Your bank is using your money. You’re getting the scraps.WATCH FREE

Charles Guillemet, diretor de tecnologia da Ledger, alerta: evitem transações com criptomoedas; ataque à cadeia de suprimentos é descoberto

Neste post:

  • Um mantenedor confiável de bibliotecas JavaScript foi comprometido, injetando código malicioso em 18 pacotes npm amplamente baixados.
  • O código troca transações com endereços de destino de aparência semelhante.
  • Os usuários foram aconselhados a suspender todas as transações com criptomoedas até que os desenvolvedores deem sinal verde.

Foi descoberto um ataque generalizado à cadeia de suprimentos, potencialmente tracdados de uma carteira de criptomoedas e roubando ativos em todas as blockchains. A biblioteca npm de uma conta grande e confiável foi comprometida, anunciaram os pesquisadores. 

Um ataque generalizado à cadeia de suprimentos do npm está potencialmente visando os proprietários das carteiras de criptomoedas mais comuns. Charles Guillemet, CTO da Ledger, alertou os usuários para evitarem transações com criptomoedas usando carteiras comuns baseadas em navegador ou desktop, e para que realizem transações apenas por meio de carteiras de hardware, com extrema cautela. 

Pesquisadores descobriram que uma das contas estava distribuindo pacotes com código malicioso capaz de trac e até mesmo desviar transações de criptomoedas. Logo após o ataque, o responsável pela manutenção do pacote contatou a comunidade por meio de um perfil no Hackernoon para alertar que os pacotes afetados ainda estavam em grande parte comprometidos e precisavam ser substituídos por versões seguras.

A conta do mantenedor do npm ainda não foi recuperada e provavelmente foi roubada por meio de engenharia social e um processo de autenticação de dois fatores falso. Usuários do GitHub relataram um e-mail originado do suporte do npmjs.

Veja também:  SurfMoon oferece recompensas para viajantes que usam criptomoedas.
Charles Guillemet, diretor de tecnologia da Ledger, alerta: evitem transações com criptomoedas; ataque à cadeia de suprimentos é descoberto
Um dos mantenedores do npm para JavaScript recebeu um e-mail de suporte falso, o que levou ao comprometimento de sua conta e à injeção de código malicioso para roubo de criptografia em pacotes JavaScript. | Fonte: GitHub

O evento atual é considerado o maior ataque à cadeia de suprimentos do npm na história. Mais fornecedores podem ser comprometidos se os e-mails conseguirem invadir outras contas.

Ataque em larga escala à cadeia de suprimentos tem como alvo carteiras de criptomoedas de software

Na última semana, Cryptopolitan Foi relatado que dois pacotes foram comprometidos para roubar criptomoedas na Ethereum .

O ataque atual é muito maior, afetando um total de 18 pacotes npm extremamente populares, com 2 bilhões de downloads na última semana. Neste momento, não se sabe ao certo quantos desses pacotes se espalharam pelo ecossistema JavaScript. 

O ataque à cadeia de suprimentos é considerado uma das maiores ameaças no espaço cripto, podendo alterar o destino dos fundos em tempo real, mesmo que o usuário aparentemente tenha assinado a transação correta. 

Mais uma vez, a maior ameaça recai sobre os usuários de carteiras de software, afetando, segundo relatos, MetaMask, Trust Wallet, Exodus e outras. Todos os pacotes npm foram desativados, mas os desenvolvedores devem revisar seus códigos para interromper o uso dos pacotes com problemas. 

Veja também:  Animais de estimação robóticos trazem conforto a moradores de East Sussex dent demência.

Horas após o ataque, a Axiom e a Jupiter DEX confirmaram que não utilizaram nenhum dos pacotes npm defeituosos e que as negociações podem continuar normalmente. A Kamino também informou que não implantou nenhum código com falhas.

Usuários são aconselhados a evitar assinar transações até que os desenvolvedores deem o sinal verde

Por ora, considera-se improvável que o atacante seja capaz de roubar diretamente as chaves privadas, pois isso exporia problemas ainda maiores na segurança da carteira. Atualmente, as carteiras dos usuários estão seguras, a menos que eles enviem ou assinem uma transação. 

A troca de endereços ocorre antes da assinatura, pois o atacante usa com aparência semelhante . Os endereços são quase idênticos, exigindo uma verificação detalhada, letra por letra, antes da assinatura. Normalmente, os usuários de criptomoedas verificam apenas os quatro primeiros e os quatro últimos dígitos, ficando vulneráveis ​​a ataques de troca de endereços.

No entanto, também existemtracinteligentes e transações automatizadas. Recomenda-se aos usuários finais que bloqueiem e desativem todas as carteiras do navegador e se abstenham de assinar transações. A notícia também não detalhou a alta das criptomoedas de segunda-feira. Além disso, os investigadores on-chain não emitiram alertas sobre perdas significativas ou incomuns em carteiras individuais.

O ataque pode afetar todos os aplicativos do ecossistema Web3 e DeFi . Atualmente, as transações continuam em todas as blockchains. Os pesquisadores fizeram uma captura de tela das possíveis carteiras , algumas das quais ainda estão vazias.

O cartão de criptomoedas sem limite de gastos. Receba 3% cash e faça pagamentos instantâneos pelo celular. Solicite seu cartão Ether.fi.

Compartilhar link:

Aviso Legal. As informações fornecidas não constituem aconselhamento de investimento. O Cryptopolitan não se responsabiliza por quaisquer investimentos realizados com base nas informações fornecidas nesta página. Recomendamos tron a realização de pesquisas independentes dent /ou a consulta a um profissional qualificado antes de tomar qualquer decisão de investimento.

Mais lidas

Carregando os artigos mais lidos...

Fique por dentro das notícias sobre criptomoedas e receba atualizações diárias na sua caixa de entrada

Escolha do editor

Carregando artigos selecionados pela equipe editorial...

- A newsletter de criptomoedas que te mantém sempre um passo à frente -

Os mercados se movem rapidamente.

Nós nos movemos mais rápido.

Assine o Cryptopolitan Daily e receba informações oportunas, precisas e relevantes sobre criptomoedas diretamente na sua caixa de entrada.

Inscreva-se agora e
não perca nenhum lance.

Entre. Informe-se.
Saia na frente.

Inscreva-se no CryptoPolitan