SEAL揭露:加密货币史上最大NPM攻击事件,实际损失低于50美元

芝麻开门

芝麻开门(Gateio)

注册芝麻开门享最高$2,800好礼。

币安

币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

黑客通过攻陷NPM开发者账户,向下载超10亿次的JavaScript库植入恶意软件,针对ETH和SOL钱包进行供应链攻击。目前仅窃取价值约50美元的加密货币,未充分利用其广泛访问权限。恶意软件传播虽广但已被中和,用户需谨慎确认交易并避免访问相关网站。

区块链安全研究人员近日披露,一场针对JavaScript软件库的大规模供应链攻击中,黑客仅成功窃取了价值约50美元的加密货币。

根据Security Alliance于本周一发布的调查报告,黑客入侵了一位知名开发者的NPM(Node Package Manager)账户,并向一个已被累计下载超过10亿次的热门JavaScript库植入了恶意代码,导致大量加密项目面临潜在威胁。该攻击主要针对以太坊(ETH)和索拉纳(SOL)钱包用户。

Security Alliance指出,截至目前,黑客实际盗取的加密货币金额不足50美元,并已确认以太坊地址“0xFc4a48”为当前唯一已知的恶意钱包。该机构在X平台进一步补充道:

“想象一下:你成功入侵了一位NPM开发者账户,其软件包每周下载量超20亿次。你可以访问数百万开发者的设备,触手可及的是无数数字资产。然而最终,你只获利不到50美元。”

JavaScript供应链攻击影响示意图
图片来源:Security Alliance

化名为SEAL的安全研究员Samczsun在接受Cointelegraph采访时表示:“黑客并未充分利用其获取的高级访问权限。这就像拿到了Fort Knox金库的门禁卡,却只把它当成书签使用。尽管恶意软件传播范围广泛,但目前已被基本控制。”

不过值得注意的是,被盗金额在几小时前还仅为5美分,这表明攻击可能仍在持续演变中。

被盗资产包括ETH与多种迷因币

Security Alliance透露,最初失窃的资产包括5美分的以太币(ETH)以及约20美元的各种迷因币(memecoin)。

根据Etherscan数据,恶意地址已接收到包括Brett(BRETT)、Andy(ANDY)、Dork Lord(DORK)、Ethervista(VISTA)和Gondola(GONDOLA)在内的多种迷因币。

未直接使用NPM的加密项目仍可能受影响

本次攻击针对的是chalk、strip-ansi和color-convert等被广泛引用的基础工具库。这些软件包常作为底层依赖被嵌套在各种项目中,因此即使开发者未主动安装,仍可能面临风险。

NPM作为JavaScript开发者的核心资源库,是一个集中式的代码包管理平台,开发者常借助它共享和使用开源模块以构建应用。

攻击者据信植入的是一种称为“crypto-clipper”的恶意程序,该软件会在用户发起转账时偷偷替换目标钱包地址,从而实现资产转移。

Ledger首席技术官Charles Guillemet与多位行业专家一致呼吁,加密货币用户在进行链上交易时应始终保持警惕,仔细核对交易信息。

Ledger同时发布声明称,其硬件钱包产品未直接受到本次NPM事件影响。

加密项目创始人:用户不会立即遭受损失

DeFiLlama匿名创始人0xngmi表示,只有那些在恶意软件包发布后更新了依赖的项目才可能受到影响。并且,用户仍需主动授权恶意交易才可能导致资产损失。

他与Guillemet均建议,在相关开发团队彻底清除恶意包之前,用户应暂时避免访问可能受影响的加密网站,以降低风险。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/39305.html

CHAINTT的头像CHAINTT
上一篇 7小时前
下一篇 7小时前

相关推荐

  • 区块链不可篡改特性是如何实现的 技术原理详解

    区块链通过分布式数据库实现去中心化、匿名性和不可篡改。其结构由区块和链组成,每个区块包含交易数据和前一个区块的哈希值,确保数据完整性。篡改数据需修改后续所有区块,且需51%以上算力支持,几乎不可能实现。相比中心化网络,区块链通过全网记账和多数服从少数原则防止数据篡改。其不可篡改特性在电子身份、供应链等领域广泛应用,但联盟链或私有链因中心化治理无法完全保证数据不可篡改。

    币圈百科 2025年7月16日
    3600
  • Web3如何变革体育音乐时尚三大行业的未来

    Web3重塑体育、音乐与时尚行业:NFT与DAO驱动新商业模式 Web3通过区块链、NFT和智能合约技术正在深刻改变体育、音乐和时尚产业。体育领域,NBA Top Shot累计交易超10亿美元,粉丝代币让球迷参与俱乐部决策;音乐行业借助Audius等去中心化平台实现版税透明分配,3LAU等音乐人通过NFT创收超千万美元;时尚界则涌现Nike Cryptokicks(销售额1.85亿美元)等数字商品,同时区块链提升供应链透明度。尽管面临市场波动和监管挑战,预计到2032年体育NFT市场规模将达416亿美元,音乐NFT超208亿美元。Web3正构建创作者直接获利、粉丝深度参与的新经济生态。

    4天前
    800
  • 保护你的加密货币:警惕Discord服务器“试玩我的游戏”诈骗陷阱

    NFT艺术家Princess Hypio因参与“试玩我的游戏”诈骗损失17万美元。黑客通过Discord潜伏获取信任,发送含恶意软件的游戏链接,窃取钱包资产。专家称此类社会工程攻击利用社区信任,在Web3和游戏领域日益猖獗,建议用户保持怀疑、验证身份及隔离高风险操作。

    2025年9月2日
    1700
  • 加密货币:赛博宗教的崩解正在发生?

    文章探讨了加密货币行业从”黄金时代”到”价值迷失”的转变。作者通过与圈外朋友的对话,揭示NFT、元宇宙等资产对部分人而言是”消费”而非”投资”的独特视角。随着比特币ETF通过、历史新高等事件发生,行业却陷入创新乏力困境:昔日充满理想主义的”赛博宗教”正蜕变为Solana上的”加密赌场”,每日涌现数千个meme币。Vitalik Buterin从”V神”沦为”V狗”的称号变化,折射出市场对以太坊技术探索失去耐心。文章指出,当行业仅剩”赚钱信念”时,其理想性与神圣性外衣正在剥落,但区块链技术仍需等待天时地利人和的应用场景出现。加密货币若要持续吸引新一代年轻人,必须找回改变世界的初心而非沦为投机乐园。

    2025年8月9日
    800
  • 随着通胀率飙升至229%,委内瑞拉人转向USDT等稳定币替代玻利瓦尔

    委内瑞拉因恶性通胀(年通胀率229%)和法币崩溃,广泛采用USDt稳定币作为日常支付工具,覆盖购物、工资及企业结算。稳定币交易占小额加密货币支付的47%,全国加密货币采用率全球排名第9。资本管制和多重汇率推动民众及企业转向USDt,以规避本地货币贬值与银行限制。

    9小时前
    200

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

风险提示:防范以"数字货币""区块链"名义进行非法集资的风险