- Binance 、大規模な NPM サプライチェーン攻撃により 18 個の一般的な JavaScript パッケージに悪意のあるコードが挿入されたことを受けて、顧客の安心に努めました。.
- ハッカーはフィッシングメールを使ってオープンソースのメンテナーのアカウントを乗っ取り、暗号通貨ウォレットを標的にして、攻撃者が管理するアドレスに取引を密かにリダイレクトした。.
- セキュリティ専門家は、毎週20億回以上のダウンロードが危険にさらされていることから広範囲にわたるリスクを警告しているが、 Binance 顧客のデータや資産に影響はなかったと確認している。.
取引量で世界最大の暗号通貨取引所 Binance火曜日、JavaScriptエコシステムを襲った史上最大規模のサプライチェーン攻撃の1つにおいて、ユーザーのデータや資産が侵害されていないことを顧客に安心させた。.
Xに掲載された声明によると、 Binance データベースに被害はなかった 侵入の際に、 と述べた。
「広く使用されている複数のJavaScriptパッケージの悪意のあるバージョンが公開された最近のサプライチェーン攻撃について認識しています」と同社は声明で述べた。「調査の結果、当社は影響を受けておらず、顧客のデータや資産も危険にさらされていないことを確認しました。セキュリティは引き続き最優先事項であり、今回の侵害はサプライチェーンセキュリティの重要性を改めて認識させてくれます。引き続きSAFUを実践してください。」
ソーシャルプラットフォームへのサプライチェーン攻撃について、共同創設者のチャンペン・ジャオ(CZとしても知られる) と述べた、「最近ではオープンソースソフトウェアでさえ安全ではない。Web3はWeb2のセキュリティを再defi。
JavaScriptパッケージへのサプライチェーン攻撃が暗号資産投資家を脅かす
セキュリティ研究者がNPM史上最大規模の攻撃の一つと呼んでいるこの攻撃は、9月8日に発生した。ハッカーらは、「qix」というハンドルネームで知られる、信頼できるオープンソースのメンテナー(ジョシュ・ジュノンとしてもdent)のアカウントを侵害した。.
攻撃者は、JavaScriptパッケージの中央リポジトリであるnpmjsからの公式通知を装ったフィッシングメールを使ってジュノン氏を騙しました。偽メールに見られるように、犯人はジュノン氏に対し、2要素認証のdent情報を直ちに更新しなければ、2025年9月10日にアカウントがロックされると説得しました。.
「アカウントセキュリティへの継続的な取り組みの一環として、すべてのユーザーに2要素認証(2FA)のdent情報の更新をお願いしています。記録によると、前回の2FA更新から12ヶ月以上経過しています」とメールには書かれていました。.

被害に遭ったことを認めた フィッシング詐欺の 。これにより、攻撃者は彼のアカウントを乗っ取り、18の人気Node.jsライブラリに悪意のあるアップデートをプッシュすることができた。
パッケージには、chalk、debug、ansi-styles、strip-ansi が含まれており、すべて Web に埋め込まれています。.
悪意のあるコードが暗号取引を標的に
Aikido Securityの分析によると、攻撃者は侵害されたパッケージにコードを挿入し、ブラウザベースのインターセプターとして動作できるようにしました。このコードはindex.jsファイルに埋め込まれ、汚染されたパッケージを使用するあらゆるアプリケーションのネットワークトラフィックとアプリケーションAPIをハイジャックすることができました。.
この悪意のあるスクリプトは、 Bitcoin、 Ethereum、 Solana、 Tron、 Litecoin、 Bitcoin Cashなどの主要なデジタル資産のウォレットアドレスと取引を監視します。検出されると、マルウェアは送信先のウォレットアドレスを攻撃者が管理するアドレスに密かに置き換え、被害者に知られることなく資金をリダイレクトします。.
よると 記事 の Cryptopolitan 、ハードウェアウォレットメーカーLedgerの最高技術責任者であるCharles Guillemet氏は、悪意のあるコードはすでに10億回以上ダウンロードされたパッケージに拡散されていると語った。
ブロックチェーン分析会社アーカム・インテリジェンスは月曜日遅く、これまでに盗まれた仮想通貨はわずか159ドル相当であると報告した。盗まれた資金は、レジャーのセキュリティチームが最初に公開した情報でdentされたアドレスにまで tracた。.
しかし研究者らは、侵害されたパッケージに関連するダウンロードが数十億回に及ぶことを考慮すると、数字が低いからといって潜在的な被害が限定的であるわけではないと考えている。.
最も賢い暗号通貨マインドを持つ人々はすでに私たちのニュースレターを読んでいます。参加してみませんか?ぜひ ご参加ください。
免責事項: 本情報は投資助言ではありません。Cryptopolitan.com Cryptopolitan、 本ページの情報に基づいて行われた投資について一切責任を負いません。投資判断を行う前に、ごtrondentdentdentdentdentdentdentdent で調査を行うか、資格のある専門家にご相談されることを
速習コース
- どの仮想通貨でお金が稼げるか
- ウォレットを使ってセキュリティを強化する方法(そして実際に使う価値のあるウォレットはどれか)
- プロが使う、あまり知られていない投資戦略
- 仮想通貨への投資を始める方法(どの取引所を使うべきか、購入すべき最適な仮想通貨など)
















