NPM攻击未遂事件警示:企业高管称加密货币安全危机一触即发

芝麻开门

芝麻开门(Gateio)

注册芝麻开门享最高$2,800好礼。

币安

币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

NPM攻击仅窃取50美元加密货币,但暴露交易所和软件钱包安全漏洞。黑客通过钓鱼邮件获取凭证,向热门库推送恶意更新,劫持多个区块链交易。专家建议使用硬件钱包并警惕供应链攻击,开发者需检查依赖库版本并尽快清除恶意软件。

近期一次针对节点包管理器(NPM)的攻击仅造成约50美元的加密货币损失,但行业专家警告称,该事件暴露出交易所和软件钱包仍普遍存在安全风险。

硬件钱包公司 Ledger 的首席技术官 Charles Guillemet 周二在社交平台 X 上发文表示,这次未遂攻击是一个“明确信号”,提醒用户软件钱包与交易所仍面临严重安全隐患。

“如果你的资产存放在软件钱包或交易所中,只需一次恶意代码执行,就可能失去所有资金。”他补充说,供应链攻击仍然是恶意软件传播的主要渠道之一。

Guillemet 建议用户转向使用硬件钱包,并强调清晰签名机制和交易验证功能可有效抵御此类威胁。“当前风险或许暂时缓解,但威胁远未结束。”他呼吁用户始终保持警惕。

NPM攻击事件:仅损失50美元却暴露重大漏洞

攻击者通过伪造 NPM 官方域名发送钓鱼邮件,成功获取开发者账户凭证。

在获得权限后,黑客向多个热门开源库推送了恶意更新,涉及 chalk、debug、strip-ansi 等多个常用工具包。

被植入的恶意代码试图拦截比特币(BTC)、以太坊(ETH)、索拉纳(SOL)、波场(TRON)和莱特币(LTC)等多个区块链上的交易,通过篡改网络响应中的钱包地址实现资产劫持。

TON首席技术官详解NPM攻击机制与应对

开放网络(TON)首席技术官 Anatoly Makosov 指出,本次攻击仅影响18个特定版本的软件包,相关团队已发布安全回退补丁。

Makosov 解析称,受感染的软件包本质上充当了“加密货币剪贴板木马”。在使用受影响版本的项目中,这些代码会在用户无感知的情况下伪造接收地址。

这意味着,与上述区块链交互的Web应用可能面临交易被拦截和资金转移的风险。

他特别提到,在恶意更新发布后数小时内进行构建的开发者,以及未锁定安全版本、依赖自动更新的应用程序,面临的风险最高。

Makosov 提供了一份开发者自查指南,关键排查点包括是否使用了 ansi-styles、chalk 或 debug 等18个热门库的特定版本。如项目依赖这些版本,则极有可能已受到侵害。

解决方案包括回退至安全版本、彻底清除恶意代码并重新构建应用。目前修复版本已发布,Makosov 强烈建议开发者尽快完成清理,以避免最终用户遭受损失。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/39689.html

CHAINTT的头像CHAINTT
上一篇 2025年9月10日 下午4:12
下一篇 2025年9月10日 下午4:12

相关推荐

  • PayFi是什么?全面解析PayFi的概念与作用

    什么是 PayFi? PayFi(Payment Finance)是基于区块链的创新支付金融范式,通过去中心化架构实现秒级清算和低成本全球支付,重构传统金融效率。其核心在于利用智能合约最大化资金时间价值,应用覆盖跨境支付、贸易融资等领域。Solana等项目已构建初步生态,通过”先买不付”等模式,让用户用投资利息覆盖消费,保持本金所有权。 PayFi 的核心原则:货币时间价值 PayFi通过区块链技术优化资金时间价值管理,典型场景包括:创作者提前兑现未来收入解决现金流困境;中小企业将应收账款代币化实现分钟级融资;以及”利息覆盖消费”的新型支付模式。这些应用突破传统金融时空限制,提升资金效率。 PayFi 的意义与价值 PayFi为个人提供更灵活的财务规划,帮助企业快速获得现金流,并通过链上信用服务无银行账户人群。其亚秒级结算能力可释放数万亿美元闲置资金,推动构建去中心化金融生态。作为区块链与金融的深度融合,PayFi正重新定义支付本质,成为全球经济的造血网络。

    币圈百科 2025年7月30日
    7100
  • Arthur Hayes分析比特币ETF套利机会及其市场影响

    本文深入分析了比特币ETF获批的原因及其市场影响,指出比特币的抗通胀特性使其成为全球通胀环境下的理想资产。文章详细解释了ETF的创造和赎回机制,并探讨了其中潜在的套利机会。作者认为,比特币ETF的推出旨在将资本留在传统金融体系内,同时为投资者提供对冲通胀的工具。此外,文章还讨论了ETF期权、波动率套利及融资交易等市场行为,预测这些将带来显著的交易机会。

    2025年7月19日
    13000
  • 了解Tomi区块链项目的核心概念与优势

    Tomi构建去中心化平行互联网TomiNet Tomi通过融合Web2基础设施与Web3技术,打造以用户隐私、言论自由和社区治理为核心的平行互联网TomiNet。其核心组件包括:基于区块链的去中心化DNS系统(tDNS),将域名转化为NFT实现透明确权;TomiDAO治理模型,通过TOMI代币实现社区民主决策;集成TOR等加密技术的隐私保护体系;支持Web3身份管理的Tomi钱包。该项目通过混合云与网状网络的基础设施架构,提供抗审查、去中心化的互联网替代方案,TOMI代币作为生态治理、交易和激励的核心媒介。2024-2025年路线图显示将持续扩展存储、VPN、邮件等去中心化服务。

    2025年7月10日
    8800
  • 人民币稳定币风口卡位战:A股五大先锋抢占合规红利先机!

    自2025年8月香港《稳定币条例》落地,人民币稳定币成为全球资本焦点。渣打、蚂蚁等巨头抢滩牌照,A股产业链企业如四方精创、恒宝股份等已完成技术卡位,覆盖底层安全、跨境场景及硬件支撑。合规红利争夺战正酣,首批牌照或于2026年初发放,具备先发优势的企业有望领跑市场。

    资讯 2025年9月3日
    6400
  • 模块化争议游戏设计:优化OP Stack故障证明系统的游戏化方案

    OP Stack的故障证明系统核心组件争议游戏,通过激励相容和解决方案机制实现去中心化故障检测。首个非许可实现FaultDisputeGame采用二分法原理,在EVM上构建MIPS线程验证单指令执行。争议协议的可扩展性支持开发聚合证明等创新功能,为超级链生态提供模块化防错基础设施。

    2025年9月28日
    8100

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

风险提示:防范以"数字货币""区块链"名义进行非法集资的风险