值得信赖的区块链资讯!
NPM供应链攻击刷屏:发生了什么?如何规避风险?
原标题:一夜间「供应链攻击」刷屏:发生了什么?如何规避风险?
原作者:Azuma,Odaily 星球日报
北京时间 9 月 9 日,Ledger首席技术官 Charles Guillemet 于 X 发文预警表示:「目前正在发生一起大规模供应链攻击,一名知名开发者的 NPM 账号遭到入侵。受影响的软件包下载量已超过 10 亿次,这意味着整个 JavaScript 生态系统都可能面临风险。」
Guillemet 补充表示:「恶意代码的工作原理是在后台静默篡改加密货币地址,以此窃取资金。如果你使用硬件钱包,请仔细核对每一笔签名交易,你就是安全的。如果你没有使用硬件钱包,请暂时避免进行任何链上交易。目前尚不清楚攻击者是否已经在直接窃取软件钱包的助记词。」
发生了什么?
根据 Guillemet 所援引的安全报告内容,本次事件发生的直接原因在于:知名开发者 @qix 的 NPM 账户遭到入侵,导致数十个软件包被发布恶意版本,包括 chalk、strip-ansi 和 color-convert 等,恶意代码可能已经在开发者或用户自动安装依赖时扩散至终端。
Odaily 注:受损软件包的周下载量数据。
简而言之,这是一起经典的供应链攻击案例——即攻击者通过在开发工具或依赖系统中植入恶意代码(如 NPM 包)来进行作恶。所谓 NPM,全称为 Node Package Manager,它是 JavaScript/Node.js 生态里最常用的软件包管理工具,其主要作用包括管理依赖、安装和更新软件包、共享代码等等。
NPM 的生态规模极大,目前已有数百万个软件包,几乎所有 Web3 项目、加密钱包、前端工具都会依赖 NPM——也正是因为 NPM 依赖数量庞大且链路复杂,所以它是供应链攻击的高危入口,攻击者只要在一个常用软件包里植入恶意代码,就可能影响成千上万的应用和用户。
如上图的恶意代码扩散流程图所示:
· 某项目(蓝色框)会直接依赖一些常见的开源库,比如 express。
· 这些直接依赖(绿色框)又会依赖其他间接依赖(黄色框,如 lodash)。
· 如果某个间接依赖被攻击者偷偷植入了恶意代码(红色框),它会顺着依赖链条进入到该项目中。
这对加密货币意味着什么?
该起安全事件与加密货币行业的直接关系在于,黑客向上述受污染的软件包中植入的恶意代码是一个精密的「加密货币剪贴板劫持程序」,通过替换钱包地址和劫持交易来窃取加密资产。
Stress Capital 创始人 GE(@GuarEmperor)于 X 就此进行了更详细的解释,黑客所注入的"剪贴板劫持程序「采用了两种攻击模式——被动模式下使用「莱文斯坦距离算法(Levenshtein distance algorithm)」替换钱包地址,由于视觉上近似因此极难察觉;主动模式下则会在检测浏览器内的加密钱包,在用户签署交易前篡改目标地址。
由于本次攻击针对的是 JavaScript 项目基础层库,意味着即使间接依赖这些库的项目也可能受到影响。
黑客获利情况如何?
黑客所植入的恶意代码也披露了其攻击地址,黑客在以太坊上的主要攻击地址为 0xFc4a4858bafef54D1b1d7697bfb5c52F4c166976,资金上则主要来源于以下三个地址:
· 0xa29eEfB3f21Dc8FA8bce065Db4f4354AA683c0240
· x40C351B989113646bc4e9Dfe66AE66D24fE6Da7B
· 0x30F895a2C66030795131FB66CBaD6a1f91461731
Arkham 方面已就本次攻击事件制作了跟踪页面,在该页面可实时查询黑客攻击获利情况及转移情况。
截至发文,黑客攻击岁仅获利 496 美元,但考虑到目前尚未确定恶意代码的已扩散范围,预计该数据可能还会继续上升——开发者本人现已收到通知,正在与 NPM 安全团队积极合作解决问题,恶意代码目前已从大部分受影响的软件包中移除,所以情况正在得到控制。
该如何规避风险?
