Your bank is using your money. You’re getting the scraps.WATCH FREE

Технический директор Ledger Шарль Гийеме: обнаружена атака на цепочку поставок, препятствующая проведению криптовалютных транзакций

В этом посте:

  • В результате взлома системы был взломан доверенный разработчик библиотек JavaScript, который внедрил вредоносный код в 18 широко скачиваемых npm-пакетов.
  • Этот код заменяет транзакции с похожими адресами назначения.
  • Пользователям настоятельно рекомендовали воздержаться от всех криптовалютных транзакций до тех пор, пока разработчики не дадут на это разрешение.

Обнаружена масштабная атака на цепочку поставок, потенциально tracданные из криптовалютного кошелька и красть активы во всех блокчейнах. Исследователи сообщили о взломе библиотеки npm крупного и доверенного аккаунта. 

Масштабная атака на цепочку поставок npm потенциально нацелена на владельцев наиболее распространенных криптовалютных кошельков. Чарльз Гийеме, технический директор Ledger, предупредил пользователей избегать криптовалютных транзакций с использованием распространенных браузерных или настольных кошельков и с большой осторожностью совершать операции только через аппаратные кошельки. 

Исследователи обнаружили, что один из доверенных аккаунтов , распространял пакеты со вредоносным кодом, способным trac и даже перенаправлять криптовалютные транзакции. Вскоре после атаки разработчик связался с сообществом через профиль на Hackernoon, чтобы предупредить, что большинство затронутых пакетов по-прежнему скомпрометированы и еще не заменены безопасными версиями.

Учетная запись разработчика npm до сих пор не восстановлена ​​и, скорее всего, была украдена с помощью социальной инженерии и поддельной двухфакторной аутентификации. Пользователи GitHub сообщили о подозрительном электронном письме от службы поддержки npmjs.

См. также:  SurfMoon предлагает вознаграждения криптопутешественникам
Технический директор Ledger Шарль Гийеме: обнаружена атака на цепочку поставок, препятствующая проведению криптовалютных транзакций
Один из разработчиков JavaScript-пакетов npm получил поддельное электронное письмо со ссылкой на службу поддержки, что привело к взлому аккаунта и внедрению вредоносного кода для кражи криптографических данных в JavaScript-пакеты. | Источник: GitHub

Нынешнее событие рассматривается как крупнейшая в истории атака на цепочку поставок npm. Если электронные письма позволят украсть данные с других учетных записей, это может затронуть и других поставщиков.

Масштабная атака на цепочку поставок нацелена на программные криптокошельки

На прошлой неделе Cryptopolitan Сообщалось о взломе двух пакетов с целью кражи криптовалюты в Ethereum .

Текущая атака гораздо масштабнее – она затронула в общей сложности 18 очень популярных пакетов npm, которые за последнюю неделю были загружены 2 миллиарда раз. На данный момент неизвестно, сколько из этих пакетов распространилось по экосистеме JavaScript. 

Атака на цепочку поставок считается одной из самых серьезных угроз в криптопространстве, поскольку она потенциально может изменить назначение средств в режиме реального времени, несмотря на то, что пользователь, казалось бы, подписал правильную транзакцию. 

В очередной раз наибольшая угроза направлена ​​против пользователей программных кошельков, и, по сообщениям, она затрагивает MetaMask, Trust Wallet, Exodus и другие. Все пакеты npm были отключены, но разработчикам необходимо вернуться к своему коду, чтобы прекратить использование некорректных пакетов. 

См. также:  Роботизированные питомцы приносят утешение жителям Восточного Суссекса, dent деменцией.

Спустя несколько часов после атаки Axiom и Jupiter DEX подтвердили, что не использовали ни один из уязвимых пакетов npm, и торговля может продолжаться. Kamino также сообщила, что не развертывала никакого уязвимого кода.

Пользователям настоятельно рекомендуется воздерживаться от подписания транзакций до тех пор, пока разработчики не дадут на это разрешение

На данный момент считается маловероятным, что злоумышленник сможет напрямую украсть приватные сид-фразы, поскольку это выявило бы еще большие проблемы с безопасностью кошельков. В настоящее время кошельки пользователей находятся в безопасности, если они не отправляют или не подписывают транзакции. 

Подмена адреса происходит до подписания, поскольку злоумышленник использует похожие кошельки-получатели. Адреса выглядят почти одинаково, что требует детальной проверки каждой буквы перед подписанием. Обычно пользователи криптовалют проверяют только первые и последние четыре цифры, что делает их уязвимыми для атак с подменой адреса.

Однако существуют также смарт-tracи автоматизированные транзакции. Конечным пользователям рекомендуется заблокировать и отключить все браузерные кошельки и воздержаться от подписания транзакций. В новостях также не обсуждался кризис криптовалютного ралли понедельника. Кроме того, специалисты по мониторингу блокчейна не рассылали предупреждений о крупных или необычных потерях с отдельных кошельков.

Атака может затронуть все приложения в экосистеме Web3 и DeFi . В настоящее время транзакции продолжаются во всех блокчейнах. Исследователи сделали скриншоты потенциальных целевых кошельков , некоторые из которых до сих пор пусты.

Криптовалютная карта без ограничений по расходам. Получайте 3% cash и мгновенные мобильные платежи. Получите свою карту Ether.fi.

Поделиться ссылкой:

Предупреждение. Предоставленная информация не является торговой рекомендацией. Cryptopolitan не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мы настоятельно tron провести независимое dent и/или проконсультироваться с квалифицированным специалистом, прежде чем принимать какие-либо инвестиционные решения.

Самые читаемые

Загрузка самых читаемых статей...

Будьте в курсе новостей криптовалютного рынка, получайте ежедневные обновления на свою электронную почту

Выбор редактора

Загрузка статей, выбранных редактором...

- Криптовалютная рассылка, которая поможет вам быть в курсе событий -

Рынки быстро меняются.

Мы двигаемся быстрее.

Подпишитесь на Cryptopolitan Daily и получайте своевременные, точные и актуальные аналитические материалы о криптовалютах прямо на свою электронную почту.

Присоединяйтесь прямо сейчас и
ничего не пропустите.

Заходите. Получайте достоверную информацию.
Опережайте события.

Подпишитесь на CryptoPolitan