,被盗金额在几小时前还仅为5美分,这表明攻击可能仍在持续演变中。

被盗资产包括ETH与多种迷因币

Security Alliance透露,最初失窃的资产包括5美分的以太币(ETH)以及约20美元的各种迷因币(memecoin)。

根据Etherscan数据,恶意地址已接收到包括Brett(BRETT)、Andy(ANDY)、Dork Lord(DORK)、Ethervista(VISTA)和Gondola(GONDOLA)在内的多种迷因币。

未直接使用NPM的加密项目仍可能受影响

本次攻击针对的是chalk、strip-ansi和color-convert等被广泛引用的基础工具库。这些软件包常作为底层依赖被嵌套在各种项目中,因此即使开发者未主动安装,仍可能面临风险。

NPM作为JavaScript开发者的核心资源库,是一个集中式的代码包管理平台,开发者常借助它共享和使用开源模块以构建应用。

攻击者据信植入的是一种称为“crypto-clipper”的恶意程序,该软件会在用户发起转账时偷偷替换目标钱包地址,从而实现资产转移。

Ledger首席技术官Charles Guillemet与多位行业专家一致呼吁,加密货币用户在进行链上交易时应始终保持警惕,仔细核对交易信息。

Ledger同时发布声明称,其硬件钱包产品未直接受到本次NPM事件影响。

加密项目创始人:用户不会立即遭受损失

DeFiLlama匿名创始人0xngmi表示,只有那些在恶意软件包发布后更新了依赖的项目才可能受到影响。并且,用户仍需主动授权恶意交易才可能导致资产损失。

他与Guillemet均建议,在相关开发团队彻底清除恶意包之前,用户应暂时避免访问可能受影响的加密网站,以降低风险。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/39305.html

CHAINTT的头像CHAINTT
上一篇 2025年9月9日 下午1:13
下一篇 2025年9月9日 下午1:13

相关推荐

  • 110亿美元比特币巨鲸押注以太坊上涨,抄底1.08亿美元ETH现货投资

    比特币巨鲸近期平仓以太坊多头头寸并购买数亿美元现货ETH,显示大型投资者预期以太坊将继续上涨。该巨鲸已锁定3300万美元利润,并仍持有大量ETH多头头寸。分析师指出,巨鲸资金轮动导致比特币近期下跌,而以太坊一个月内上涨近25%,跑赢比特币。Bitget CEO预测以太坊可能目标5200美元。

    2025年8月26日
    10500
  • Tether与Rumble合作揭示未来稳定币流量入口战略布局

    Tether作为全球稳定币龙头,USDT市值占比超50%(2025年达1560亿枚),战略重心转向新兴市场,瞄准25亿未充分银行服务人群。其投资7.75亿美元入股视频平台Rumble(持股17%),构建”内容+支付”闭环,计划推出非托管钱包支持USDT打赏,抢占保守派用户流量入口。面对美国GENIUS稳定币法案,Tether采取双轨策略:在美合规化同时,通过Rumble等生态投资强化跨境支付场景。该合作凸显加密与自由言论社群的协同效应,形成区别于Circle/Meta的差异化竞争壁垒。

    2025年7月10日
    7500
  • DeFi获美国SEC官方认可 投资者如何把握盈利机会

    美国证券交易委员会释放关键DeFi利好信号,标志着受监管的去中心化金融新时代开启。核心政策突破包括:明确质押/挖矿非证券交易、推出”创新豁免”监管沙盒、支持自我保管权利,以及将DeFi定位为美国价值观的延伸。这些举措直接利好流动质押协议(Lido等)、DEX(Uniswap等)和RWA项目(Ondo等),470亿美元质押市场和80亿美元RWA领域将迎来机构资金加速涌入。随着特朗普政府推进加密友好政策,建议重点关注高TVL协议治理代币(UNI、AAVE等),参与链上治理,并提前布局可能获得”创新豁免”的DeFi创新项目。

    2025年10月4日
    10500
  • 模块化L2 Plume Network如何革新RWA赛道区块链应用

    6月,俄罗斯女皇叶卡捷琳娜二世的小提琴通过Galaxy抵押借贷数百万美元,再度引发市场对RWA(现实世界资产)赛道的关注。RWA通过资产代币化打破传统金融边界,被视作加密领域最大增量市场,吸引Binance、贝莱德等机构布局。模块化RWA L2网络Plume Network近期完成1000万美元融资并上线测试网,推出”全球旅行”主题激励活动,用户可通过探索生态、邀请好友等方式获取积分。Plume通过降低技术门槛、整合合规工具及构建DeFi生态,为RWA资产提供发行、交易一站式服务,目前生态已吸引超100个项目入驻。随着波士顿咨询预测2030年全球代币化市场规模将达16万亿美元,RWA赛道在监管、流动性等挑战中仍具巨大潜力。

    2025年11月26日
    8600
  • 以太坊面临中年危机:四年销毁73亿美元为何代币通胀问题仍未解决

    以太坊通缩困境分析 尽管以太坊通过EIP-1559烧毁机制销毁了价值73亿美元的ETH(4,581,986枚),但截至2025年4月净供应量仍增长0.805%(新增3,477,830枚)。合并后PoS机制虽将日发行量从13,000ETH降至1,700ETH,但Dencun升级导致Layer2交易占比达83%,主网Gas费收入暴跌72%,使烧毁量难以抵消发行量。当前ETH年通胀率0.51%,面临技术演进困境(分片延迟)、生态竞争(Solana夺取38%市场份额)和监管压力(SEC限制ETH ETF)等多重挑战,反映区块链行业从概念验证向价值创造的转型阵痛。

    2025年8月31日
    12600

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

风险提示:防范以"数字货币""区块链"名义进行非法集资的风险