Defillama 创始人 @0xngmi 于 X 表示,本次事件虽然听起来很危险,但实际影响范围实际并没有那么夸张——因为本事件只会影响自被黑的 NPM 软件包发布以来推送过更新的网站,其他项目仍将使用旧版本;且大多数项目都会固定它们的依赖关系,所以即使它们推送更新,仍会继续使用旧的安全代码。
不过,由于用户侧无法真正知道某个项目是否固定了依赖项,或者它们是否有一些动态下载的依赖项,所以目前首先需要由项目方出面自检并进行披露。
截至发文,包括 MetaMask、Phantom、Aave、Fluid、Jupiter 等多个钱包或应用端项目方均已披露自身不受本次事件影响,故理论上用户可放心使用已确认安全的钱包正常访问已确认安全的协议,但对于其他尚未进行安全披露的钱包或项目,暂时避免使用可能会是更安全的做法。
Twitter:https://twitter.com/BitpushNewsCN
比推 TG 交流群:https://t.me/BitPushCommunity
比推 TG 订阅: https://t.me/bitpush
比推快讯
更多 >>- 本周美国比特币现货 ETF 累计净流入 4.463 亿美元
- 某鲸鱼将两周前囤积的 7081 枚 GIGGLE 充值进币安,若卖出将获利近 70 万美元
- 法拉利计划推出数字代币“Token Ferrari 499P”
- CZ,吉尔吉斯斯坦的国家稳定币将在 BNB Chain 上推出
- 特朗普在私人聚会上称加密货币或可解决 35 万亿美元的美国债务问题
- 一新地址继续加仓 27.6 万枚 LINK,单币头寸达 2899 万美元
- 稳定币支付平台 StraitsX 完成 1,000 万美元融资,NTT DOCOMO 等参投
- 去中心化 AI 推理网络 DGrid AI 宣布获得种子轮投资,并即将开启节点预售
- 某交易员 300 余天前买入 3007 美元 CLANKER,现盈利超 166 倍
- 数据:过去 7 天 USDC 流通量约增加 6 亿枚
- 华泰证券:美国 9 月 CPI 回落为美联储降息铺平道路
- Tom Lee:以太坊链上活动持续升温,为年底出现重大行情提供坚实依据
- 以太坊财库公司 ETHZilla 披露 ETH 持有量增至 102916 枚,将于 11 月 14 日发布 Q3 财报
- Tom Lee:认为年底前仍有一波上涨行情,比特币和以太坊在技术面上都在转向积极态势
- 某地址通过交易 PING 在不到 2 天时间内获利 760%
- Yuga Labs 宣布元宇宙 Otherside 将于 11 月 12 日上线
- Binance:至少拥有 225 分的用户可于今日 16 时领取 Alpha 空投
- 神鱼曾于 9 月 17 日发文介绍 x402、AP2 以及 ERC-8004
- Paxos 发布 PYUSD 鉴证报告:流通总额突破 26 亿枚创历史新高,较八月增长约 125.5%
- 币安将调整 PM Pro 抵押率及合约杠杆层级
- 市场消息:Aethir 某高管联合投资人 VC 配资做空,与创始人的收筹拉盘资金做对手盘砸盘收割社区
- 某地址高位斥资 120 万美元买成 GIGGLE TOP20 地址,均价 251 美元
- 分析师:链上数据表明比特币抛压正在减弱,市场正在逢低买入
- WLFI 于今日凌晨新增铸造 3 亿枚 USD1
- 何一回应“专属内盘全部都是黑科技”:一定解决
- Bitdeer 比特币持仓量突破 2180 枚,上周挖矿产出 123.4 枚 BTC
- AI 炒币大赛:QWEN 收益率超 60%大幅领先,GPT 近 7 日仅 3 笔盈利血亏难回本
- MetaDAO 联创:Paradigm 同意以均价 7.83 美元购买价值 590 万美元的 META
- RootData:IMX 将于一周后解锁价值约 938 万美元的代币
- Clanker 协议收入累计达到 4280 万美元,昨日产生收入约 69.8 万美元
- OKX Star 发图显示已买入约 200 美元 PING,PING 短时涨约 50%
- 矿企 Core Scientific 发布 Q3 财报:持有价值超 2.4 亿美元的比特币
- 美股周五收盘三大指数齐创新高,COIN、CRCL 均涨超 9%
- 数据:Hyperliquid 平台鲸鱼当前持仓 60.84 亿美元,多空持仓比为 0.86
- Clanker 项目方使用协议费用回购约 6.5 万美元 CLANKER 代币
- 数据:持有 100 至 1 万枚 ETH 的地址群过去 1 周增持 21.8 万枚 ETH
- 国际刑警组织在非洲逮捕 19 名非法使用虚拟资产的嫌疑人,并查获 2.6 亿美元涉恐资金
- 数据:过去 24h Binance 净流入 1.76 亿 USDT
- 保利集团:未组织或参与涉及香港稳定币、稳定币基金相关业务及活动
- AI 基础设施公司 Crusoe 完成 13.75 亿美元 E 轮融资初始募集,富兰克林邓普顿等参投
- 加密恐慌指数回升至 37,市场恐慌情绪暂缓
- 美股上市公司 Prenetics 比特币持仓增至 272 枚并启动配股募资
- x402 协议周交易笔数环比增涨 492.63%
- 视频平台 Rumble 宣布与 Tether 合作,为创作者推出比特币打赏功能
- 某 SOL 巨鲸过去 4 天通过 OTC 增持近 25 万枚 SOL,过去半年囤积 82.7 万枚 SOL
- 沉寂 3 个月的某巨鲸从 FalconX 接收 1,030 BTC,价值约 1.14 亿美元
- Tether CEO:计划于今年 12 月推出美国合规稳定币 USAT
- 数据:ETH 当前全网 8 小时平均资金费率为 0.0026%
- 美元指数 24 日上涨至 98.953,欧元兑美元升值
- 特朗普任命 Michael Selig 为美 CFTC 主席,以应对加密行业的增长
比推专栏
更多 >>观点
比推热门文章
- 本周美国比特币现货 ETF 累计净流入 4.463 亿美元
- 某鲸鱼将两周前囤积的 7081 枚 GIGGLE 充值进币安,若卖出将获利近 70 万美元
- 法拉利计划推出数字代币“Token Ferrari 499P”
- CZ,吉尔吉斯斯坦的国家稳定币将在 BNB Chain 上推出
- 特朗普在私人聚会上称加密货币或可解决 35 万亿美元的美国债务问题
- 一新地址继续加仓 27.6 万枚 LINK,单币头寸达 2899 万美元
- 稳定币支付平台 StraitsX 完成 1,000 万美元融资,NTT DOCOMO 等参投
- 去中心化 AI 推理网络 DGrid AI 宣布获得种子轮投资,并即将开启节点预售
- 某交易员 300 余天前买入 3007 美元 CLANKER,现盈利超 166 倍
- 数据:过去 7 天 USDC 流通量约增加 6 亿枚
比推 APP



