SEAL揭露:加密货币史上最大NPM攻击事件,实际损失低于50美元

芝麻开门

芝麻开门(Gateio)

注册芝麻开门享最高$2,800好礼。

币安

币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

黑客通过攻陷NPM开发者账户,向下载超10亿次的JavaScript库植入恶意软件,针对ETH和SOL钱包进行供应链攻击。目前仅窃取价值约50美元的加密货币,未充分利用其广泛访问权限。恶意软件传播虽广但已被中和,用户需谨慎确认交易并避免访问相关网站。

区块链安全研究人员近日披露,一场针对JavaScript软件库的大规模供应链攻击中,黑客仅成功窃取了价值约50美元的加密货币。

根据Security Alliance于本周一发布的调查报告,黑客入侵了一位知名开发者的NPM(Node Package Manager)账户,并向一个已被累计下载超过10亿次的热门JavaScript库植入了恶意代码,导致大量加密项目面临潜在威胁。该攻击主要针对以太坊(ETH)和索拉纳(SOL)钱包用户。

Security Alliance指出,截至目前,黑客实际盗取的加密货币金额不足50美元,并已确认以太坊地址“0xFc4a48”为当前唯一已知的恶意钱包。该机构在X平台进一步补充道:

“想象一下:你成功入侵了一位NPM开发者账户,其软件包每周下载量超20亿次。你可以访问数百万开发者的设备,触手可及的是无数数字资产。然而最终,你只获利不到50美元。”

JavaScript供应链攻击影响示意图
图片来源:Security Alliance

化名为SEAL的安全研究员Samczsun在接受Cointelegraph采访时表示:“黑客并未充分利用其获取的高级访问权限。这就像拿到了Fort Knox金库的门禁卡,却只把它当成书签使用。尽管恶意软件传播范围广泛,但目前已被基本控制。”

不过值得注意的是,被盗金额在几小时前还仅为5美分,这表明攻击可能仍在持续演变中。

被盗资产包括ETH与多种迷因币

Security Alliance透露,最初失窃的资产包括5美分的以太币(ETH)以及约20美元的各种迷因币(memecoin)。

根据Etherscan数据,恶意地址已接收到包括Brett(BRETT)、Andy(ANDY)、Dork Lord(DORK)、Ethervista(VISTA)和Gondola(GONDOLA)在内的多种迷因币。

未直接使用NPM的加密项目仍可能受影响

本次攻击针对的是chalk、strip-ansi和color-convert等被广泛引用的基础工具库。这些软件包常作为底层依赖被嵌套在各种项目中,因此即使开发者未主动安装,仍可能面临风险。

NPM作为JavaScript开发者的核心资源库,是一个集中式的代码包管理平台,开发者常借助它共享和使用开源模块以构建应用。

攻击者据信植入的是一种称为“crypto-clipper”的恶意程序,该软件会在用户发起转账时偷偷替换目标钱包地址,从而实现资产转移。

Ledger首席技术官Charles Guillemet与多位行业专家一致呼吁,加密货币用户在进行链上交易时应始终保持警惕,仔细核对交易信息。

Ledger同时发布声明称,其硬件钱包产品未直接受到本次NPM事件影响。

加密项目创始人:用户不会立即遭受损失

DeFiLlama匿名创始人0xngmi表示,只有那些在恶意软件包发布后更新了依赖的项目才可能受到影响。并且,用户仍需主动授权恶意交易才可能导致资产损失。

他与Guillemet均建议,在相关开发团队彻底清除恶意包之前,用户应暂时避免访问可能受影响的加密网站,以降低风险。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/39305.html

CHAINTT的头像CHAINTT
上一篇 2025年9月9日 下午1:13
下一篇 2025年9月9日 下午1:13

相关推荐

  • Tornado Cash如何应对货币传输限制及其影响

    2023年8月,美国纽约南区检察官办公室指控Tornado Cash创始人Roman Storm和Roman Semenov运营未经许可的货币传输业务,违反18 U.S.C. § 1960。Tornado Cash是以太坊上的去中心化隐私协议,允许用户匿名化交易而无需托管代币。检察官依据1992年通过的”反毒品战争”法案,试图将非托管隐私协议开发者定义为新型货币传输实体。第五巡回法院在Van Loon案中确认Tornado Cash的智能合约不可更改且非托管性质。本文质疑司法部对第1960(b)(2)节的扩张解释,认为FinCEN指南正确地将责任与控制权挂钩,而Tornado Cash开发者从未控制用户资金。司法部的立场可能威胁金融科技创新,并引发对联邦刑法过度扩张的担忧。

    1天前
    700
  • 印度加密交易所CoinDCX遭黑客攻击损失4400万美元 安全漏洞引发行业关注

    印度加密货币交易所CoinDCX遭黑客攻击损失4400万美元,黑客通过服务器入侵获取内部流动性账户权限。CEO表示用户资金安全,损失由公司自有资金承担。链上数据显示黑客通过Tornado Cash获取初始资金,并将部分赃款跨链转移。这已是印度交易所连续第二年同期遭遇重大黑客事件,此前WazirX在去年同日损失2.35亿美元。近期全球加密平台频遭攻击,包括伊朗Nobitex(1亿美元)、GMX V1(4000万美元)和Arcadia Finance(350万美元)等。

    2025年7月21日
    4400
  • 深入解析大语言模型运行网络BasedAI的工作原理与应用场景

    BasedAI是一个结合大语言模型、ZK零知识证明和全同态加密技术的隐私保护AI项目,由Based Labs与Pepecoin团队联合开发。其核心创新在于通过”Cerberus Squeezing”技术优化加密计算效率,实现用户与AI模型的隐私交互。项目采用”大脑”机制管理计算资源,1024个稀缺性大脑NFT通过燃烧/质押Pepecoin获取,创造代币经济模型。原生代币$BASED涨幅超40倍,项目融合严肃AI技术与Meme经济,被部分KOL视为下一个Bittensor潜力项目。

    2025年7月24日
    3100
  • EIP-3074将如何改变钱包与dApp的交互方式

    EIP-3074 EIP-3074 允许外部账户(EOA)将控制权委托给指定合约(Invoker),实现批量交易、会话密钥等智能合约功能。该提案显著提升用户体验,支持原子化操作(如授权与交易绑定执行),同时消除预授权风险。用户通过签名即可完成操作,无需持有ETH支付Gas费。关键应用场景包括批量调用、限价单、社交恢复等,有望重塑现有代币授权模式,在保持便利性的同时提升安全性。

    2025年8月2日
    4300
  • 观点:新加坡视加密货币与AI监管为创新机遇,西方仍在辩论中

    西方监管僵化阻碍AI与加密创新,而新加坡采用沙盒模式推动现实测试与精准执法,吸引全球人才与投资,建立敏捷治理优势,正系统性地赢得未来经济竞争。

    资讯 2025年9月2日
    6600

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

风险提示:防范以"数字货币""区块链"名义进行非法集资的风险