SEAL揭露:加密货币史上最大NPM攻击事件,实际损失低于50美元

黑客通过攻陷NPM开发者账户,向下载超10亿次的JavaScript库植入恶意软件,针对ETH和SOL钱包进行供应链攻击。目前仅窃取价值约50美元的加密货币,未充分利用其广泛访问权限。恶意软件传播虽广但已被中和,用户需谨慎确认交易并避免访问相关网站。

CHAINTT 安全事件资讯

区块链安全研究人员近日披露,一场针对JavaScript软件库的大规模供应链攻击中,黑客仅成功窃取了价值约50美元的加密货币。

根据Security Alliance于本周一发布的调查报告,黑客入侵了一位知名开发者的NPM(Node Package Manager)账户,并向一个已被累计下载超过10亿次的热门JavaScript库植入了恶意代码,导致大量加密项目面临潜在威胁。该攻击主要针对以太坊(ETH)和索拉纳(SOL)钱包用户。

Security Alliance指出,截至目前,黑客实际盗取的加密货币金额不足50美元,并已确认以太坊地址“0xFc4a48”为当前唯一已知的恶意钱包。该机构在X平台进一步补充道:

“想象一下:你成功入侵了一位NPM开发者账户,其软件包每周下载量超20亿次。你可以访问数百万开发者的设备,触手可及的是无数数字资产。然而最终,你只获利不到50美元。”

图片来源:Security Alliance

化名为SEAL的安全研究员Samczsun在接受Cointelegraph采访时表示:“黑客并未充分利用其获取的高级访问权限。这就像拿到了Fort Knox金库的门禁卡,却只把它当成书签使用。尽管恶意软件传播范围广泛,但目前已被基本控制。”

不过值得注意的是,被盗金额在几小时前还仅为5美分,这表明攻击可能仍在持续演变中。

被盗资产包括ETH与多种迷因币

Security Alliance透露,最初失窃的资产包括5美分的以太币(ETH)以及约20美元的各种迷因币(memecoin)。

根据Etherscan数据,恶意地址已接收到包括Brett(BRETT)、Andy(ANDY)、Dork Lord(DORK)、Ethervista(VISTA)和Gondola(GONDOLA)在内的多种迷因币。

未直接使用NPM的加密项目仍可能受影响

本次攻击针对的是chalk、strip-ansi和color-convert等被广泛引用的基础工具库。这些软件包常作为底层依赖被嵌套在各种项目中,因此即使开发者未主动安装,仍可能面临风险。

NPM作为JavaScript开发者的核心资源库,是一个集中式的代码包管理平台,开发者常借助它共享和使用开源模块以构建应用。

攻击者据信植入的是一种称为“crypto-clipper”的恶意程序,该软件会在用户发起转账时偷偷替换目标钱包地址,从而实现资产转移。

Ledger首席技术官Charles Guillemet与多位行业专家一致呼吁,加密货币用户在进行链上交易时应始终保持警惕,仔细核对交易信息。

Ledger同时发布声明称,其硬件钱包产品未直接受到本次NPM事件影响。

加密项目创始人:用户不会立即遭受损失

DeFiLlama匿名创始人0xngmi表示,只有那些在恶意软件包发布后更新了依赖的项目才可能受到影响。并且,用户仍需主动授权恶意交易才可能导致资产损失。

他与Guillemet均建议,在相关开发团队彻底清除恶意包之前,用户应暂时避免访问可能受影响的加密网站,以降低风险。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/39305.html

上一篇 2025年9月9日 13:13
下一篇 2025年9月9日 13:13

相关推荐

  • Stable++解读:RGB++ Layer首款稳定币协议上线 开启区块链新篇章

    DeFi数据是衡量公链生态的关键指标,而BTC生态长期缺乏成熟的DeFi基础设施。当前多数BTC二层项目仅简单复制EVM链,缺乏创新。相比之下,基于UTXO模型的CKB和RGB++ Layer通过”同构绑定”等技术方案展现出独特潜力。Stable++作为RGB++生态的稳定币协议,采用CDP模式支持BTC/CKB超额抵押生成RUSD,并通过”保险池+坏账重分配”双重机制提升清算效率。该协议与CKB代币经济形成良性互动,有望为BTCFi生态构建健康的稳定币系统,提升比特币资金利用率,减少对中心化稳定币的依赖。

    2025年10月29日
    1690
  • Enjinstarter(EJS)是什么?全面解析其功能与优势

    什么是 Enjinstarter? Enjinstarter 是一个区块链游戏和元宇宙项目启动平台,帮助创作者筹集资金并建立社区。利用 Enjin 技术,它提供无 gas 费的 JumpNet 区块链和 Efinity 跨链基础设施支持。自 2021 年成立以来,已完成 50 多个 IDO,融资超 1900 万美元。核心功能包括孵化计划、多链支持和质押,其原生代币 EJS 用于参与治理和获取收益。

    2025年7月16日
    2000
  • “山寨季”谷歌搜索热度暴跌超50%!一周内关注度腰斩

    比特币及山寨币持续回调,全球“山寨季”搜索热度从峰值100降至45,市场反弹昙花一现。分析师质疑搜索热度激增的准确性,并探讨其作为市场指标的有效性,部分观点认为当前可能转向山寨币周期,但趋势参考价值存疑。

    2025年8月20日
    1630
  • Cess network 是什么?区块链去中心化存储平台详解

    摘要 CESS(Cumulus Encrypted Storage System)是首个基于L1公链的去中心化云存储基础设施,整合区块链与伦理AI技术,提供无限存储容量和毫秒级传输的CD²N网络。其核心技术包括随机轮换选择共识机制(R²S)和多重数据存储证明算法(PoIS/PoDR²),通过三层架构实现安全高效的数据存储与管理。2025年主网上线后,已形成包含数据可用性服务、分布式AI训练等多元应用场景的生态系统,代币经济模型将55%份额用于节点激励。团队由跨国技术专家组成,致力于构建Web3时代安全、可扩展的数据价值网络。

    2025年11月19日
    1740
  • 三季度DeFi总锁仓量创新高但用户活跃度下降|Flying Tulip公募白名单正式开放

    Gate 研究院日报:BTC 短暂冲高至 126,000 美元后回落,跌破 121,800 美元;ETH 自 4,755 美元高点下跌,触及 4,265 美元后反弹。三季度 DeFi TVL 创历史新高,但用户活跃度显著下降。Aave 与 Blockdaemon 合作推动机构 DeFi 服务;Flying Tulip 公募白名单申请开启。隐私代币 RAIL 和 ZEC 分别上涨 75.7% 和 41%,SNX 上涨 21%。

    2025年10月11日
    2010
风险提示:防范以"数字货币""区块链"名义进行非法集资的风险