NPM攻击未遂事件警示:企业高管称加密货币安全危机一触即发

芝麻开门

芝麻开门(Gateio)

注册芝麻开门享最高$2,800好礼。

币安

币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

NPM攻击仅窃取50美元加密货币,但暴露交易所和软件钱包安全漏洞。黑客通过钓鱼邮件获取凭证,向热门库推送恶意更新,劫持多个区块链交易。专家建议使用硬件钱包并警惕供应链攻击,开发者需检查依赖库版本并尽快清除恶意软件。

近期一次针对节点包管理器(NPM)的攻击仅造成约50美元的加密货币损失,但行业专家警告称,该事件暴露出交易所和软件钱包仍普遍存在安全风险。

硬件钱包公司 Ledger 的首席技术官 Charles Guillemet 周二在社交平台 X 上发文表示,这次未遂攻击是一个“明确信号”,提醒用户软件钱包与交易所仍面临严重安全隐患。

“如果你的资产存放在软件钱包或交易所中,只需一次恶意代码执行,就可能失去所有资金。”他补充说,供应链攻击仍然是恶意软件传播的主要渠道之一。

Guillemet 建议用户转向使用硬件钱包,并强调清晰签名机制和交易验证功能可有效抵御此类威胁。“当前风险或许暂时缓解,但威胁远未结束。”他呼吁用户始终保持警惕。

NPM攻击事件:仅损失50美元却暴露重大漏洞

攻击者通过伪造 NPM 官方域名发送钓鱼邮件,成功获取开发者账户凭证。

在获得权限后,黑客向多个热门开源库推送了恶意更新,涉及 chalk、debug、strip-ansi 等多个常用工具包。

被植入的恶意代码试图拦截比特币(BTC)、以太坊(ETH)、索拉纳(SOL)、波场(TRON)和莱特币(LTC)等多个区块链上的交易,通过篡改网络响应中的钱包地址实现资产劫持。

TON首席技术官详解NPM攻击机制与应对

开放网络(TON)首席技术官 Anatoly Makosov 指出,本次攻击仅影响18个特定版本的软件包,相关团队已发布安全回退补丁。

Makosov 解析称,受感染的软件包本质上充当了“加密货币剪贴板木马”。在使用受影响版本的项目中,这些代码会在用户无感知的情况下伪造接收地址。

这意味着,与上述区块链交互的Web应用可能面临交易被拦截和资金转移的风险。

他特别提到,在恶意更新发布后数小时内进行构建的开发者,以及未锁定安全版本、依赖自动更新的应用程序,面临的风险最高。

Makosov 提供了一份开发者自查指南,关键排查点包括是否使用了 ansi-styles、chalk 或 debug 等18个热门库的特定版本。如项目依赖这些版本,则极有可能已受到侵害。

解决方案包括回退至安全版本、彻底清除恶意代码并重新构建应用。目前修复版本已发布,Makosov 强烈建议开发者尽快完成清理,以避免最终用户遭受损失。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/39689.html

CHAINTT的头像CHAINTT
上一篇 2025年9月10日 下午4:12
下一篇 2025年9月10日 下午4:12

相关推荐

  • 零知识证明原理及其在区块链中的应用解析

    零知识证明是一种在不透露陈述内容的情况下验证其真实性的密码学方法,由证明者和验证者两方参与。其核心特性包括完整性、健全性和零知识性,分为交互式和非交互式两种类型。ZK-SNARK和ZK-STARK是两种主流实现技术,分别具有可信设置和透明性特点。零知识证明在匿名支付、身份保护、链下扩容(如ZK-Rollup)、抗共谋投票(如MACI)等场景有重要应用,但也面临硬件成本高、验证费用大及量子计算威胁等挑战。

    币圈百科 2025年10月7日
    15400
  • 实盘跟单是什么?新手如何运用实盘跟单交易策略

    实盘跟单简介 实盘跟单(Copy-Trading)是一种自动化投资方式,用户可复制专业交易员的策略自动执行交易。系统根据带单交易员的调仓操作,按设定比例自动同步仓位,实现24小时无人值守交易。该模式2005年起源于外汇市场,现广泛应用于加密货币等领域。 核心优势 • 免除盯盘压力,规避情绪化操作 • 学习优秀交易策略,分散投资风险 • 支持三种跟单模式:快速/高级/完全跟单 • 提供20个合约交易对选择 注意事项 • 收益受本金/杠杆/进场时间差异影响 • 需关注交易员历史表现和分成比例 • 加密货币市场波动剧烈,需控制风险 • 建议选择多个交易员分散跟单

    2025年9月29日
    15000
  • 香港第三批代币化债券即将发行,探索区块链金融新机遇

    香港政府计划将代币化债券发行常态化,并筹备第三批代币化绿色债券,延续此前成功经验。作为《数字资产发展政策宣言2.0》的一部分,香港正推动稳定币监管及资产代币化,8月1日起实施稳定币发行人发牌制度。同时,香港交易所推出首批数字资产指数,为比特币和以太坊提供价格基准。金融监管机构还将为专业投资者推出数字资产衍生品交易,进一步巩固香港作为全球数字资产及Web3创新枢纽的地位。

    2025年7月7日
    15000
  • 如何优化L2区块链交易最终确认时间以提高效率

    L2BEAT团队深入探讨了Rollup确认规则的安全性本质,指出Rollup的安全性依赖于其采用的确认规则而非自身架构。文章解析了以太坊和Rollup的不同确认机制,强调最终确定性作为最强安全保障的重要性。同时揭示了当前区块链浏览器在展示确认规则安全属性方面的不足,并介绍了L2BEAT正在开发的活跃度指标系统,用于追踪Rollup交易最终确定时间。研究特别指出状态差异Rollup和交易数据Rollup在证明机制上的根本差异,以及排序器权限、规范派生等复杂因素对最终确定时间的影响。团队计划进一步开发实时监控工具,帮助用户更准确评估各Rollup方案的安全属性。

    2025年9月1日
    15300
  • Vine Coin 是什么?全面解析Vine Coin的功能与优势

    简介 Vine Coin($VINE)是2025年初基于Solana区块链推出的迷因币,通过怀旧营销和社区热度驱动,与已关闭的Vine视频平台无官方关联。作为纯投机性资产,其价格完全依赖市场情绪和社交媒体炒作,初期市值飙升吸引大量短线交易者。团队虽规划了NFT市场、质押治理等未来功能,但目前尚未落地,开发者代币锁定至2025年4月20日。总供应量10亿枚,采用全流通模式,交易依赖Solana链的低成本高效特性。投资者需注意其剧烈波动性和无实质应用支撑的高风险特性。

    2025年8月11日
    12100

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

风险提示:防范以"数字货币""区块链"名义进行非法集资的风险